Consideraciones para cambiar el KMS de un sitio StorageGRID
Cada servidor de gestión de claves (KMS) o clúster de KMS proporciona una clave de cifrado a todos los nodos del appliance en una única sede o en un grupo de sedes. Si necesitas cambiar qué KMS se utiliza para una sede, es posible que tengas que copiar la clave de cifrado de un KMS a otro.
Si cambias el KMS utilizado para un sitio, debes asegurarte de que los nodos del dispositivo previamente cifrados en ese sitio puedan descifrarse usando la clave almacenada en el nuevo KMS. En algunos casos, podrías necesitar copiar la versión actual de la clave de cifrado del KMS original al nuevo KMS. Debes asegurarte de que el KMS tenga la clave correcta para descifrar los nodos del dispositivo cifrados en el sitio.
Por ejemplo:
-
Inicialmente configuras un KMS predeterminado que se aplica a todos los sitios que no tienen un KMS dedicado.
-
Cuando se guarda el KMS, todos los nodos de appliance que tienen habilitada la configuración Cifrado de nodos se conectan al KMS y solicitan la clave de cifrado. Esta clave se utiliza para cifrar los nodos de appliance en todos los sitios. Esta misma clave también se debe utilizar para descifrar esos appliances.

-
Decides añadir un KMS específico para un sitio (el Data Center 3 de la figura). Sin embargo, porque los nodos del appliance ya están cifrados, ocurre un error de validación cuando intentas guardar la configuración para el KMS específico del sitio. El error ocurre porque el KMS específico del sitio no tiene la clave correcta para descifrar los nodos de ese sitio.

-
Para solucionar el problema, copias la versión actual de la clave de cifrado del KMS predeterminado al nuevo KMS. (Técnicamente, copias la clave original a una nueva clave con el mismo alias. La clave original pasa a ser una versión anterior de la nueva clave.) El KMS específico del sitio ahora tiene la clave correcta para descifrar los nodos del dispositivo en Data Center 3, así que puede guardarse en StorageGRID.

${post_edited_translations.segment}
${post_edited_translations.segment}
| Caso de uso para cambiar el KMS de un sitio | Pasos necesarios |
|---|---|
${post_edited_translations.segment} |
Edita el KMS específico del sitio. En el campo Gestiona claves para, selecciona Sitios no gestionados por otro KMS (KMS predeterminado). El KMS específico del sitio se usará ahora como el KMS predeterminado. Se aplicará a cualquier sitio que no tenga un KMS dedicado. |
Tienes un KMS predeterminado y añades un nuevo sitio en una ampliación. No quieres utilizar el KMS predeterminado para el nuevo sitio. |
|
Quieres que el KMS de un sitio use un servidor diferente. |
|