Agrega un servidor de gestión de claves en StorageGRID
Usas el asistente de StorageGRID Key Management Server para añadir cada KMS o clúster KMS.
-
Has revisado la "Consideraciones y requisitos para usar un servidor de gestión de claves".
-
Tienes "${post_edited_translations.segment}" y dispones de la información necesaria para cada KMS o clúster de KMS.
-
Has iniciado sesión en Grid Manager mediante un "navegador web compatible".
-
Tienes el "Permiso de acceso raíz".
Si es posible, configura cualquier servidor de gestión de claves específico de un sitio antes de configurar un KMS predeterminado que se aplique a todos los sitios no gestionados por otro KMS. Si creas primero el KMS predeterminado, todos los dispositivos cifrados por nodo de la grid se cifrarán mediante el KMS predeterminado. Si quieres crear un KMS específico de un sitio más adelante, primero debes copiar la versión actual de la clave de cifrado del KMS predeterminado al nuevo KMS. Consulta "Aspectos a tener en cuenta al cambiar el KMS de un sitio" para más detalles.
${post_edited_translations.segment}
En el paso 1 (Datos del KMS) del asistente para añadir un servidor de gestión de claves, tú proporcionas los datos del KMS o del clúster de KMS.
-
Selecciona Configuración > Seguridad > Servidor de gestión de claves.
Aparece la página del servidor de gestión de claves con la pestaña Detalles de configuración seleccionada.
-
Selecciona Crear.
Aparece el paso 1 (detalles del KMS) del asistente Add a Key Management Server.
-
Introduce la siguiente información para el KMS y el cliente de StorageGRID que configuraste en ese KMS.
Campo Descripción Nombre de la KMS
Un nombre descriptivo que te ayude a identificar este KMS. Debe tener entre 1 y 64 caracteres.
${post_edited_translations.segment}
El alias exacto de la clave para el cliente StorageGRID en el KMS. Debe tener entre 1 y 255 caracteres.
Nota: Si aún no has creado una clave usando tu producto KMS, se te pedirá que StorageGRID cree la clave.
${post_edited_translations.segment}
El sitio de StorageGRID que se asociará a este KMS. Si es posible, deberías configurar cualquier servidor de gestión de claves específico del sitio antes de configurar un KMS predeterminado que se aplique a todos los sitios no gestionados por otro KMS.
-
Selecciona una sede si este KMS va a gestionar las claves de cifrado de los nodos del appliance en una sede concreta.
-
Selecciona Sitios no gestionados por otro KMS (KMS predeterminado) para configurar un KMS predeterminado que se aplicará a cualquier sitio que no tenga un KMS dedicado y a cualquier sitio que añadas en ampliaciones posteriores.
${post_edited_translations.segment}
Puerto
El puerto que utiliza el servidor KMS para las comunicaciones del Protocolo de Interoperabilidad de Gestión de Claves (KMIP). El valor predeterminado es 5696, que es el puerto estándar de KMIP.
Nombre de host
El nombre de dominio completo o la dirección IP del KMS.
Nota: El campo «Nombre alternativo del sujeto» (SAN) del certificado del servidor debe incluir el nombre de dominio completo (FQDN) o la dirección IP que introduzcas aquí. De lo contrario, StorageGRID no podrá conectarse al KMS ni a todos los servidores de un clúster KMS.
-
-
Si estás configurando un clúster KMS, selecciona Add another hostname para añadir un nombre de host para cada servidor del clúster.
-
Selecciona Continuar.
Paso 2: Subir el certificado del servidor
En el paso 2 (Cargar certificado del servidor) del asistente Añadir un servidor de gestión de claves, subes el certificado del servidor (o el paquete de certificados) para el KMS. El certificado del servidor permite que el KMS externo se autentique ante StorageGRID.
-
En el Paso 2 (Cargar el certificado del servidor), busca la ubicación donde guardaste el certificado del servidor o el paquete de certificados.
-
Sube el archivo del certificado.
Aparecen los metadatos del certificado del servidor.
${post_edited_translations.segment} -
Selecciona Continuar.
${post_edited_translations.segment}
En el paso 3 (Subir certificados de cliente) del asistente Agregar un servidor de gestión de claves, subes el certificado de cliente y la clave privada del certificado de cliente. El certificado de cliente permite que StorageGRID se autentique ante el KMS.
-
En el Paso 3 (Cargar certificados de cliente), busca la ubicación del certificado de cliente.
-
Sube el archivo del certificado de cliente.
Aparecen los metadatos del certificado de cliente.
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
Selecciona Probar y guardar.
Si una clave no existe, se te pedirá que StorageGRID cree una.
Se comprueban las conexiones entre el servidor de gestión de claves y los nodos del dispositivo. Si todas las conexiones son válidas y se encuentra la clave correcta en el KMS, el nuevo servidor de gestión de claves se añade a la tabla en la página Key Management Server.
Inmediatamente después de añadir un KMS, el estado del certificado en la página Key Management Server aparece como Unknown. StorageGRID puede tardar hasta 30 minutos en obtener el estado real de cada certificado. Debes actualizar tu navegador web para ver el estado actual. -
Si aparece un mensaje de error al seleccionar Probar y guardar, revisa los detalles del mensaje y luego selecciona OK.
Por ejemplo, es posible que recibas un error 422: entidad no procesable si falla una prueba de conexión.
-
Si necesitas guardar la configuración actual sin comprobar la conexión externa, selecciona Force save.
Al seleccionar Force save, se guarda la configuración del KMS, pero no se comprueba la conexión externa desde cada appliance a ese KMS. Si hay algún problema con la configuración, podrías no poder reiniciar los nodos de appliance que tengan habilitado el cifrado de nodos en el sitio afectado. Podrías perder el acceso a tus datos hasta que se resuelvan los problemas. -
Revisa el mensaje de confirmación y selecciona OK si estás seguro de que quieres guardar la configuración de forma forzada.
${post_edited_translations.segment}