Skip to main content
Hay disponible una nueva versión de este producto.
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Revisa los métodos de cifrado de StorageGRID

StorageGRID ofrece varias opciones para cifrar datos. Debes revisar los métodos disponibles para determinar cuáles se ajustan a tus requisitos de protección de datos.

La tabla ofrece un resumen a grandes rasgos de los métodos de cifrado disponibles en StorageGRID.

Opción de cifrado Cómo funciona ${post_edited_translations.segment}

Servidor de gestión de claves (KMS) en Grid Manager

"configurar un servidor de gestión de claves" para el sitio de StorageGRID y "activar el cifrado de nodos para el dispositivo". Luego, un nodo del dispositivo se conecta al KMS para solicitar una clave de cifrado de claves (KEK). Esta clave cifra y descifra la clave de cifrado de datos (DEK) en cada volumen.

Nodos de appliance que tienen activada la opción Cifrado de nodo durante la instalación. Todos los datos del appliance están protegidos contra la pérdida física o la retirada del centro de datos.

Nota: La gestión de claves de cifrado mediante un KMS solo es compatible con los Storage Nodes y los servicios appliances.

Página de cifrado de unidades en el instalador de StorageGRID Appliance

Si el dispositivo contiene unidades que admiten cifrado por hardware, puedes establecer una frase de contraseña para la unidad durante la instalación. Cuando estableces una frase de contraseña para la unidad, es imposible que alguien recupere datos válidos de las unidades que se hayan retirado del sistema, a menos que conozca la frase de contraseña. Antes de iniciar la instalación, ve a Configure Hardware > Drive Encryption para establecer una frase de contraseña para la unidad que se aplique a todas las unidades con autocifrado gestionadas por StorageGRID en un nodo.

Dispositivos que incorporan unidades con cifrado automático. Todos los datos en las unidades protegidas están protegidos contra la pérdida física o la extracción del centro de datos.

El cifrado de unidades no se aplica a las unidades gestionadas por SANtricity. Si tienes un dispositivo de almacenamiento con unidades de autocifrado y controladoras SANtricity, puedes habilitar la seguridad de las unidades en SANtricity.

Seguridad de las unidades en SANtricity System Manager

Si la función Drive Security está habilitada para tu dispositivo StorageGRID, puedes usar "SANtricity System Manager" para crear y gestionar la clave de seguridad. La clave es necesaria para acceder a los datos de las unidades protegidas.

Appliances de almacenamiento que tienen unidades con cifrado de disco completo (FDE) o unidades de autocifrado. Todos los datos de las unidades protegidas están protegidos contra la pérdida física o la extracción del centro de datos. No se puede usar con algunos appliances de almacenamiento ni con ningún appliance de servicios.

Cifrado de objetos almacenados

Activa la opción "Cifrado de objetos almacenados" en Grid Manager. Cuando está activada, cualquier objeto nuevo que no esté cifrado a nivel de bucket o a nivel de objeto se cifra durante la ingesta.

${post_edited_translations.segment}

Los objetos almacenados actualmente no están cifrados. Los metadatos de los objetos y otros datos confidenciales no están cifrados.

Cifrado de buckets de S3

Envías una solicitud PutBucketEncryption para habilitar el cifrado para el bucket. Cualquier objeto nuevo que no esté cifrado a nivel de objeto se cifrará durante la ingesta.

Solo datos de objetos S3 recién ingeridos.

Debes especificar el cifrado para el bucket. Los objetos existentes del bucket no están cifrados. Los metadatos de los objetos y otros datos confidenciales no están cifrados.

Cifrado del lado del servidor (SSE) de objetos S3

Envías una solicitud S3 para almacenar un objeto e incluyes el encabezado de solicitud x-amz-server-side-encryption.

Solo datos de objetos S3 recién ingeridos.

Se debe especificar el cifrado para el objeto. Los metadatos del objeto y otros datos confidenciales no están cifrados.

StorageGRID gestiona las claves.

Cifrado del lado del servidor de objetos S3 con claves proporcionadas por el cliente (SSE-C)

Envías una solicitud S3 para almacenar un objeto e incluyes tres encabezados de solicitud.

  • x-amz-server-side-encryption-customer-algorithm

  • x-amz-server-side-encryption-customer-key

  • x-amz-server-side-encryption-customer-key-MD5

Solo datos de objetos S3 recién ingeridos.

Se debe especificar el cifrado para el objeto. Los metadatos del objeto y otros datos confidenciales no están cifrados.

Las claves se gestionan fuera de StorageGRID.

Cifrado de volúmenes externos o almacenes de datos

Tú usas un método de cifrado externo a StorageGRID para cifrar un volumen o un almacén de datos completo, si tu plataforma de implementación lo admite.

${post_edited_translations.segment}

Un método de cifrado externo permite un control más estricto sobre los algoritmos y las claves de cifrado. Se puede combinar con los demás métodos enumerados.

${post_edited_translations.segment}

Tú usas un método de cifrado fuera de StorageGRID para cifrar los datos y metadatos de los objetos antes de que se incorporen a StorageGRID.

Solo datos y metadatos de objetos (los datos de configuración del sistema no están cifrados).

Un método de cifrado externo permite un control más estricto sobre los algoritmos y las claves de cifrado. Se puede combinar con los demás métodos enumerados.

Utiliza varios métodos de cifrado

En función de tus necesidades, puedes utilizar más de un método de cifrado a la vez. Por ejemplo:

  • Puedes utilizar un KMS para proteger los nodos de los dispositivos y también usar la función de seguridad de unidades en SANtricity System Manager para "doble cifrar" los datos en las unidades con cifrado automático de esos mismos dispositivos.

  • Puedes utilizar un KMS para proteger los datos en los nodos del dispositivo y también usar la opción de cifrado de objetos almacenados para cifrar todos los objetos cuando se ingieren.

Si solo una pequeña parte de tus objetos requiere cifrado, plantéate controlar el cifrado a nivel de bucket o de objeto individual. Habilitar varios niveles de cifrado tiene un coste adicional de rendimiento.