Configurer les certificats d'API S3 dans StorageGRID
Vous pouvez remplacer ou restaurer le certificat serveur utilisé pour les connexions client S3 aux nœuds de stockage ou aux points de terminaison d'équilibrage de charge. Le certificat serveur personnalisé de remplacement est spécifique à votre organisation.
|
|
Les détails concernant Swift ont été supprimés de cette version du site de documentation. Voir "StorageGRID 11.8 : Configurez les certificats d’API S3 et Swift". |
Par défaut, chaque nœud de stockage reçoit un certificat serveur X.509 signé par la CA du grid. Ces certificats signés par la CA peuvent être remplacés par un certificat serveur personnalisé unique et la clé privée correspondante.
Un seul certificat serveur personnalisé est utilisé pour tous les nœuds de stockage, donc vous devez spécifier le certificat comme un certificat générique ou multi-domaine si les clients doivent vérifier le nom d’hôte lors de la connexion au point de terminaison de stockage. Définissez le certificat personnalisé de sorte qu’il corresponde à tous les nœuds de stockage de la grille.
Une fois la configuration du serveur terminée, vous devrez peut-être également installer le certificat Grid CA dans le client API S3 que vous utiliserez pour accéder au système, en fonction de l'autorité de certification racine (CA) que vous utilisez.
|
|
Pour éviter toute interruption de service due à une défaillance du certificat serveur, l'alerte « Expiration du certificat serveur global pour l'API S3 » est déclenchée lorsque le certificat racine du serveur est sur le point d'expirer. Si nécessaire, vous pouvez voir quand le certificat actuel expire en sélectionnant Configuration > Sécurité > Certificats et en consultant la date d'expiration du certificat de l'API S3 dans l'onglet Global. |
Vous pouvez télécharger ou générer un certificat d'API S3 personnalisé.
Ajouter un certificat d'API S3 personnalisé
-
Sélectionnez Configuration > Sécurité > Certificats.
-
Dans l'onglet Global, sélectionnez S3 API certificate.
-
Sélectionnez Utiliser un certificat personnalisé.
-
Téléchargez ou générez le certificat.
Télécharger le certificatTéléversez les fichiers de certificat serveur requis.
-
Sélectionnez Téléverser le certificat.
-
Téléversez les fichiers de certificat serveur requis :
-
Certificat serveur : Le fichier de certificat serveur personnalisé (encodé au format PEM).
-
Clé privée du certificat : Le fichier de clé privée du certificat de serveur personnalisé (
.key).Les clés privées EC doivent comporter au moins 224 bits. Les clés privées RSA doivent comporter au moins 2048 bits. -
Ensemble d'autorités de certification (CA bundle) : Fichier optionnel unique contenant les certificats de chaque autorité de certification intermédiaire. Le fichier doit contenir chaque fichier de certificat d'autorité de certification au format PEM, concaténés dans l'ordre de la chaîne de certificats.
-
-
Sélectionnez les détails du certificat pour afficher les métadonnées et le PEM de chaque certificat d'API S3 personnalisé que vous avez chargé. Si vous avez chargé un bundle CA optionnel, chaque certificat s'affiche dans son propre onglet.
-
Sélectionnez Télécharger le certificat pour enregistrer le fichier de certificat ou sélectionnez Télécharger le bundle CA pour enregistrer le bundle de certificats.
Spécifiez le nom du fichier de certificat et son emplacement de téléchargement. Enregistrez le fichier avec l’extension
.pem.
Par exemple :
storagegrid_certificate.pem-
Sélectionnez Copier le certificat PEM ou Copier le bundle CA PEM pour copier le contenu du certificat afin de le coller ailleurs.
-
-
Sélectionnez Enregistrer.
Le certificat serveur personnalisé est utilisé pour les connexions client S3 ultérieures.
Générer un certificatGénérez les fichiers de certificat du serveur.
-
Sélectionnez Générer un certificat.
-
Spécifiez les informations du certificat :
Champ Description Nom de domaine
Un ou plusieurs noms de domaine complet à inclure dans le certificat. Utilisez un astérisque (*) comme caractère générique pour représenter plusieurs noms de domaine.
IP
Une ou plusieurs adresses IP à inclure dans le certificat.
Sujet (facultatif)
Sujet X.509 ou nom unique (DN) du propriétaire du certificat.
Si aucune valeur n'est saisie dans ce champ, le certificat généré utilise le premier nom de domaine ou la première adresse IP comme nom commun (CN) du sujet.
Jours valides
Nombre de jours après la création du certificat avant son expiration.
Ajouter des extensions d'utilisation de clé
Si cette option est sélectionnée (par défaut et recommandée), les extensions d'utilisation de clé et d'utilisation de clé étendue sont ajoutées au certificat généré.
Ces extensions définissent la finalité de la clé contenue dans le certificat.
Remarque : Laissez cette case cochée, sauf si vous rencontrez des problèmes de connexion avec des clients plus anciens lorsque les certificats incluent ces extensions.
-
Sélectionnez Générer.
-
Sélectionnez Détails du certificat pour afficher les métadonnées et le PEM du certificat d'API S3 personnalisé qui a été généré.
-
Sélectionnez Télécharger le certificat pour enregistrer le fichier de certificat.
Spécifiez le nom du fichier de certificat et son emplacement de téléchargement. Enregistrez le fichier avec l’extension
.pem.
Par exemple :
storagegrid_certificate.pem-
Sélectionnez Copier le certificat PEM pour copier le contenu du certificat afin de le coller ailleurs.
-
-
Sélectionnez Enregistrer.
Le certificat serveur personnalisé est utilisé pour les connexions client S3 ultérieures.
-
-
Sélectionnez un onglet pour afficher les métadonnées du certificat serveur StorageGRID par défaut, d’un certificat signé par une autorité de certification qui a été téléchargé ou d’un certificat personnalisé qui a été généré.
Après avoir téléchargé ou généré un nouveau certificat, prévoyez jusqu'à une journée pour que les alertes d'expiration de certificat associées disparaissent. -
Actualisez la page pour vous assurer que le navigateur Web est à jour.
-
Après avoir ajouté un certificat d'API S3 personnalisé, la page du certificat d'API S3 affiche des informations détaillées sur le certificat d'API S3 personnalisé actuellement utilisé. Vous pouvez télécharger ou copier le PEM du certificat selon vos besoins.
Restaurez le certificat d’API S3 par défaut
Vous pouvez rétablir l'utilisation du certificat d'API S3 par défaut pour les connexions client S3 aux nœuds de stockage. Cependant, vous ne pouvez pas utiliser le certificat d'API S3 par défaut pour un point de terminaison d'équilibreur de charge.
-
Sélectionnez Configuration > Sécurité > Certificats.
-
Dans l'onglet Global, sélectionnez S3 API certificate.
-
Sélectionnez Utiliser le certificat par défaut.
Lorsque vous restaurez la version par défaut du certificat d'API S3 global, les fichiers de certificat serveur personnalisés que vous avez configurés sont supprimés et ne peuvent pas être récupérés du système. Le certificat d'API S3 par défaut sera utilisé pour les nouvelles connexions client S3 ultérieures aux Storage Nodes.
-
Sélectionnez OK pour confirmer l'avertissement et restaurer le certificat API S3 par défaut.
Si vous disposez des droits d'accès root et que le certificat API S3 personnalisé a été utilisé pour les connexions aux points de terminaison de l'équilibreur de charge, une liste des points de terminaison de l'équilibreur de charge qui ne seront plus accessibles avec le certificat API S3 par défaut s'affiche. Accédez à "Configurer les points de terminaison de l'équilibreur de charge" pour modifier ou supprimer les points de terminaison concernés.
-
Actualisez la page pour vous assurer que le navigateur Web est à jour.
Téléchargez ou copiez le certificat de l'API S3
Vous pouvez enregistrer ou copier le contenu du certificat S3 API pour l'utiliser ailleurs.
-
Sélectionnez Configuration > Sécurité > Certificats.
-
Dans l'onglet Global, sélectionnez S3 API certificate.
-
Sélectionnez l’onglet Serveur ou CA bundle, puis téléchargez ou copiez le certificat.
Téléchargez le fichier de certificat ou le bundle CATéléchargez le certificat ou le fichier du bundle CA
.pem. Si vous utilisez un bundle CA optionnel, chaque certificat du bundle s'affiche dans son propre sous-onglet.-
Sélectionnez Télécharger le certificat ou Télécharger le bundle CA.
Si vous téléchargez un ensemble d'autorités de certification, tous les certificats des onglets secondaires de l'ensemble d'autorités de certification sont téléchargés sous forme d'un seul fichier.
-
Spécifiez le nom du fichier de certificat et son emplacement de téléchargement. Enregistrez le fichier avec l’extension
.pem.Par exemple :
storagegrid_certificate.pem
Copier le certificat ou le bundle d'autorités de certification PEMCopiez le texte du certificat pour le coller ailleurs. Si vous utilisez un ensemble CA optionnel, chaque certificat de l'ensemble s'affiche dans son propre sous-onglet.
-
Sélectionnez Copier le certificat PEM ou Copier le bundle CA PEM.
Si vous copiez un ensemble d'autorités de certification, tous les certificats des onglets secondaires de l'ensemble sont copiés ensemble.
-
Collez le certificat copié dans un éditeur de texte.
-
Enregistrez le fichier texte avec l’extension
.pem.Par exemple :
storagegrid_certificate.pem
-