Skip to main content
Hay disponible una nueva versión de este producto.
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Administra certificados de seguridad en StorageGRID

Los certificados de seguridad son pequeños archivos de datos que se usan para crear conexiones seguras y confiables entre los componentes de StorageGRID y entre los componentes de StorageGRID y los sistemas externos.

${post_edited_translations.segment}

  • Los certificados de servidor son necesarios cuando usas conexiones HTTPS. Los certificados de servidor se usan para establecer conexiones seguras entre clientes y servidores, autenticando la identidad de un servidor ante sus clientes y proporcionando una vía de comunicación segura para los datos. El servidor y el cliente tienen cada uno una copia del certificado.

  • Los certificados de cliente autentican la identidad de un cliente o usuario ante el servidor, lo que proporciona una autenticación más segura que las contraseñas por sí solas. Los certificados de cliente no cifran los datos.

Cuando un cliente se conecta al servidor mediante HTTPS, el servidor responde con el certificado del servidor, que contiene una clave pública. El cliente compara la firma del servidor con la firma que figura en su copia del certificado. Si las firmas coinciden, el cliente inicia una sesión con el servidor utilizando la misma clave pública.

StorageGRID funciona como el servidor para algunas conexiones (como el endpoint del equilibrador de carga) o como el cliente para otras conexiones (como el servicio de replicación de CloudMirror).

Certificado CA predeterminado de Grid

StorageGRID tiene una autoridad de certificación (CA) integrada que genera un certificado de CA de Grid interno durante la instalación del sistema. El certificado de CA de Grid se usa, de forma predeterminada, para proteger el tráfico interno de StorageGRID. Una autoridad de certificación (CA) externa puede emitir certificados personalizados que cumplan plenamente con las políticas de seguridad de la información de tu organización.

Utiliza el certificado CA de Grid para entornos que no sean de producción. Para producción, utiliza certificados personalizados firmados por una autoridad de certificación externa. Se admiten las conexiones no seguras sin certificado, pero no se recomiendan.

  • Los certificados CA personalizados no eliminan los certificados internos; sin embargo, los certificados personalizados deben ser los especificados para verificar las conexiones al servidor.

  • Todos los certificados personalizados deben cumplir con la "Directrices para el refuerzo del sistema para certificados de servidor".

  • StorageGRID admite la agrupación de certificados de una autoridad de certificación (CA) en un único archivo (lo que se conoce como paquete de certificados de CA).

Nota StorageGRID también incluye certificados de CA del sistema operativo que son idénticos en todas las grids. En entornos de producción, asegúrate de especificar un certificado personalizado firmado por una autoridad de certificación externa en lugar del certificado de CA del sistema operativo.

Las variantes de los tipos de certificados de servidor y de cliente se implementan de varias maneras. Debes tener listos todos los certificados necesarios para tu configuración específica de StorageGRID antes de configurar el sistema.

Accede a los certificados de seguridad

Puedes acceder a la información sobre todos los certificados de StorageGRID en un único lugar, junto con enlaces al flujo de trabajo de configuración de cada certificado.

Pasos
  1. ${post_edited_translations.segment}

    ${post_edited_translations.segment}

  2. Selecciona una pestaña en la página Certificados para obtener información sobre cada categoría de certificado y acceder a la configuración de los certificados. Puedes acceder a una pestaña si tienes el "permiso correspondiente".

    • ${post_edited_translations.segment}

    • Grid CA: Protege el tráfico interno de StorageGRID.

    • Cliente: Protege las conexiones entre los clientes externos y la base de datos Prometheus de StorageGRID.

    • ${post_edited_translations.segment}

    • Inquilinos: Garantiza la seguridad de las conexiones con los servidores de federación de identidades o desde los endpoints de los servicios de la plataforma hasta los recursos de almacenamiento S3.

    • Otros: Protege las conexiones a StorageGRID que requieren certificados específicos.

      A continuación se describe cada pestaña, con enlaces a información adicional sobre los certificados.

    Global

    Los certificados globales protegen el acceso a StorageGRID desde navegadores web y clientes externos de la API de S3. Durante la instalación, la autoridad de certificación de StorageGRID genera inicialmente dos certificados globales. La práctica recomendada para un entorno de producción es utilizar certificados personalizados firmados por una autoridad de certificación externa.

    • Certificado de interfaz de gestión: Protege las conexiones de los navegadores web de los clientes a las interfaces de gestión de StorageGRID.

    • Certificado de la API de S3: Protege las conexiones de la API del cliente con los nodos de almacenamiento, los nodos de administración y los nodos de puerta de enlace, que las aplicaciones cliente de S3 utilizan para cargar y descargar datos de objetos.

    ${post_edited_translations.segment}

    • Nombre: Nombre del certificado con un enlace para gestionar el certificado.

    • Descripción

    • Tipo: personalizado o predeterminado. + Siempre debes usar un certificado personalizado para mejorar la seguridad de la grid.

    • ${post_edited_translations.segment}

    Puedes:

    ${post_edited_translations.segment}

    El Certificado CA de Grid, generado por la autoridad de certificación de StorageGRID durante la instalación de StorageGRID, protege todo el tráfico interno de StorageGRID.

    La información del certificado incluye la fecha de caducidad del certificado y el contenido del certificado.

    Puedes "${post_edited_translations.segment}", pero no puedes cambiarlo.

    Cliente

    Certificados de cliente, generados por una autoridad de certificación externa, protegen las conexiones entre las herramientas de monitorización externas y la base de datos StorageGRID Prometheus.

    La tabla de certificados contiene una fila para cada certificado de cliente configurado e indica si el certificado puede usarse para acceder a la base de datos de Prometheus, junto con la fecha de caducidad del certificado.

    Puedes:

    ${post_edited_translations.segment}

    ${post_edited_translations.segment} protege las conexiones entre los clientes S3 y el servicio de equilibrador de carga de StorageGRID en los nodos de puerta de enlace y los nodos de administración.

    La tabla de puntos de conexión del equilibrador de carga contiene una fila para cada punto de conexión configurado e indica si se está utilizando el certificado global de la API S3 o un certificado personalizado del punto de conexión del equilibrador de carga para dicho punto de conexión. También se muestra la fecha de caducidad de cada certificado.

    Nota Los cambios en el certificado de un endpoint pueden tardar hasta 15 minutos en aplicarse a todos los nodos.

    Puedes:

    Otros

    StorageGRID utiliza otros certificados de seguridad para fines específicos. Estos certificados se enumeran según su nombre funcional. Otros certificados de seguridad incluyen:

    La información indica el tipo de certificado que utiliza una función y las fechas de caducidad de los certificados del servidor y del cliente, según corresponda. Si seleccionas el nombre de una función, se abre una pestaña del navegador donde puedes ver y editar los detalles del certificado.

    Nota Solo podrás ver y acceder a la información de otros certificados si dispones del "permiso correspondiente".

    Puedes:

Detalles del certificado de seguridad

A continuación se describe cada tipo de certificado de seguridad, con enlaces a las instrucciones de implementación.

Certificado de interfaz de gestión

Tipo de certificado Descripción Ubicación de navegación Detalles

Servidor

Autentica la conexión entre los navegadores web de los clientes y la interfaz de gestión de StorageGRID, permitiendo que los usuarios accedan a Grid Manager y Tenant Manager sin avisos de seguridad.

Este certificado también autentica las conexiones a la Grid Management API y a la Tenant Management API.

Puedes utilizar el certificado predeterminado creado durante la instalación o subir un certificado personalizado.

Configuración > Seguridad > Certificados, selecciona la pestaña Global y luego selecciona Management interface certificate

Certificado de la API de S3

Tipo de certificado Descripción Ubicación de navegación Detalles

Servidor

Autentica las conexiones seguras de los clientes S3 a un nodo de almacenamiento y a los puntos de conexión del equilibrador de carga (opcional).

Configuración > Seguridad > Certificados, selecciona la pestaña Global y luego selecciona S3 API certificate

Certificado CA de Grid

Certificado de cliente de administrador

Tipo de certificado Descripción Ubicación de navegación Detalles

Cliente

Instalado en cada cliente, permitiendo que StorageGRID autentique el acceso de clientes externos.

  • Permite a los clientes externos autorizados acceder a la base de datos de StorageGRID Prometheus.

  • Permite supervisar de forma segura StorageGRID mediante herramientas externas.

Configuración > Seguridad > Certificados y luego selecciona la pestaña Cliente

Certificado del endpoint del balanceador de carga

Tipo de certificado Descripción Ubicación de navegación Detalles

Servidor

Autentica la conexión entre los clientes de S3 y el servicio StorageGRID Load Balancer en los nodos de puerta de enlace y los nodos de administración. Puedes cargar o generar un certificado del equilibrador de carga cuando configuras un punto de conexión del equilibrador de carga. Las aplicaciones cliente usan el certificado del equilibrador de carga al conectarse a StorageGRID para guardar y recuperar datos de objetos.

También puedes utilizar una versión personalizada del certificado global Certificado de la API de S3 para autenticar las conexiones al servicio de equilibrador de carga. Si se utiliza el certificado global para autenticar las conexiones del equilibrador de carga, no necesitas cargar ni generar un certificado independiente para cada endpoint del equilibrador de carga.

Nota: El certificado utilizado para la autenticación del equilibrador de carga es el que más se utiliza durante el funcionamiento normal de StorageGRID.

Configuración > Red > Puntos de conexión del equilibrador de carga

Certificado del endpoint de Cloud Storage Pool

Tipo de certificado Descripción Ubicación de navegación Detalles

Servidor

Autentica la conexión desde un StorageGRID Cloud Storage Pool a una ubicación de almacenamiento externa, como S3 Glacier o Microsoft Azure Blob storage. Se requiere un certificado diferente para cada tipo de proveedor de nube.

ILM > Grupos de almacenamiento

Certificado de notificación de alertas por correo electrónico

Tipo de certificado Descripción Ubicación de navegación Detalles

Servidor y cliente

Autentica la conexión entre un servidor de correo electrónico SMTP y StorageGRID que se usa para las notificaciones de alertas.

  • Si la comunicación con el servidor SMTP requiere Transport Layer Security (TLS), debes especificar el certificado de la autoridad de certificación (CA) del servidor de correo electrónico.

  • Especifica un certificado de cliente solo si el servidor de correo electrónico SMTP requiere certificados de cliente para la autenticación.

Alertas > Email setup

Certificado del servidor syslog externo

Tipo de certificado Descripción Ubicación de navegación Detalles

Servidor

Autentica la conexión TLS o RELP/TLS entre un servidor syslog externo que registra eventos en StorageGRID.

Nota: No se requiere un certificado de servidor syslog externo para las conexiones TCP, RELP/TCP y UDP a un servidor syslog externo.

Configuración > Supervisión > Servidor de auditoría y syslog

Certificado de conexión de Grid federation

Tipo de certificado Descripción Ubicación de navegación Detalles

Servidor y cliente

Autentica y cifra la información enviada entre el sistema StorageGRID actual y otra grid en una conexión de federación de grids.

Configuración > Sistema > Federación de redes

Certificado de federación de identidades

Tipo de certificado Descripción Ubicación de navegación Detalles

Servidor

Autentica la conexión entre StorageGRID y un proveedor de identidades externo, como Active Directory, OpenLDAP u Oracle Directory Server. Se utiliza para la federación de identidades, lo que permite que un sistema externo gestione los grupos de administradores y los usuarios.

Configuración > Control de acceso > Federación de identidades

${post_edited_translations.segment}

Tipo de certificado Descripción Ubicación de navegación Detalles

Servidor y cliente

Autentica la conexión entre StorageGRID y un servidor externo de gestión de claves (KMS), que proporciona claves de cifrado a los nodos del dispositivo StorageGRID.

Configuración > Seguridad > Servidor de gestión de claves

Certificado del endpoint de los servicios de plataforma

Tipo de certificado Descripción Ubicación de navegación Detalles

Servidor

${post_edited_translations.segment}

Tenant Manager > STORAGE (S3) > Puntos de conexión de los servicios de la plataforma

${post_edited_translations.segment}

Tipo de certificado Descripción Ubicación de navegación Detalles

Servidor

Autentica la conexión entre los servicios de federación de identidades, como Active Directory Federation Services (AD FS) y StorageGRID, que se utilizan para las solicitudes de inicio de sesión único (SSO).

Configuración > Control de acceso > Inicio de sesión único

${post_edited_translations.segment}

Ejemplo 1: servicio de equilibrado de carga

En este ejemplo, StorageGRID actúa como servidor.

  1. Configuras un punto final del equilibrador de carga y subes o generas un certificado de servidor en StorageGRID.

  2. Configuras una conexión de cliente S3 al endpoint del balanceador de carga y subes el mismo certificado al cliente.

  3. Cuando el cliente desea guardar o recuperar datos, se conecta al punto de acceso del equilibrador de carga mediante HTTPS.

  4. StorageGRID responde con el certificado del servidor, que contiene una clave pública, y con una firma basada en la clave privada.

  5. El cliente compara la firma del servidor con la firma que figura en su copia del certificado. Si las firmas coinciden, el cliente inicia una sesión usando la misma clave pública.

  6. ${post_edited_translations.segment}

Ejemplo 2: Servidor externo de gestión de claves (KMS)

${post_edited_translations.segment}

  1. Mediante un software externo de servidor de gestión de claves (KMS), configuras StorageGRID como cliente KMS y obtienes un certificado de servidor firmado por una autoridad de certificación (CA), un certificado público de cliente y la clave privada correspondiente a dicho certificado de cliente.

  2. Usando el Grid Manager, configuras un servidor KMS y subes los certificados del servidor y del cliente, además de la clave privada del cliente.

  3. ${post_edited_translations.segment}

  4. El servidor KMS valida la firma del certificado y decide que puede confiar en StorageGRID.

  5. El servidor KMS responde utilizando la conexión validada.