Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Exigences et considérations relatives au serveur de gestion des clés StorageGRID

Avant de configurer un serveur de gestion de clés externe (KMS), vous devez comprendre les considérations et les exigences.

Quelle version de KMIP est prise en charge ?

Quelles sont les considérations relatives au réseau ?

Les paramètres du pare-feu réseau doivent autoriser chaque nœud de l'appliance à communiquer via le port utilisé pour le protocole Key Management Interoperability Protocol (KMIP). Le port KMIP par défaut est 5696.

Vous devez vous assurer que chaque nœud d'appliance utilisant le chiffrement dispose d'un accès réseau au KMS ou au cluster KMS que vous avez configuré pour le site.

Quelles versions de TLS sont prises en charge ?

Les communications entre les nœuds de l'appliance et le KMS configuré utilisent des connexions TLS sécurisées. StorageGRID peut prendre en charge soit le protocole TLS 1.2, soit le protocole TLS 1.3 lors des connexions KMIP à un KMS ou un cluster KMS, en fonction de ce que le KMS prend en charge et de celui que "Politique TLS et SSH" vous utilisez.

StorageGRID négocie le protocole et le chiffrement (TLS 1.2) ou la suite de chiffrement (TLS 1.3) avec le KMS lors de l'établissement de la connexion. Pour connaître les versions de protocole et les chiffrements/suites de chiffrement disponibles, consultez la tlsOutbound section de la politique TLS et SSH active de la grille (Configuration > Sécurité Paramètres de sécurité).

Quels appareils sont pris en charge ?

Vous pouvez utiliser un serveur de gestion de clés (KMS) pour gérer les clés de chiffrement de tout appareil StorageGRID de votre grille dont l’option Chiffrement des nœuds est activée. Cette option ne peut être activée que lors de l’étape de configuration matérielle de l’installation de l’appareil, à l’aide de l’outil StorageGRID Appliance Installer.

Remarque Vous ne pouvez pas activer le chiffrement du nœud après l'ajout d'un appareil à la grille, et vous ne pouvez pas utiliser la gestion externe des clés pour les appareils qui n'ont pas le chiffrement du nœud activé.

Vous pouvez utiliser le KMS configuré pour les appliances StorageGRID et les nœuds d'appliance.

Vous ne pouvez pas utiliser le KMS configuré pour les nœuds logiciels (non-appliance), notamment les suivants :

  • Nœuds déployés en tant que machines virtuelles (VM)

  • Nœuds déployés au sein de moteurs de conteneurs sur des hôtes Linux

Les nœuds déployés sur ces autres plateformes peuvent utiliser le chiffrement en dehors de StorageGRID au niveau du datastore ou du disque.

Quand dois-je configurer les serveurs de gestion des clés ?

Lors d'une nouvelle installation, vous devez généralement configurer un ou plusieurs serveurs de gestion de clés dans Grid Manager avant de créer des locataires. Cet ordre garantit que les nœuds sont protégés avant que des données d'objets ne soient stockées dessus.

Vous pouvez configurer les serveurs de gestion des clés dans Grid Manager avant ou après l'installation des nœuds de l'appliance.

De combien de serveurs de gestion de clés avez-vous besoin ?

Vous pouvez configurer un ou plusieurs serveurs de gestion de clés externes pour fournir des clés de chiffrement aux nœuds d'appliance de votre système StorageGRID. Chaque KMS fournit une seule clé de chiffrement aux nœuds d'appliance StorageGRID d'un site ou d'un groupe de sites.

StorageGRID prend en charge l'utilisation de clusters KMS. Chaque cluster KMS contient plusieurs serveurs de gestion de clés répliqués qui partagent les paramètres de configuration et les clés de chiffrement. L'utilisation de clusters KMS pour la gestion des clés est recommandée car elle améliore les capacités de basculement d'une configuration à haute disponibilité.

Par exemple, supposons que votre système StorageGRID comporte trois centres de données. Vous pouvez configurer un cluster KMS pour fournir une clé à tous les nœuds d'appliance du Data Center 1 et un second cluster KMS pour fournir une clé à tous les nœuds d'appliance de tous les autres sites. Lorsque vous ajoutez le second cluster KMS, vous pouvez configurer un KMS par défaut pour Data Center 2 et Data Center 3.

Notez que vous ne pouvez pas utiliser un KMS pour les nœuds non-appliance ou pour les nœuds d'appliance dont le paramètre Node Encryption n'a pas été activé lors de l'installation.

KMS par site

Que se passe-t-il lorsqu'une clé est tournée ?

En tant que bonne pratique de sécurité, vous devez périodiquement "faites pivoter la clé de chiffrement" utilisée par chaque KMS configuré.

Lorsque la nouvelle version de la clé sera disponible :

  • Elle est automatiquement distribuée aux nœuds d'appliance chiffrés du ou des sites associés au KMS. La distribution doit avoir lieu dans l'heure suivant la rotation de la clé.

  • Si le nœud de l'appliance chiffrée est hors ligne lors de la distribution de la nouvelle version de la clé, il recevra la nouvelle clé dès son redémarrage.

  • Si la nouvelle version de la clé ne peut pas être utilisée pour chiffrer les volumes de l'appliance pour quelque raison que ce soit, l'alerte KMS encryption key rotation failed est déclenchée pour le nœud de l'appliance. Vous devrez peut-être contacter le support technique pour obtenir de l'aide afin de résoudre cette alerte.

Puis-je réutiliser un nœud d'appliance après son chiffrement ?

Si vous devez installer un dispositif chiffré dans un autre système StorageGRID, vous devez d'abord mettre hors service le nœud de la grille afin de déplacer les données d'objet vers un autre nœud. Ensuite, vous pouvez utiliser le StorageGRID Appliance Installer "effacer la configuration KMS". La suppression de la configuration KMS désactive le paramètre Node Encryption et supprime l'association entre le nœud du dispositif et la configuration KMS pour le site StorageGRID.

Remarque Sans accès à la clé de chiffrement KMS, toutes les données restant sur l'appareil ne peuvent plus être accessibles et sont définitivement verrouillées.