Modification d'un serveur de gestion des clés (KMS)
Vous devrez peut-être modifier la configuration d'un serveur de gestion des clés, par exemple si un certificat est sur le point d'expirer.
-
Vous devez avoir consulté le "considérations et conditions requises pour l'utilisation d'un serveur de gestion des clés".
-
Si vous prévoyez de mettre à jour le site sélectionné pour un KMS, vous devez avoir consulté le "Considérations relatives à la modification du KMS pour un site".
-
Vous devez disposer de l'autorisation accès racine.
-
Vous devez être connecté à Grid Manager à l'aide d'un navigateur pris en charge.
-
Sélectionnez Configuration > Paramètres système > serveur de gestion des clés.
La page Key Management Server s'affiche et affiche tous les serveurs de gestion des clés qui ont été configurés.
-
Sélectionnez le KMS à modifier et sélectionnez Modifier.
-
Vous pouvez également mettre à jour les détails dans étape 1 (entrer les détails KMS) de l'assistant Modifier un serveur de gestion de clés.
Champ Description Nom d'affichage DES KMS
Un nom descriptif pour vous aider à identifier ce KMS. Doit comporter entre 1 et 64 caractères.
Nom de clé
Alias de clé exact pour le client StorageGRID dans le KMS. Doit comporter entre 1 et 255 caractères.
Il vous suffit de modifier le nom de la clé dans de rares cas. Par exemple, vous devez modifier le nom de la clé si l'alias est renommé dans le KMS ou si toutes les versions de la clé précédente ont été copiées dans l'historique des versions du nouvel alias.
Ne tentez jamais de faire pivoter une clé en modifiant le nom de clé (alias) du KMS. Faites plutôt pivoter la clé en mettant à jour la version de clé dans le logiciel KMS. StorageGRID nécessite que toutes les versions de clés déjà utilisées (ainsi que toutes les versions à venir) soient accessibles depuis le KMS avec le même alias de clé. Si vous modifiez l'alias de clé pour un KMS configuré, StorageGRID risque de ne pas être en mesure de décrypter vos données.
Gère les clés pour
Si vous modifiez un KMS spécifique au site et que vous n'avez pas déjà un KMS par défaut, vous pouvez sélectionner sites non gérés par un autre KMS (par défaut KMS). Cette sélection convertit un KMS spécifique au site en KMS par défaut, qui s'appliquera à tous les sites qui n'ont pas de KMS dédié et à tous les sites ajoutés dans une extension.
Remarque : si vous modifiez un KMS spécifique au site, vous ne pouvez pas sélectionner un autre site. Si vous modifiez le KMS par défaut, vous ne pouvez pas sélectionner un site spécifique.
Port
Le port utilisé par le serveur KMS pour les communications KMIP (Key Management Interoperability Protocol). La valeur par défaut est 5696, qui est le port standard KMIP.
Nom d'hôte
Le nom de domaine complet ou l'adresse IP du KMS.
Remarque : le champ SAN du certificat de serveur doit inclure le FQDN ou l'adresse IP que vous saisissez ici. Dans le cas contraire, StorageGRID ne pourra pas se connecter au KMS ou à tous les serveurs d'un cluster KMS.
-
Si vous configurez un cluster KMS, sélectionnez le signe plus pour ajouter un nom d'hôte pour chaque serveur du cluster.
-
Sélectionnez Suivant.
L'étape 2 (Télécharger un certificat de serveur) de l'assistant Modifier un serveur de gestion de clés s'affiche.
-
Si vous devez remplacer le certificat de serveur, sélectionnez Parcourir et téléchargez le nouveau fichier.
-
Sélectionnez Suivant.
L'étape 3 (Téléchargement de certificats client) de l'assistant Modifier un serveur de gestion de clés s'affiche.
-
Si vous devez remplacer le certificat client et la clé privée du certificat client, sélectionnez Parcourir et téléchargez les nouveaux fichiers.
-
Sélectionnez Enregistrer.
Les connexions entre le serveur de gestion des clés et tous les nœuds d'appliance chiffrés sur les sites affectés sont testées. Si toutes les connexions de nœud sont valides et que la clé correcte est trouvée sur le KMS, le serveur de gestion des clés est ajouté à la table de la page Key Management Server.
-
Si un message d'erreur s'affiche, vérifiez les détails du message et sélectionnez OK.
Par exemple, vous pouvez recevoir une erreur 422 : entité impossible à traiter si le site que vous avez sélectionné pour ce KMS est déjà géré par un autre KMS, ou si un test de connexion a échoué.
-
Si vous devez enregistrer la configuration actuelle avant de résoudre les erreurs de connexion, sélectionnez forcer l'enregistrement.
Si vous sélectionnez forcer l'enregistrement, la configuration KMS est enregistrée, mais il ne teste pas la connexion externe de chaque appliance vers ce KMS. En cas de problème avec la configuration, vous ne pouvez pas redémarrer les nœuds d'appliance pour lesquels le chiffrement de nœud est activé sur le site affecté. L'accès à vos données risque d'être perdu jusqu'à la résolution des problèmes. La configuration KMS est enregistrée.
-
Vérifiez l'avertissement de confirmation et sélectionnez OK si vous êtes sûr de vouloir forcer l'enregistrement de la configuration.
La configuration KMS est enregistrée mais la connexion au KMS n'est pas testée.