Gérer un serveur de gestion de clés dans StorageGRID
La gestion d'un serveur de gestion de clés (KMS) implique la consultation ou la modification des détails, la gestion des certificats, la consultation des nœuds chiffrés et la suppression d'un KMS lorsqu'il n'est plus nécessaire.
-
Vous êtes connecté au Gestionnaire de grille à l'aide d'un "navigateur Web pris en charge".
-
Vous avez le "autorisation d'accès requise".
Afficher les détails KMS
Vous pouvez consulter les informations relatives à chaque serveur de gestion de clés (KMS) dans votre système StorageGRID, notamment les détails des clés et l'état actuel des certificats du serveur et du client.
-
Sélectionnez Configuration > Security > Key management server.
La page du serveur de gestion des clés s'affiche et présente les informations suivantes :
-
L'onglet Détails de la configuration répertorie tous les serveurs de gestion des clés configurés.
-
L'onglet « Nœuds chiffrés » répertorie tous les nœuds dont le chiffrement de nœud est activé.
-
-
Pour consulter les détails d'un KMS spécifique et effectuer des opérations sur ce KMS, sélectionnez le nom du KMS. La page de détails du KMS affiche les informations suivantes :
Champ Description Gère les clés pour
Le site StorageGRID associé au KMS.
Ce champ affiche le nom d'un site StorageGRID spécifique ou des sites non gérés par un autre KMS (KMS par défaut).
Nom d'hôte
Le domaine complet ou l'adresse IP du KMS.
S'il existe un cluster de deux serveurs de gestion de clés, le domaine complet ou l'adresse IP des deux serveurs est indiqué. S'il existe plus de deux serveurs de gestion de clés dans un cluster, le domaine complet ou l'adresse IP du premier KMS est indiqué, ainsi que le nombre de serveurs de gestion de clés supplémentaires dans le cluster.
Par exemple :
10.10.10.10 and 10.10.10.11ou10.10.10.10 and 2 others.Pour afficher tous les noms d'hôte d'un cluster, sélectionnez un KMS et sélectionnez Modifier ou Actions > Modifier.
-
Sélectionnez un onglet sur la page de détails KMS pour afficher les informations suivantes :
Onglet Champ Description Détails clés
Nom de la clé
L'alias de clé pour le client StorageGRID dans le KMS.
UID de la clé
L'identifiant unique de la dernière version de la clé.
Dernière modification
Date et heure de la dernière version de la clé.
Certificat serveur
Métadonnées
Les métadonnées du certificat, telles que le numéro de série, la date et l'heure d'expiration, et le certificat PEM.
Certificat PEM
Le contenu du fichier PEM (privacy enhanced mail) pour le certificat.
Certificat client
Métadonnées
Les métadonnées du certificat, telles que le numéro de série, la date et l'heure d'expiration, et le certificat PEM.
-
Aussi souvent que nécessaire selon les pratiques de sécurité de votre organisation, sélectionnez Rotate key ou utilisez le logiciel KMS pour créer une nouvelle version de la clé.
Lorsque la rotation de la clé réussit, les champs Key UID et Dernière modification sont mis à jour.
Si vous faites pivoter la clé de chiffrement à l'aide du logiciel KMS, faites-la pivoter de la dernière version utilisée de la clé vers une nouvelle version de cette même clé. Ne faites pas pivoter vers une clé totalement différente.
Ne tentez jamais de faire tourner une clé en modifiant son nom (alias) auprès du KMS. StorageGRID exige que toutes les versions de clés précédemment utilisées (ainsi que les futures) soient accessibles depuis le KMS avec le même alias de clé. Si vous modifiez l'alias de clé pour un KMS configuré, StorageGRID pourrait ne pas être en mesure de déchiffrer vos données.
Gérer les certificats
Réglez rapidement tout problème lié aux certificats serveur ou client. Si possible, remplacez les certificats avant leur expiration.
|
|
Vous devez régler tout problème de certificat dès que possible afin de maintenir l'accès aux données. |
-
Sélectionnez Configuration > Security > Key management server.
-
Dans le tableau, consultez la valeur de l'expiration du certificat pour chaque KMS.
-
Si la date d'expiration du certificat de n'importe quel KMS est inconnue, attendez jusqu'à 30 minutes, puis actualisez votre navigateur web.
-
Si la colonne « Expiration du certificat » indique qu’un certificat a expiré ou est sur le point d’expirer, sélectionnez le KMS pour accéder à la page de détails du KMS.
-
Sélectionnez Certificat serveur et vérifiez la valeur du champ « Expire le ».
-
Pour remplacer le certificat, sélectionnez Modifier le certificat pour télécharger un nouveau certificat.
-
Répétez ces sous-étapes et sélectionnez Certificat client au lieu de Certificat serveur.
-
-
Lorsque les alertes KMS CA certificate expiration, KMS client certificate expiration et KMS server certificate expiration sont déclenchées, notez la description de chaque alerte et effectuez les actions recommandées.
StorageGRID peut prendre jusqu'à 30 minutes pour mettre à jour la date d'expiration du certificat. Actualisez votre navigateur web pour voir les valeurs actuelles.
|
|
Si vous obtenez le statut Statut du certificat serveur inconnu, assurez-vous que votre KMS permette d'obtenir un certificat serveur sans exiger de certificat client. |
Afficher les nœuds chiffrés
Vous pouvez consulter les informations relatives aux nœuds d'appliance de votre système StorageGRID dont le paramètre Chiffrement des nœuds est activé.
-
Sélectionnez Configuration > Security > Key management server.
La page Serveur de gestion des clés s'affiche. L'onglet Détails de la configuration présente les serveurs de gestion des clés configurés.
-
En haut de la page, sélectionnez l’onglet Nœuds chiffrés.
L'onglet Nœuds chiffrés répertorie les nœuds d'appliance de votre système StorageGRID dont le paramètre Chiffrement des nœuds est activé.
-
Consultez les informations du tableau pour chaque nœud d'appliance.
Colonne Description Nom du nœud
Le nom du nœud de l'appliance.
Type de nœud
Le type de nœud : Storage, Admin ou Gateway.
Site
Le nom du site StorageGRID où le nœud est installé.
Nom KMS
Nom descriptif du KMS utilisé pour le nœud.
Si aucun KMS n'est répertorié, sélectionnez l'onglet Détails de configuration pour ajouter un KMS.
UID de la clé
L'identifiant unique de la clé de chiffrement utilisée pour chiffrer et déchiffrer les données sur le nœud de l'appliance. Pour afficher l'UID complet de la clé, sélectionnez le texte.
Un tiret (--) indique que l'UID de la clé est inconnu, probablement en raison d'un problème de connexion entre le nœud de l'appliance et le KMS.
Statut
État de la connexion entre le KMS et le nœud de l'appliance. Si le nœud est connecté, l'horodatage est mis à jour toutes les 30 minutes. La mise à jour de l'état de la connexion peut prendre plusieurs minutes après une modification de la configuration du KMS.
Remarque : Actualisez votre navigateur Web pour voir les nouvelles valeurs.
-
Si la colonne « Status » indique un problème KMS, résolvez le problème immédiatement.
Lors des opérations normales du KMS, le statut sera Connecté au KMS. Si un nœud est déconnecté du grid, l'état de connexion du nœud est affiché (Administrativement hors service ou Inconnu).
D'autres messages d'état correspondent à des alertes StorageGRID portant les mêmes noms :
-
Échec du chargement de la configuration KMS
-
Erreur de connectivité KMS
-
Nom de clé de chiffrement KMS introuvable
-
La rotation de la clé de chiffrement KMS a échoué
-
La clé KMS n'a pas pu déchiffrer le volume de l'appliance.
-
KMS n'est pas configuré
Veuillez effectuer les actions recommandées pour ces alertes.
-
|
|
Vous devez remédier immédiatement à tout problème afin de garantir la protection intégrale de vos données. |
Modifier un KMS
Vous pourriez avoir besoin de modifier la configuration d'un serveur de gestion de clés, par exemple si un certificat est sur le point d'expirer.
-
Si vous prévoyez de mettre à jour le site sélectionné pour un KMS, vous avez examiné le "considérations relatives à la modification du KMS d'un site".
-
Vous êtes connecté au Gestionnaire de grille à l'aide d'un "navigateur Web pris en charge".
-
Vous avez le "Autorisation d'accès root".
-
Sélectionnez Configuration > Security > Key management server.
La page du serveur de gestion des clés s'affiche et présente tous les serveurs de gestion des clés configurés.
-
Sélectionnez le KMS que vous souhaitez modifier, puis sélectionnez Actions > Edit.
Vous pouvez également modifier un KMS en sélectionnant le nom du KMS dans le tableau et en sélectionnant Modifier sur la page de détails du KMS.
-
Vous pouvez également mettre à jour les détails à l’étape 1 (détails KMS) de l’assistant Modifier un Key Management Server.
Champ Description Nom KMS
Un nom descriptif pour vous aider à identifier ce KMS. Doit comporter entre 1 et 64 caractères.
Nom de la clé
Alias de clé exact pour le client StorageGRID dans le KMS. Doit comporter entre 1 et 255 caractères.
Vous n'avez besoin de modifier le nom de la clé que dans de rares cas. Par exemple, vous devez modifier le nom de la clé si l'alias est renommé dans le KMS ou si toutes les versions de l'ancienne clé ont été copiées dans l'historique des versions du nouvel alias.
Gère les clés pour
Si vous modifiez un KMS spécifique à un site et que vous n'avez pas encore de KMS par défaut, vous pouvez sélectionner Sites non gérés par un autre KMS (KMS par défaut). Cette sélection convertit un KMS spécifique à un site en KMS par défaut, qui s'appliquera à tous les sites qui n'ont pas de KMS dédié et à tous les sites ajoutés lors d'une extension.
Remarque : Si vous modifiez un KMS spécifique à un site, vous ne pouvez pas sélectionner un autre site. Si vous modifiez le KMS par défaut, vous ne pouvez pas sélectionner un site spécifique.
Port
Le port que le serveur KMS utilise pour les communications Key Management Interoperability Protocol (KMIP). La valeur par défaut est 5696, qui est le port standard KMIP.
Nom d'hôte
Le domaine complet ou l'adresse IP du KMS.
Remarque : Le champ Nom alternatif du sujet (SAN) du certificat serveur doit inclure le domaine complet (FQDN) ou l’adresse IP que vous saisissez ici. Dans le cas contraire, StorageGRID ne pourra pas se connecter au KMS ni à tous les serveurs d’un cluster KMS.
-
Si vous configurez un cluster KMS, sélectionnez Ajouter un autre nom d’hôte pour ajouter un nom d’hôte pour chaque serveur du cluster.
-
Sélectionnez Continue.
L'étape 2 (Télécharger le certificat du serveur) de l'assistant Modifier un Key Management Server apparaît.
-
Si vous devez remplacer le certificat du serveur, sélectionnez Parcourir et importez le nouveau fichier.
-
Sélectionnez Continue.
L'étape 3 (Télécharger les certificats clients) de l'assistant Modifier un serveur de gestion de clés apparaît.
-
Si vous devez remplacer le certificat client et la clé privée du certificat client, sélectionnez Parcourir et téléversez les nouveaux fichiers.
-
Sélectionnez Tester et enregistrer.
Les connexions entre le serveur de gestion des clés et tous les nœuds des appliances chiffrées sur les sites concernés sont testées. Si toutes les connexions de nœud sont valides et que la clé correcte est trouvée sur le KMS, le serveur de gestion des clés est ajouté au tableau de la page Serveur de gestion des clés.
-
Si un message d'erreur apparaît, consultez les détails du message et sélectionnez OK.
Par exemple, vous pourriez recevoir une erreur 422 : Entité non traitable si le site que vous avez sélectionné pour ce KMS est déjà géré par un autre KMS ou si un test de connexion a échoué.
-
Si vous devez enregistrer la configuration actuelle avant de résoudre les erreurs de connexion, sélectionnez Force save.
L'option Forcer l'enregistrement sauvegarde la configuration KMS, mais ne teste pas la connexion externe de chaque appliance à ce KMS. En cas de problème de configuration, il se peut que vous ne puissiez pas redémarrer les nœuds d'appliance dont le chiffrement de nœud est activé sur le site concerné. Vous pourriez perdre l'accès à vos données jusqu'à la résolution des problèmes. La configuration KMS est enregistrée.
-
Examinez l'avertissement de confirmation et sélectionnez OK si vous êtes sûr de vouloir forcer l'enregistrement de la configuration.
La configuration KMS est enregistrée, mais la connexion au KMS n'est pas testée.
Supprimer un serveur de gestion de clés (KMS)
Vous pourriez vouloir supprimer un serveur de gestion de clés dans certains cas. Par exemple, vous pourriez vouloir supprimer un KMS spécifique à un site si vous avez mis ce site hors service.
-
Vous avez examiné le "Considérations et exigences relatives à l'utilisation d'un serveur de gestion de clés".
-
Vous êtes connecté au Gestionnaire de grille à l'aide d'un "navigateur Web pris en charge".
-
Vous avez le "Autorisation d'accès root".
Vous pouvez supprimer un KMS dans les cas suivants :
-
Vous pouvez supprimer un KMS spécifique à un site si celui-ci a été mis hors service ou s'il ne comprend aucun nœud d'appliance avec chiffrement de nœud activé.
-
Vous pouvez supprimer le KMS par défaut si un KMS spécifique au site existe déjà pour chaque site comportant des nœuds d'appliance avec chiffrement de nœud activé.
-
Sélectionnez Configuration > Security > Key management server.
La page du serveur de gestion des clés s'affiche et présente tous les serveurs de gestion des clés configurés.
-
Sélectionnez le KMS que vous souhaitez supprimer, puis sélectionnez Actions > Remove.
Vous pouvez également supprimer un KMS en sélectionnant le nom du KMS dans le tableau et en sélectionnant Supprimer sur la page de détails du KMS.
-
Veuillez confirmer que ce qui suit est vrai :
-
Vous supprimez un KMS spécifique à un site pour un site qui ne possède aucun nœud d'appliance avec chiffrement de nœud activé.
-
Vous supprimez le KMS par défaut, mais un KMS spécifique au site existe déjà pour chaque site avec chiffrement de nœud.
-
-
Sélectionnez Oui.
La configuration KMS est supprimée.