Skip to main content
Hay disponible una nueva versión de este producto.
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Seguridad para clientes S3 en StorageGRID

Las cuentas de inquilino de StorageGRID usan aplicaciones de cliente S3 para guardar datos de objetos en StorageGRID. Deberías revisar las medidas de seguridad implementadas para las aplicaciones de cliente.

Resumen

La siguiente lista resume cómo se implementa la seguridad en la API de REST de S3:

Seguridad de la conexión

TLS

Autenticación del servidor

Certificado de servidor X.509 firmado por la CA del sistema o certificado de servidor personalizado proporcionado por el administrador

Autenticación de clientes

ID de clave de acceso y clave de acceso secreta de la cuenta S3

Autorización del cliente

La titularidad del bucket y todas las políticas de control de acceso aplicables

Cómo StorageGRID proporciona seguridad para las aplicaciones cliente

Las aplicaciones cliente de S3 pueden conectarse al servicio Load Balancer en los nodos de Gateway o Admin, o directamente a los nodos de Storage.

  • Los clientes que se conectan al servicio de equilibrador de carga pueden usar HTTPS o HTTP, según cómo "configura el punto de conexión del equilibrador de carga".

    HTTPS ofrece una comunicación segura cifrada mediante TLS y es la opción recomendada. Debes asociar un certificado de seguridad al punto final.

    HTTP proporciona una comunicación menos segura y sin cifrar, y solo debe usarse para grids que no sean de producción o de prueba.

  • Los clientes que se conectan a los nodos de almacenamiento también pueden usar HTTPS o HTTP.

    HTTPS es la opción predeterminada y se recomienda.

    HTTP proporciona una comunicación menos segura y sin cifrar, pero puede usarse opcionalmente "habilitado" para grids que no sean de producción o de prueba.

  • Las comunicaciones entre StorageGRID y el cliente se cifran mediante TLS.

  • Las comunicaciones entre el servicio de Load Balancer y los Storage Nodes dentro de la grid están cifradas, ya sea que el endpoint del Load Balancer esté configurado para aceptar conexiones HTTP o HTTPS.

  • Los clientes deben proporcionar "Encabezados de autenticación HTTP" a StorageGRID para realizar operaciones de la API de REST.

Certificados de seguridad y aplicaciones de cliente

En todos los casos, las aplicaciones cliente pueden establecer conexiones TLS utilizando ya sea un certificado de servidor personalizado cargado por el administrador de la grid o un certificado generado por el sistema StorageGRID:

  • Cuando las aplicaciones cliente se conectan al servicio de equilibrador de carga, utilizan el certificado que se ha configurado para el punto final del equilibrador de carga. Cada punto final del equilibrador de carga tiene su propio certificado—ya sea un certificado de servidor personalizado cargado por el administrador de grid o un certificado que el administrador de grid generó en StorageGRID al configurar el punto final.

  • Cuando las aplicaciones cliente se conectan directamente a un nodo de almacenamiento, utilizan los certificados de servidor generados por el sistema que se crearon para los nodos de almacenamiento al instalar el sistema StorageGRID (que están firmados por la entidad de certificación del sistema) o un único certificado de servidor personalizado proporcionado para el grid por un administrador de grid. Consulta "agrega un certificado personalizado de la API S3".

Los clientes deben configurarse para que confíen en la autoridad de certificación que haya firmado el certificado que utilicen para establecer conexiones TLS.

Algoritmos de hash y cifrado compatibles con las bibliotecas TLS

El sistema StorageGRID admite un conjunto de conjuntos de cifrado que las aplicaciones cliente pueden utilizar al establecer una sesión TLS. Para configurar los cifrados, ve a Configuración > Seguridad > Ajustes de seguridad y selecciona Políticas de TLS y SSH.

Versiones compatibles de TLS

StorageGRID es compatible con TLS 1.2 y TLS 1.3.

Nota SSLv3 y TLS 1.1 (o versiones anteriores) ya no son compatibles.