Skip to main content
Hay disponible una nueva versión de este producto.
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Configura StorageGRID como cliente en el KMS

Debes configurar StorageGRID como cliente para cada servidor externo de gestión de claves o clúster KMS antes de poder añadir el KMS a StorageGRID.

Nota Estas instrucciones se aplican a Thales CipherTrust Manager y Hashicorp Vault. Para ver la lista de productos y versiones compatibles, usa el "Herramienta de matriz de interoperabilidad (IMT) de NetApp".
Pasos
  1. Desde el software KMS, crea un cliente StorageGRID para cada KMS o clúster de KMS que planeas usar.

    Cada KMS gestiona una única clave de cifrado para los nodos de los dispositivos StorageGRID de un único sitio o de un grupo de sitios.

  2. Crea una clave utilizando uno de los dos métodos siguientes:

    • Utiliza la página de gestión de claves de tu producto KMS. Crea una clave de cifrado AES para cada KMS o clúster de KMS.

      La clave de cifrado debe tener 2,048 bits o más y debe ser exportable.

    • Haz que StorageGRID cree la clave. Se te pedirá cuando pruebes y guardes después de "carga de certificados de cliente".

  3. Anota la siguiente información para cada KMS o clúster de KMS.

    Necesitarás esta información cuando añadas el KMS a StorageGRID:

    • Nombre de host o dirección IP de cada servidor.

    • Puerto KMIP utilizado por el KMS.

    • Alias de la clave de cifrado en el KMS.

  4. Para cada KMS o clúster de KMS, obtén un certificado de servidor firmado por una autoridad de certificación (CA) o un paquete de certificados que contenga cada uno de los archivos de certificados de CA codificados en formato PEM, concatenados en el orden de la cadena de certificados.

    El certificado del servidor permite que el KMS externo se autentique en StorageGRID.

    • El certificado debe usar el formato X.509 codificado en Base-64 Privacy Enhanced Mail (PEM).

    • El campo «Nombre alternativo del sujeto» (SAN) de cada certificado de servidor debe incluir el nombre de dominio completo (FQDN) o la dirección IP a la que StorageGRID se conectará.

      Nota Al configurar el KMS en StorageGRID, debes introducir los mismos FQDN o direcciones IP en el campo Hostname.
    • El certificado del servidor debe coincidir con el certificado utilizado por la interfaz KMIP del KMS, que suele utilizar el puerto 5696.

  5. Obtén el certificado público de cliente emitido para StorageGRID por el KMS externo y la clave privada para el certificado de cliente.

    El certificado de cliente permite a StorageGRID autenticarse ante el KMS.