Mejores prácticas para el equilibrio de carga de StorageGRID con FabricPool
Antes de asociar StorageGRID como un nivel de nube de FabricPool, revisa las mejores prácticas para usar balanceadores de carga con FabricPool.
Para obtener información general sobre el balanceador de carga de StorageGRID y el certificado del balanceador de carga, consulta "Aspectos a tener en cuenta para el equilibrio de carga".
Prácticas recomendadas para el acceso de los inquilinos al punto de conexión del equilibrador de carga utilizado para FabricPool
Puedes controlar qué inquilinos pueden usar un extremo de equilibrador de carga específico para acceder a sus buckets. Puedes permitir todos los inquilinos, permitir algunos inquilinos o bloquear algunos inquilinos. Al crear un extremo de equilibrador de carga para usarlo con FabricPool, selecciona Permitir todos los inquilinos. ONTAP cifra los datos que se guardan en los buckets de StorageGRID, por lo que esta capa de seguridad adicional apenas aportaría más seguridad.
Buenas prácticas para el certificado de seguridad
Cuando creas un punto final del equilibrador de carga de StorageGRID para uso con FabricPool, proporcionas el certificado de seguridad que permitirá que ONTAP se autentique con StorageGRID.
En la mayoría de los casos, la conexión entre ONTAP y StorageGRID debe utilizar cifrado TLS (Transport Layer Security). Usar FabricPool sin cifrado TLS es compatible, pero no se recomienda. Cuando selecciones el protocolo de red para el endpoint del equilibrador de carga de StorageGRID, selecciona HTTPS. Luego proporciona el certificado de seguridad que permitirá que ONTAP se autentique con StorageGRID.
Para obtener más información sobre el certificado del servidor de un endpoint de equilibrio de carga:
${post_edited_translations.segment}
Cuando añades StorageGRID como nivel de nube de FabricPool, debes instalar el mismo certificado en el clúster ONTAP, incluidos el certificado raíz y cualquier certificado de autoridad de certificación (CA) subordinada.
Gestiona la caducidad de los certificados
|
|
Si el certificado utilizado para proteger la conexión entre ONTAP y StorageGRID caduca, FabricPool dejará de funcionar temporalmente y ONTAP perderá temporalmente el acceso a los datos organizados en niveles en StorageGRID. |
Para evitar problemas relacionados con la caducidad de los certificados, sigue estas recomendaciones:
-
Presta especial atención a cualquier alerta que avise de la proximidad de la fecha de caducidad de un certificado, como las alertas Caducidad del certificado del punto final del equilibrador de carga y Caducidad del certificado global del servidor para la API de S3.
-
Mantén siempre sincronizadas las versiones del certificado de StorageGRID y ONTAP. Si sustituyes o renuevas el certificado utilizado para un endpoint del equilibrador de carga, debes sustituir o renovar el certificado equivalente que utiliza ONTAP para el nivel de cloud.
-
Utiliza un certificado de CA firmado públicamente. Si utilizas un certificado firmado por una CA, puedes usar la Grid Management API para automatizar la rotación de certificados. Esto te permite reemplazar los certificados que están a punto de caducar sin interrupciones.
-
Si has generado un certificado de StorageGRID autofirmado y ese certificado está a punto de caducar, debes reemplazar manualmente el certificado tanto en StorageGRID como en ONTAP antes de que el certificado existente caduque. Si un certificado autofirmado ya ha caducado, desactiva la validación de certificados en ONTAP para evitar la pérdida de acceso.