Administra la política TLS y SSH en StorageGRID
${post_edited_translations.segment}
La política de seguridad controla cómo TLS y SSH cifran los datos en tránsito. En general, utiliza la política «Compatibilidad moderna» (predeterminada), a menos que tu sistema deba cumplir con Common Criteria o que necesites usar otros cifrados.
|
|
Algunos servicios de StorageGRID no se han actualizado para usar los cifrados en estas políticas. |
-
Has iniciado sesión en Grid Manager mediante un "navegador web compatible".
-
Tienes el "Permiso de acceso raíz".
Selecciona una política de seguridad
-
Selecciona Configuración > Seguridad > Ajustes de seguridad.
La pestaña Políticas de TLS y SSH muestra las políticas disponibles. La política activa actualmente se identifica con una marca de verificación verde en el mosaico de la política.

-
${post_edited_translations.segment}
Compatibilidad moderna (predeterminada)Usa la política predeterminada si necesitas un cifrado robusto y no tienes requisitos especiales. Esta política es compatible con la mayoría de los clientes TLS y SSH.
Compatibilidad con versiones anterioresUtiliza la política de compatibilidad Legacy si necesitas opciones de compatibilidad adicionales para clientes más antiguos. Las opciones adicionales de esta política pueden hacer que sea menos segura que la política de compatibilidad Modern.
Criterios ComunesUtiliza la política de Common Criteria si necesitas la certificación de Common Criteria.
FIPS estrictoUsa la política estricta de FIPS si necesitas la certificación Common Criteria y tienes que usar el módulo NetApp Cryptographic Security Module (NCSM) 3.0.8 o el módulo NetApp StorageGRID Kernel Crypto API 6.1.129-1-ntap1-amd64 para las conexiones de clientes externos con los endpoints del equilibrador de carga, Tenant Manager y Grid Manager. El uso de esta política podría reducir el rendimiento.
El módulo NCSM 3.0.8 y el módulo NetApp StorageGRID Kernel Crypto API 6.1.129-1-ntap1-amd64 se usan en las siguientes operaciones:
-
NCSM
-
${post_edited_translations.segment}
-
Conexiones TLS entre los clientes y el servicio nginx-gw (puntos finales del equilibrador de carga)
-
Conexiones TLS entre los clientes y el servicio LDR
-
Cifrado del contenido de objetos para SSE-S3, SSE-C y la configuración de cifrado de objetos almacenados
-
Conexiones SSH
Para obtener más información, consulta el NIST Cryptographic Algorithm Validation Program "Certificado n.º 4838".
-
-
NetApp Módulo Kernel Crypto API de StorageGRID
El módulo NetApp StorageGRID Kernel Crypto API solo está presente en plataformas de máquinas virtuales (VM) y dispositivos StorageGRID.
-
Recolección de entropía
-
${post_edited_translations.segment}
Para obtener más información, consulta el Programa de Validación de Algoritmos Criptográficos de NIST "${post_edited_translations.segment}" y "${post_edited_translations.segment}".
-
Nota: Después de seleccionar esta política, "realizar un reinicio progresivo" en todos los nodos para activar el NCSM. Usa Mantenimiento > Reinicio progresivo para iniciar y monitorear los reinicios.
PersonalizadoCrea una política personalizada si necesitas aplicar tus propios cifrados.
Opcionalmente, si tu StorageGRID tiene requisitos de criptografía FIPS 140, activa la función de modo FIPS para usar el módulo NCSM 3.0.8 y el módulo NetApp StorageGRID Kernel Crypto API 6.1.129-1-ntap1-amd64:
-
Establece el parámetro
fipsModeentrue. -
Cuando se te solicite, "realizar un reinicio progresivo" en todos los nodos para activar los módulos de criptografía. Usa Mantenimiento > Reinicio progresivo para iniciar y supervisar los reinicios.
-
Selecciona Soporte > Diagnóstico para ver las versiones activas de los módulos FIPS.
-
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
Aparece una marca de verificación verde junto a Current policy en el mosaico de la política.
Crear una política de seguridad personalizada
Puedes crear una política personalizada si necesitas aplicar tus propios cifrados.
-
En la ficha de la política que más se parezca a la política personalizada que quieres crear, selecciona Ver detalles.
-
${post_edited_translations.segment}

-
${post_edited_translations.segment}
-
Pega el JSON que copiaste y haz los cambios que sean necesarios.
-
Selecciona Usar política.
${post_edited_translations.segment}
-
Si lo deseas, selecciona Editar configuración para realizar más cambios en la nueva política personalizada.
Volver temporalmente a la política de seguridad predeterminada
Si has configurado una política de seguridad personalizada, puede que no puedas iniciar sesión en Grid Manager si la política TLS configurada es incompatible con "certificado de servidor configurado".
Puedes volver temporalmente a la política de seguridad predeterminada.
-
Inicia sesión en un nodo de administración:
-
Introduce el siguiente comando:
ssh admin@Admin_Node_IP -
Introduce la contraseña que figura en el archivo
Passwords.txt. -
Introduce el siguiente comando para pasar a ser usuario root:
su - -
Introduce la contraseña que figura en el archivo
Passwords.txt.Cuando inicias sesión como root, el indicador cambia de
$a#.
-
-
Ejecuta el siguiente comando:
restore-default-cipher-configurations -
Desde un navegador web, accede al Grid Manager en el mismo nodo de administración.
-
Sigue los pasos de Selecciona una política de seguridad para volver a configurar la política.