Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Configurez StorageGRID en tant que client dans le KMS

Vous devez configurer StorageGRID en tant que client pour chaque serveur de gestion de clés externe ou cluster KMS avant de pouvoir ajouter le KMS à StorageGRID.

Remarque Ces instructions s'appliquent à Thales CipherTrust Manager et Hashicorp Vault. Pour obtenir la liste des produits et versions compatibles, utilisez le "Outil de matrice d'interopérabilité (IMT) NetApp".
Étapes
  1. À partir du logiciel KMS, créez un client StorageGRID pour chaque KMS ou cluster KMS que vous prévoyez d'utiliser.

    Chaque KMS gère une seule clé de chiffrement pour les nœuds des appliances StorageGRID sur un seul site ou sur un groupe de sites.

  2. Créez une clé en utilisant l'une des deux méthodes suivantes :

    • Utilisez la page de gestion des clés de votre produit KMS. Créez une clé de chiffrement AES pour chaque KMS ou cluster KMS.

      La clé de chiffrement doit comporter au moins 2 048 bits et être exportable.

    • Laissez StorageGRID créer la clé. Vous serez invité à le faire lors du test et de l'enregistrement après "téléversement des certificats clients".

  3. Enregistrez les informations suivantes pour chaque KMS ou cluster KMS.

    Vous aurez besoin de ces informations lorsque vous ajouterez le KMS à StorageGRID :

    • Nom d'hôte ou adresse IP pour chaque serveur.

    • Port KMIP utilisé par le KMS.

    • Alias de la clé de chiffrement dans le KMS.

  4. Pour chaque KMS ou cluster KMS, obtenez un certificat serveur signé par une autorité de certification (CA) ou un ensemble de certificats contenant chacun des fichiers de certificat CA encodés au format PEM, concaténés dans l'ordre de la chaîne de certificats.

    Le certificat du serveur permet au KMS externe de s'authentifier auprès de StorageGRID.

    • Le certificat doit utiliser le format X.509 encodé en Base-64 Privacy Enhanced Mail (PEM).

    • Le champ Subject Alternative Name (SAN) de chaque certificat de serveur doit inclure le domaine complet (FQDN) ou l'adresse IP auquel StorageGRID se connectera.

      Remarque Lorsque vous configurez le KMS dans StorageGRID, vous devez saisir les mêmes FQDN ou adresses IP dans le champ Hostname.
    • Le certificat du serveur doit correspondre au certificat utilisé par l'interface KMIP du KMS, qui utilise généralement le port 5696.

  5. Obtenez le certificat client public délivré à StorageGRID par le KMS externe et la clé privée du certificat client.

    Le certificat client permet à StorageGRID de s'authentifier auprès du KMS.