Configurez les certificats clients dans StorageGRID
Les certificats clients permettent aux clients externes autorisés d'accéder à la base de données Prometheus de StorageGRID, offrant ainsi un moyen sécurisé pour les outils externes de surveiller StorageGRID.
Si vous devez accéder à StorageGRID à l'aide d'un outil de surveillance externe, vous devez télécharger ou générer un certificat client à l'aide de Grid Manager et copier les informations du certificat dans l'outil externe.
|
|
Pour éviter toute interruption de service due à une défaillance du certificat serveur, l’alerte Expiration des certificats clients configurés sur la page Certificats est déclenchée lorsque ce certificat serveur est sur le point d’expirer. Au besoin, vous pouvez consulter la date d’expiration du certificat actuel en sélectionnant Configuration > Sécurité > Certificats et en regardant la date d’expiration du certificat client dans l’onglet Client. |
|
|
Si vous utilisez un serveur de gestion de clés (KMS) pour protéger les données sur des nœuds d'appliance spécialement configurés, consultez les informations spécifiques concernant "téléchargement d'un certificat client KMS". |
-
Vous disposez des droits d'accès root.
-
Vous êtes connecté au Gestionnaire de grille à l'aide d'un "navigateur Web pris en charge".
-
Pour configurer un certificat client :
-
Vous disposez de l'adresse IP ou du nom de domaine du nœud d'administration.
-
Si vous avez configuré le certificat de l'interface de gestion StorageGRID, vous disposez de l'autorité de certification, du certificat client et de la clé privée utilisés pour configurer le certificat de l'interface de gestion.
-
Pour télécharger votre propre certificat, la clé privée du certificat est disponible sur votre ordinateur local.
-
La clé privée doit avoir été sauvegardée ou enregistrée lors de sa création. Si vous ne possédez pas la clé privée d'origine, vous devez en créer une nouvelle.
-
-
Pour modifier un certificat client :
-
Vous disposez de l'adresse IP ou du nom de domaine du nœud d'administration.
-
Pour télécharger votre propre certificat ou un nouveau certificat, la clé privée, le certificat client et l'autorité de certification (le cas échéant) sont disponibles sur votre ordinateur local.
-
Ajouter des certificats client
Pour ajouter le certificat client, utilisez l'une de ces procédures :
Le certificat d'interface de gestion est déjà configuré
Utilisez cette procédure pour ajouter un certificat client si un certificat d'interface de gestion est déjà configuré à l'aide d'une autorité de certification fournie par le client, d'un certificat client et d'une clé privée.
-
Dans le Gestionnaire de grille, sélectionnez Configuration > Sécurité > Certificats, puis sélectionnez l’onglet Client.
-
Sélectionnez Add.
-
Saisissez un nom de certificat.
-
Pour accéder aux métriques Prometheus à l'aide de votre outil de surveillance externe, sélectionnez Allow prometheus.
-
Sélectionnez Continue.
-
Pour l’étape Joindre les certificats, téléversez le certificat de l’interface de gestion.
-
Sélectionnez Téléverser le certificat.
-
Sélectionnez Parcourir et sélectionnez le fichier de certificat de l’interface de gestion (
.pem.-
Sélectionnez Détails du certificat client pour afficher les métadonnées du certificat et le PEM du certificat.
-
Sélectionnez Copier le certificat PEM pour copier le contenu du certificat afin de le coller ailleurs.
-
-
Sélectionnez Créer pour enregistrer le certificat dans le Grid Manager.
Le nouveau certificat apparaît dans l'onglet Client.
-
-
Configurer un outil de surveillance externe, comme Grafana.
Certificat client délivré par CA
Utilisez cette procédure pour ajouter un certificat client administrateur si aucun certificat d'interface de gestion n'a été configuré et que vous prévoyez d'ajouter un certificat client pour Prometheus qui utilise un certificat client et une clé privée émis par une autorité de certification (CA).
-
Effectuez les étapes pour "configurer un certificat d'interface de gestion".
-
Dans le Gestionnaire de grille, sélectionnez Configuration > Sécurité > Certificats, puis sélectionnez l’onglet Client.
-
Sélectionnez Add.
-
Saisissez un nom de certificat.
-
Pour accéder aux métriques Prometheus à l'aide de votre outil de surveillance externe, sélectionnez Allow prometheus.
-
Sélectionnez Continue.
-
Pour l'étape Joindre les certificats, téléchargez le certificat client, la clé privée et les fichiers du bundle d'autorité de certification :
-
Sélectionnez Téléverser le certificat.
-
Sélectionnez Parcourir et sélectionnez les fichiers du certificat client, de la clé privée et du bundle CA (
.pem).-
Sélectionnez Détails du certificat client pour afficher les métadonnées du certificat et le PEM du certificat.
-
Sélectionnez Copier le certificat PEM pour copier le contenu du certificat afin de le coller ailleurs.
-
-
Sélectionnez Créer pour enregistrer le certificat dans le Grid Manager.
Les nouveaux certificats apparaissent dans l'onglet Client.
-
-
Configurer un outil de surveillance externe, comme Grafana.
Certificat généré par Grid Manager
Utilisez cette procédure pour ajouter un certificat client administrateur si aucun certificat d'interface de gestion n'a été configuré et que vous prévoyez d'ajouter un certificat client pour Prometheus qui utilise la fonction de génération de certificat dans Grid Manager.
-
Dans le Gestionnaire de grille, sélectionnez Configuration > Sécurité > Certificats, puis sélectionnez l’onglet Client.
-
Sélectionnez Add.
-
Saisissez un nom de certificat.
-
Pour accéder aux métriques Prometheus à l'aide de votre outil de surveillance externe, sélectionnez Allow prometheus.
-
Sélectionnez Continue.
-
Pour l'étape Joindre des certificats, sélectionnez Générer un certificat.
-
Spécifiez les informations du certificat :
-
Sujet (facultatif) : sujet X.509 ou nom unique (DN) du propriétaire du certificat.
-
Jours de validité : Le nombre de jours pendant lesquels le certificat généré est valide, à partir du moment où il est généré.
-
Ajouter les extensions d'utilisation de la clé : Si cette option est sélectionnée (par défaut et recommandée), les extensions d'utilisation de la clé et d'utilisation étendue de la clé sont ajoutées au certificat généré.
Ces extensions définissent la finalité de la clé contenue dans le certificat.
Laissez cette case cochée sauf si vous rencontrez des problèmes de connexion avec des clients plus anciens lorsque les certificats incluent ces extensions. -
-
Sélectionnez Générer.
-
Sélectionnez Détails du certificat client pour afficher les métadonnées du certificat et le PEM du certificat.
Vous ne pourrez plus consulter la clé privée du certificat après avoir fermé la boîte de dialogue. Copiez ou téléchargez la clé dans un emplacement sûr. -
Sélectionnez Copier le certificat PEM pour copier le contenu du certificat afin de le coller ailleurs.
-
Sélectionnez Télécharger le certificat pour enregistrer le fichier de certificat.
Spécifiez le nom du fichier de certificat et son emplacement de téléchargement. Enregistrez le fichier avec l’extension
.pem.
Par exemple :
storagegrid_certificate.pem-
Sélectionnez Copier la clé privée pour copier la clé privée du certificat afin de la coller ailleurs.
-
Sélectionnez Télécharger la clé privée pour enregistrer la clé privée dans un fichier.
Spécifiez le nom du fichier de clé privée et l'emplacement de téléchargement.
-
-
Sélectionnez Créer pour enregistrer le certificat dans le Grid Manager.
Le nouveau certificat apparaît dans l'onglet Client.
-
Dans le Grid Manager, sélectionnez Configuration > Security > Certificates puis sélectionnez l’onglet Global.
-
Sélectionnez certificat d’interface de gestion.
-
Sélectionnez Utiliser un certificat personnalisé.
-
Téléversez les fichiers certificate.pem et private_key.pem de l'Détails du certificat clientétape. Il n'est pas nécessaire de téléverser le bundle CA.
-
Sélectionnez Téléverser le certificat puis Continuer.
-
Téléchargez chaque fichier de certificat (
.pem). -
Sélectionnez Enregistrer pour enregistrer le certificat dans le Grid Manager.
Le nouveau certificat apparaît sur la page des certificats de l’interface de gestion.
-
-
Configurer un outil de surveillance externe, comme Grafana.
Configurer un outil de surveillance externe
-
Configurez les paramètres suivants sur votre outil de surveillance externe, tel que Grafana.
-
Nom : Saisissez un nom pour la connexion.
StorageGRID n'a pas besoin de ces informations, mais vous devez fournir un nom pour tester la connexion.
-
URL : Saisissez le nom de domaine ou l’adresse IP du nœud d’administration. Spécifiez HTTPS et le port 9091.
Par exemple :
https://admin-node.example.com:9091 -
Activez l’authentification client TLS et Avec certificat d’autorité de certification (CA).
-
Sous Détails d'authentification TLS/SSL, copiez et collez :
-
Le certificat CA de l’interface de gestion à CA Cert
-
Le certificat client à Client Cert
-
La clé privée de Client Key
-
-
ServerName : Entrez le nom de domaine du nœud d'administration.
ServerName doit correspondre au nom de domaine tel qu'il apparaît dans le certificat de l'interface de gestion.
-
-
Enregistrez et testez le certificat et la clé privée que vous avez copiés depuis StorageGRID ou un fichier local.
Vous pouvez désormais accéder aux métriques Prometheus de StorageGRID avec votre outil de surveillance externe.
Pour plus d'informations sur les indicateurs, consultez le "Instructions pour la surveillance StorageGRID".
Modifier les certificats clients
Vous pouvez modifier un certificat client administrateur pour en changer le nom, activer ou désactiver l'accès Prometheus, ou télécharger un nouveau certificat lorsque le certificat actuel a expiré.
-
Sélectionnez Configuration > Security > Certificates puis sélectionnez l'onglet Client.
Le tableau indique les dates d'expiration des certificats et les autorisations d'accès à Prometheus. Si un certificat expire bientôt ou a déjà expiré, un message s'affiche dans le tableau et une alerte est déclenchée.
-
Sélectionnez le certificat que vous souhaitez modifier.
-
Sélectionnez Modifier puis Modifier le nom et les permissions
-
Saisissez un nom de certificat.
-
Pour accéder aux métriques Prometheus à l'aide de votre outil de surveillance externe, sélectionnez Allow prometheus.
-
Sélectionnez Continuer pour enregistrer le certificat dans le Grid Manager.
Le certificat mis à jour s'affiche dans l'onglet Client.
Joindre un nouveau certificat client
Vous pouvez télécharger un nouveau certificat lorsque le certificat actuel a expiré.
-
Sélectionnez Configuration > Security > Certificates puis sélectionnez l'onglet Client.
Le tableau indique les dates d'expiration des certificats et les autorisations d'accès à Prometheus. Si un certificat expire bientôt ou a déjà expiré, un message s'affiche dans le tableau et une alerte est déclenchée.
-
Sélectionnez le certificat que vous souhaitez modifier.
-
Sélectionnez Modifier puis sélectionnez une option de modification.
Télécharger le certificatCopiez le texte du certificat pour le coller ailleurs.
-
Sélectionnez Téléverser le certificat puis Continuer.
-
Téléchargez le nom du certificat client (
.pem).Sélectionnez Détails du certificat client pour afficher les métadonnées du certificat et le PEM du certificat.
-
Sélectionnez Télécharger le certificat pour enregistrer le fichier de certificat.
Spécifiez le nom du fichier de certificat et son emplacement de téléchargement. Enregistrez le fichier avec l’extension
.pem.
Par exemple :
storagegrid_certificate.pem-
Sélectionnez Copier le certificat PEM pour copier le contenu du certificat afin de le coller ailleurs.
-
-
Sélectionnez Créer pour enregistrer le certificat dans le Grid Manager.
Le certificat mis à jour s'affiche dans l'onglet Client.
Générer un certificatGénérez le texte du certificat à coller ailleurs.
-
Sélectionnez Générer un certificat.
-
Spécifiez les informations du certificat :
-
Sujet (facultatif) : sujet X.509 ou nom unique (DN) du propriétaire du certificat.
-
Jours de validité : Le nombre de jours pendant lesquels le certificat généré est valide, à partir du moment où il est généré.
-
Ajouter les extensions d'utilisation de la clé : Si cette option est sélectionnée (par défaut et recommandée), les extensions d'utilisation de la clé et d'utilisation étendue de la clé sont ajoutées au certificat généré.
Ces extensions définissent la finalité de la clé contenue dans le certificat.
Laissez cette case cochée sauf si vous rencontrez des problèmes de connexion avec des clients plus anciens lorsque les certificats incluent ces extensions. -
-
Sélectionnez Générer.
-
Sélectionnez Détails du certificat client pour afficher les métadonnées du certificat et le PEM du certificat.
Vous ne pourrez plus consulter la clé privée du certificat après avoir fermé la boîte de dialogue. Copiez ou téléchargez la clé dans un emplacement sûr. -
Sélectionnez Copier le certificat PEM pour copier le contenu du certificat afin de le coller ailleurs.
-
Sélectionnez Télécharger le certificat pour enregistrer le fichier de certificat.
Spécifiez le nom du fichier de certificat et son emplacement de téléchargement. Enregistrez le fichier avec l’extension
.pem.
Par exemple :
storagegrid_certificate.pem-
Sélectionnez Copier la clé privée pour copier la clé privée du certificat afin de la coller ailleurs.
-
Sélectionnez Télécharger la clé privée pour enregistrer la clé privée dans un fichier.
Spécifiez le nom du fichier de clé privée et l'emplacement de téléchargement.
-
-
Sélectionnez Créer pour enregistrer le certificat dans le Grid Manager.
Le nouveau certificat apparaît dans l'onglet Client.
-
Télécharger ou copier les certificats clients
Vous pouvez télécharger ou copier un certificat client pour l'utiliser ailleurs.
-
Sélectionnez Configuration > Security > Certificates puis sélectionnez l'onglet Client.
-
Sélectionnez le certificat que vous souhaitez copier ou télécharger.
-
Téléchargez ou copiez le certificat.
Télécharger le fichier de certificatTéléchargez le fichier de certificat
.pem.-
Sélectionnez Télécharger le certificat.
-
Spécifiez le nom du fichier de certificat et son emplacement de téléchargement. Enregistrez le fichier avec l’extension
.pem.Par exemple :
storagegrid_certificate.pem
Copier le certificatCopiez le texte du certificat pour le coller ailleurs.
-
Sélectionnez Copier le certificat PEM.
-
Collez le certificat copié dans un éditeur de texte.
-
Enregistrez le fichier texte avec l’extension
.pem.Par exemple :
storagegrid_certificate.pem
-
Supprimer les certificats clients
Si vous n'avez plus besoin d'un certificat client administrateur, vous pouvez le supprimer.
-
Sélectionnez Configuration > Security > Certificates puis sélectionnez l'onglet Client.
-
Sélectionnez le certificat que vous souhaitez supprimer.
-
Sélectionnez Supprimer puis confirmez.
|
|
Pour supprimer jusqu'à 10 certificats, sélectionnez chaque certificat à supprimer dans l'onglet Client, puis sélectionnez Actions > Delete. |
Après la suppression d’un certificat, les clients qui utilisaient ce certificat doivent spécifier un nouveau certificat client pour accéder à la base de données StorageGRID Prometheus.