Skip to main content
Hay disponible una nueva versión de este producto.
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Configuración del servidor de gestión de claves StorageGRID y de los dispositivos

Antes de que puedas usar un servidor de gestión de claves (KMS) para proteger los datos de StorageGRID en los nodos del dispositivo, debes completar dos tareas de configuración: configurar uno o más servidores KMS y habilitar el cifrado de los nodos del dispositivo. Cuando estas dos tareas de configuración estén completas, el proceso de gestión de claves ocurre automáticamente.

El diagrama de flujo muestra los pasos a grandes rasgos para usar un KMS y proteger los datos de StorageGRID en los nodos de los dispositivos.

Flujo de trabajo de configuración de KMS, que se describe en el texto siguiente

${post_edited_translations.segment}

Configura el servidor de gestión de claves (KMS)

La configuración de un servidor de gestión de claves incluye los siguientes pasos a grandes rasgos.

Paso Consulta

${post_edited_translations.segment}

${post_edited_translations.segment}

Agrega el KMS al Grid Manager, asígnalo a un solo sitio o a un grupo predeterminado de sitios, sube los certificados requeridos y guarda la configuración del KMS.

Configura el appliance

${post_edited_translations.segment}

  1. ${post_edited_translations.segment}

    Nota No puedes activar la opción Cifrado de nodos después de añadir un appliance a la grid, y no puedes usar la gestión externa de claves para appliances que no tengan activado el cifrado de nodos.
  2. Ejecuta el StorageGRID Appliance Installer. Durante la instalación, se asigna una clave de cifrado de datos (DEK) aleatoria a cada volumen del dispositivo, de la siguiente manera:

    • Las DEK se usan para cifrar los datos de cada volumen. Estas claves se generan mediante el cifrado de disco Linux Unified Key Setup (LUKS) en el SO del appliance y no se pueden cambiar.

    • Cada DEK individual se cifra mediante una clave maestra de cifrado (KEK). La KEK inicial es una clave temporal que cifra las DEK hasta que el dispositivo pueda conectarse al KMS.

  3. Agrega el nodo del dispositivo a StorageGRID.

Consulta "Habilitar el cifrado de nodos" para más detalles.

${post_edited_translations.segment}

El cifrado con gestión de claves incluye los siguientes pasos a grandes rasgos que se llevan a cabo de forma automática.

  1. Al instalar en la red un dispositivo que tiene activado el cifrado de nodos, StorageGRID comprueba si existe una configuración de KMS para el sitio que contiene el nuevo nodo.

    • Si ya se ha configurado un KMS para el sitio, el dispositivo recibe la configuración del KMS.

    • ${post_edited_translations.segment}

  2. El dispositivo utiliza la configuración de KMS para conectarse al KMS y solicitar una clave de cifrado.

  3. El KMS envía una clave de cifrado al dispositivo. La nueva clave del KMS sustituye a la KEK temporal y ahora se utiliza para cifrar y descifrar las DEK de los volúmenes del dispositivo.

    Precaución Cualquier dato que exista antes de que el nodo del dispositivo cifrado se conecte al KMS configurado se cifra con una clave temporal. Sin embargo, no debes considerar que los volúmenes del dispositivo estén protegidos frente a su retirada del centro de datos hasta que la clave de cifrado de KMS sustituya a la clave temporal.
  4. Si el dispositivo se enciende o se reinicia, se vuelve a conectar al KMS para solicitar la clave. La clave, que se guarda en la memoria volátil, no sobrevive a una pérdida de alimentación o a un reinicio.