Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Ajouter un serveur de gestion de clés dans StorageGRID

Vous utilisez l'assistant du serveur de gestion de clés StorageGRID pour ajouter chaque KMS ou cluster KMS.

Avant de commencer
À propos de cette tâche

Si possible, configurez les serveurs de gestion de clés spécifiques à chaque site avant de configurer un KMS par défaut applicable à tous les sites non gérés par un autre KMS. Si vous créez d'abord le KMS par défaut, tous les équipements chiffrés au niveau des nœuds dans la grille seront chiffrés par le KMS par défaut. Si vous souhaitez créer un KMS spécifique à un site ultérieurement, vous devez d'abord copier la version actuelle de la clé de chiffrement du KMS par défaut vers le nouveau KMS. Voir "Considérations relatives à la modification du KMS d'un site" pour plus de détails.

Étape 1 : Détails du KMS

À l'étape 1 (détails KMS) de l'assistant Ajouter un serveur de gestion de clés, vous fournissez des détails sur le KMS ou le cluster KMS.

Étapes
  1. Sélectionnez Configuration > Security > Key management server.

    La page du serveur de gestion des clés s'affiche avec l'onglet Détails de la configuration sélectionné.

  2. Sélectionnez Create.

    L'étape 1 (détails KMS) de l'assistant Ajouter un serveur de gestion de clés apparaît.

  3. Saisissez les informations suivantes concernant le KMS et le client StorageGRID que vous avez configuré dans ce KMS.

    Champ Description

    Nom KMS

    Un nom descriptif pour vous aider à identifier ce KMS. Doit comporter entre 1 et 64 caractères.

    Nom de la clé

    Alias de clé exact pour le client StorageGRID dans le KMS. Doit comporter entre 1 et 255 caractères.

    Remarque : Si vous n’avez pas créé de clé à l’aide de votre produit KMS, vous serez invité à demander à StorageGRID de créer la clé.

    Gère les clés pour

    Le site StorageGRID qui sera associé à ce KMS. Si possible, vous devez configurer les serveurs de gestion de clés spécifiques à un site avant de configurer un KMS par défaut qui s'applique à tous les sites non gérés par un autre KMS.

    • Sélectionnez un site si ce KMS doit gérer les clés de chiffrement des nœuds d'appliance sur un site spécifique.

    • Sélectionnez Sites non gérés par un autre KMS (KMS par défaut) pour configurer un KMS par défaut qui s'appliquera à tous les sites ne disposant pas d'un KMS dédié et à tous les sites que vous ajouterez lors d'extensions ultérieures.

      Remarque : Une erreur de validation se produira lors de l’enregistrement de la configuration KMS si vous sélectionnez un site qui était précédemment chiffré par le KMS par défaut, mais que vous n’avez pas fourni la version actuelle de la clé de chiffrement d'origine au nouveau KMS.

    Port

    Le port que le serveur KMS utilise pour les communications Key Management Interoperability Protocol (KMIP). La valeur par défaut est 5696, qui est le port standard KMIP.

    Nom d'hôte

    Le domaine complet ou l'adresse IP du KMS.

    Remarque : Le champ Nom alternatif du sujet (SAN) du certificat serveur doit inclure le domaine complet (FQDN) ou l’adresse IP que vous saisissez ici. Dans le cas contraire, StorageGRID ne pourra pas se connecter au KMS ni à tous les serveurs d’un cluster KMS.

  4. Si vous configurez un cluster KMS, sélectionnez Ajouter un autre nom d’hôte pour ajouter un nom d’hôte pour chaque serveur du cluster.

  5. Sélectionnez Continue.

Étape 2 : Télécharger le certificat du serveur

À l'étape 2 (Téléchargement du certificat serveur) de l'assistant Ajout d'un serveur de gestion de clés, vous téléchargez le certificat serveur (ou le lot de certificats) pour le KMS. Le certificat serveur permet au KMS externe de s'authentifier auprès de StorageGRID.

Étapes
  1. À partir de l'étape 2 (Télécharger le certificat du serveur), accédez à l'emplacement du certificat du serveur enregistré ou du bundle de certificats.

  2. Téléchargez le fichier de certificat.

    Les métadonnées du certificat du serveur apparaissent.

    Remarque Si vous avez importé un ensemble de certificats, les métadonnées de chaque certificat apparaissent dans son propre onglet.
  3. Sélectionnez Continue.

Étape 3 : Téléversez les certificats clients

À l'étape 3 (Téléchargement des certificats clients) de l'assistant Ajout d'un serveur de gestion de clés, vous téléchargez le certificat client et la clé privée du certificat client. Le certificat client permet à StorageGRID de s'authentifier auprès du KMS.

Étapes
  1. À partir de l'étape 3 (Télécharger les certificats clients), accédez à l'emplacement du certificat client.

  2. Téléchargez le fichier de certificat client.

    Les métadonnées du certificat client apparaissent.

  3. Accédez à l'emplacement de la clé privée du certificat client.

  4. Téléversez le fichier de clé privée.

  5. Sélectionnez Tester et enregistrer.

    Si aucune clé n'existe, vous êtes invité à laisser StorageGRID en créer une.

    Les connexions entre le serveur de gestion des clés et les nœuds de l'appliance sont testées. Si toutes les connexions sont valides et que la clé correcte est trouvée sur le KMS, le nouveau serveur de gestion des clés est ajouté au tableau de la page Serveur de gestion des clés.

    Remarque Immédiatement après l'ajout d'un KMS, l'état du certificat sur la page Key Management Server apparaît comme Inconnu. StorageGRID peut prendre jusqu'à 30 minutes pour obtenir l'état réel de chaque certificat. Vous devez actualiser votre navigateur web pour voir l'état actuel.
  6. Si un message d'erreur apparaît lorsque vous sélectionnez Tester et enregistrer, consultez les détails du message, puis sélectionnez OK.

    Par exemple, vous pourriez recevoir une erreur 422 : Entité non traitable si un test de connexion a échoué.

  7. Si vous devez enregistrer la configuration actuelle sans tester la connexion externe, sélectionnez Forcer l'enregistrement.

    Avertissement L'option Forcer l'enregistrement sauvegarde la configuration KMS, mais ne teste pas la connexion externe de chaque appliance à ce KMS. En cas de problème de configuration, il se peut que vous ne puissiez pas redémarrer les nœuds d'appliance dont le chiffrement de nœud est activé sur le site concerné. Vous pourriez perdre l'accès à vos données jusqu'à la résolution des problèmes.
  8. Examinez l'avertissement de confirmation et sélectionnez OK si vous êtes sûr de vouloir forcer l'enregistrement de la configuration.

    La configuration KMS est enregistrée, mais la connexion au KMS n'est pas testée.