Skip to main content
Hay disponible una nueva versión de este producto.
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Administra un servidor de gestión de claves en StorageGRID

Gestionar un servidor de gestión de claves (KMS) implica ver o editar detalles, gestionar certificados, ver los nodos cifrados y eliminar un KMS cuando ya no lo necesites.

Antes de empezar

Ver detalles de KMS

Puedes consultar información sobre cada servidor de gestión de claves (KMS) en tu sistema StorageGRID, incluidos los detalles de las claves y el estado actual de los certificados del servidor y del cliente.

Pasos
  1. Selecciona Configuración > Seguridad > Servidor de gestión de claves.

    Aparece la página del servidor de gestión de claves y muestra la siguiente información:

    • La pestaña Detalles de configuración muestra cualquier servidor de gestión de claves que esté configurado.

    • La pestaña «Nodos cifrados» muestra cualquier nodo que tenga activado el cifrado de nodos.

  2. Para ver los detalles de un KMS específico y realizar operaciones en él, selecciona el nombre del KMS. La página de detalles del KMS muestra la siguiente información:

    Campo Descripción

    ${post_edited_translations.segment}

    ${post_edited_translations.segment}

    Este campo muestra el nombre de un sitio específico de StorageGRID o sitios no gestionados por otro KMS (KMS predeterminado).

    Nombre de host

    El dominio completo o la dirección IP del KMS.

    Si hay un clúster de dos servidores de gestión de claves, se muestra el nombre de dominio completo o la dirección IP de ambos servidores. Si hay más de dos servidores de gestión de claves en un clúster, se muestra el nombre de dominio completo o la dirección IP del primer KMS, junto con el número de servidores de gestión de claves adicionales que hay en el clúster.

    Por ejemplo: 10.10.10.10 and 10.10.10.11 o 10.10.10.10 and 2 others.

    Para ver todos los nombres de host de un clúster, selecciona un KMS y selecciona Editar o Acciones > Editar.

  3. Selecciona una pestaña en la página de detalles del KMS para ver la siguiente información:

    Pestaña Campo Descripción

    ${post_edited_translations.segment}

    ${post_edited_translations.segment}

    ${post_edited_translations.segment}

    UID clave

    ${post_edited_translations.segment}

    Última modificación

    La fecha y la hora de la última versión de la clave.

    Certificado de servidor

    Metadatos

    Los metadatos del certificado, como el número de serie, la fecha y la hora de caducidad, y el PEM del certificado.

    ${post_edited_translations.segment}

    ${post_edited_translations.segment}

    Certificado de cliente

    Metadatos

    Los metadatos del certificado, como el número de serie, la fecha y la hora de caducidad, y el PEM del certificado.

  4. ${post_edited_translations.segment}

    Cuando la rotación de claves se realiza correctamente, se actualizan los campos Key UID y Last modified.

    Precaución

    Si renuevas la clave de cifrado mediante el software KMS, hazlo pasando de la última versión utilizada de la clave a una nueva versión de la misma clave. No la renueves por una clave completamente diferente.

    Nunca intentes rotar una clave cambiando el nombre de la clave (alias) en el KMS. StorageGRID requiere que todas las versiones de clave utilizadas anteriormente (así como las futuras) sean accesibles desde el KMS con el mismo alias de clave. Si cambias el alias de la clave de un KMS configurado, es posible que StorageGRID no pueda descifrar tus datos.

Gestiona certificados

Soluciona rápidamente cualquier problema con los certificados de servidor o de cliente. Si es posible, reemplaza los certificados antes de que caduquen.

Precaución Debes resolver cualquier problema relacionado con los certificados lo antes posible para mantener el acceso a los datos.
Pasos
  1. Selecciona Configuración > Seguridad > Servidor de gestión de claves.

  2. En la tabla, fíjate en el valor de caducidad del certificado de cada KMS.

  3. Si la fecha de caducidad del certificado de cualquier KMS es Unknown, espera hasta 30 minutos y luego actualiza tu navegador web.

  4. ${post_edited_translations.segment}

    1. Selecciona Server certificate y comprueba el valor del campo "Expires on".

    2. Para sustituir el certificado, selecciona Editar certificado para subir un certificado nuevo.

    3. Repite estos pasos secundarios y selecciona Certificado de cliente en lugar de Certificado de servidor.

  5. Cuando se activen las alertas Caducidad del certificado de la CA de KMS, Caducidad del certificado de cliente de KMS y Caducidad del certificado de servidor de KMS, toma nota de la descripción de cada alerta y realiza las acciones recomendadas.

    StorageGRID puede tardar hasta 30 minutos en obtener las actualizaciones de la caducidad del certificado. Actualiza tu navegador web para ver los valores actuales.

Nota Si aparece el mensaje «El estado del certificado del servidor es desconocido», asegúrate de que tu KMS permita obtener un certificado de servidor sin requerir un certificado de cliente.

${post_edited_translations.segment}

${post_edited_translations.segment}

Pasos
  1. Selecciona Configuración > Seguridad > Servidor de gestión de claves.

    Aparece la página «Servidor de gestión de claves». La pestaña «Detalles de configuración» muestra los servidores de gestión de claves que se hayan configurado.

  2. En la parte superior de la página, selecciona la pestaña Nodos cifrados.

    ${post_edited_translations.segment}

  3. ${post_edited_translations.segment}

    Columna Descripción

    Nombre de nodo

    El nombre del nodo del dispositivo.

    Tipo de nodo

    ${post_edited_translations.segment}

    ${post_edited_translations.segment}

    El nombre del sitio de StorageGRID en el que está instalado el nodo.

    Nombre de la KMS

    El nombre descriptivo del KMS utilizado para el nodo.

    Si no aparece ningún KMS en la lista, selecciona la pestaña Detalles de configuración para añadir un KMS.

    UID clave

    El ID único de la clave de cifrado que se utiliza para cifrar y descifrar datos en el nodo del dispositivo. Para ver el UID completo de una clave, selecciona el texto.

    Un guión (--) indica que se desconoce el UID de la clave, posiblemente porque hay un problema de conexión entre el nodo del appliance y el KMS.

    Estado

    El estado de la conexión entre el KMS y el nodo del dispositivo. Si el nodo está conectado, la marca de tiempo se actualiza cada 30 minutos. Puede tardar varios minutos en actualizarse el estado de la conexión después de los cambios en la configuración del KMS.

    Nota: Actualiza tu navegador web para ver los nuevos valores.

  4. Si en la columna Estado aparece un problema relacionado con el KMS, resuélvelo de inmediato.

    Durante el funcionamiento normal de KMS, el estado será Conectado a KMS. Si un nodo se desconecta de la grid, se muestra el estado de conexión del nodo (Administratively Down o Unknown).

    ${post_edited_translations.segment}

    • No se ha podido cargar la configuración de KMS

    • Error de conectividad con KMS

    • No se ha encontrado el nombre de la clave de cifrado de KMS

    • Error en la rotación de la clave de cifrado de KMS

    • ${post_edited_translations.segment}

    • ${post_edited_translations.segment}

    Lleva a cabo las acciones recomendadas para estas alertas.

Precaución ${post_edited_translations.segment}

${post_edited_translations.segment}

Es posible que tengas que modificar la configuración de un servidor de gestión de claves, por ejemplo, si un certificado está a punto de caducar.

Antes de empezar
Pasos
  1. Selecciona Configuración > Seguridad > Servidor de gestión de claves.

    Aparece la página «Key management server» y muestra todos los key management servers que se han configurado.

  2. Selecciona el KMS que quieras editar y selecciona Acciones > Editar.

    También puedes editar un KMS seleccionando el nombre del KMS en la tabla y seleccionando Editar en la página de detalles del KMS.

  3. Opcionalmente, actualiza los detalles en Step 1 (KMS details) del asistente Edit a Key Management Server.

    Campo Descripción

    Nombre de la KMS

    Un nombre descriptivo que te ayude a identificar este KMS. Debe tener entre 1 y 64 caracteres.

    ${post_edited_translations.segment}

    El alias exacto de la clave para el cliente StorageGRID en el KMS. Debe tener entre 1 y 255 caracteres.

    Solo necesitas modificar el nombre de la clave en casos excepcionales. Por ejemplo, debes modificar el nombre de la clave si se cambia el nombre del alias en el KMS o si todas las versiones de la clave anterior se han copiado al historial de versiones del nuevo alias.

    ${post_edited_translations.segment}

    Si estás editando un KMS específico de un sitio y aún no tienes un KMS predeterminado, puedes seleccionar opcionalmente Sitios no gestionados por otro KMS (KMS predeterminado). Esta selección convierte un KMS específico de un sitio en el KMS predeterminado, que se aplicará a todos los sitios que no tengan un KMS dedicado y a cualquier sitio añadido en una expansión.

    Nota: Si estás editando un KMS específico de un sitio, no puedes seleccionar otro sitio. Si estás editando el KMS predeterminado, no puedes seleccionar un sitio específico.

    Puerto

    El puerto que utiliza el servidor KMS para las comunicaciones del Protocolo de Interoperabilidad de Gestión de Claves (KMIP). El valor predeterminado es 5696, que es el puerto estándar de KMIP.

    Nombre de host

    El nombre de dominio completo o la dirección IP del KMS.

    Nota: El campo «Nombre alternativo del sujeto» (SAN) del certificado del servidor debe incluir el nombre de dominio completo (FQDN) o la dirección IP que introduzcas aquí. De lo contrario, StorageGRID no podrá conectarse al KMS ni a todos los servidores de un clúster KMS.

  4. Si estás configurando un clúster KMS, selecciona Add another hostname para añadir un nombre de host para cada servidor del clúster.

  5. Selecciona Continuar.

    ${post_edited_translations.segment}

  6. ${post_edited_translations.segment}

  7. Selecciona Continuar.

    ${post_edited_translations.segment}

  8. Si necesitas sustituir el certificado de cliente y la clave privada del certificado de cliente, selecciona Examinar y sube los nuevos archivos.

  9. Selecciona Probar y guardar.

    Se prueban las conexiones entre el servidor de gestión de claves y todos los nodos de appliance con cifrado de nodos en los sitios afectados. Si todas las conexiones de los nodos son válidas y se encuentra la clave correcta en el KMS, el servidor de gestión de claves se añade a la tabla de la página Key Management Server.

  10. Si aparece un mensaje de error, revisa los detalles del mensaje y selecciona OK.

    Por ejemplo, es posible que recibas un error 422: entidad no procesable si el sitio que has seleccionado para este KMS ya está gestionado por otro KMS, o si ha fallado una prueba de conexión.

  11. Si necesitas guardar la configuración actual antes de solucionar los errores de conexión, selecciona Force save.

    Precaución Al seleccionar Force save, se guarda la configuración del KMS, pero no se comprueba la conexión externa desde cada appliance a ese KMS. Si hay algún problema con la configuración, podrías no poder reiniciar los nodos de appliance que tengan habilitado el cifrado de nodos en el sitio afectado. Podrías perder el acceso a tus datos hasta que se resuelvan los problemas.

    ${post_edited_translations.segment}

  12. Revisa el mensaje de confirmación y selecciona OK si estás seguro de que quieres guardar la configuración de forma forzada.

    La configuración del KMS se guarda, pero no se prueba la conexión con el KMS.

Eliminar un servidor de gestión de claves (KMS)

Es posible que, en algunos casos, desees eliminar un servidor de gestión de claves. Por ejemplo, es posible que desees eliminar un KMS específico de un sitio si has decomisionado dicho sitio.

Antes de empezar
Acerca de esta tarea

Puedes eliminar un KMS en estos casos:

  • Puedes eliminar un KMS específico de un sitio si dicho sitio ha sido decomisionado o si el sitio no incluye ningún nodo de dispositivo con el cifrado de nodos activado.

  • ${post_edited_translations.segment}

Pasos
  1. Selecciona Configuración > Seguridad > Servidor de gestión de claves.

    Aparece la página «Key management server» y muestra todos los key management servers que se han configurado.

  2. Selecciona el KMS que quieras eliminar y selecciona Actions > Remove.

    También puedes eliminar un KMS seleccionando el nombre del KMS en la tabla y seleccionando Eliminar en la página de detalles del KMS.

  3. Confirma que lo siguiente es cierto:

    • ${post_edited_translations.segment}

    • ${post_edited_translations.segment}

  4. Selecciona .

    ${post_edited_translations.segment}