Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Configuration du serveur de gestion des clés et de l'appliance StorageGRID

Avant de pouvoir utiliser un serveur de gestion de clés (KMS) pour sécuriser les données StorageGRID sur les nœuds de l'appliance, vous devez effectuer deux tâches de configuration : configurer un ou plusieurs serveurs KMS et activer le chiffrement des nœuds de l'appliance. Une fois ces deux tâches de configuration terminées, le processus de gestion des clés s'effectue automatiquement.

Le diagramme illustre les grandes étapes de l'utilisation d'un KMS pour sécuriser les données StorageGRID sur les nœuds de l'appliance.

Le flux de travail de configuration KMS, qui est décrit dans le texte suivant

Le diagramme montre que la configuration du KMS et celle de l'appliance se déroulent en parallèle ; cependant, vous pouvez configurer les serveurs de gestion des clés avant ou après avoir activé le chiffrement pour les nouveaux nœuds de l'appliance, en fonction de vos besoins.

Configurer le serveur de gestion des clés (KMS)

La mise en place d'un serveur de gestion de clés comprend les étapes générales suivantes.

Étape Consultez

Accédez au logiciel KMS et ajoutez un client pour StorageGRID à chaque KMS ou cluster KMS.

Obtenez les informations requises pour le client StorageGRID sur le KMS.

Ajoutez le KMS au Grid Manager, attribuez-le à un seul site ou à un groupe de sites par défaut, téléversez les certificats requis et enregistrez la configuration du KMS.

Configurez l'appareil

La configuration d'un nœud d'appliance pour une utilisation KMS comprend les étapes générales suivantes.

  1. Lors de la phase de configuration matérielle de l'installation de l'appliance, utilisez le StorageGRID Appliance Installer pour activer le paramètre Chiffrement de nœud pour l'appliance.

    Remarque Vous ne pouvez pas activer le paramètre Chiffrement des nœuds après l'ajout d'un appareil à la grille, et vous ne pouvez pas utiliser la gestion de clés externes pour les appareils qui n'ont pas le chiffrement des nœuds activé.
  2. Exécutez le programme d'installation de l'appliance StorageGRID. Lors de l'installation, une clé de chiffrement de données (DEK) aléatoire est attribuée à chaque volume de l'appliance, comme suit :

    • Les clés DEK servent à chiffrer les données de chaque volume. Ces clés sont générées à l'aide du chiffrement de disque Linux Unified Key Setup (LUKS) dans le système d'exploitation de l'appliance et ne peuvent pas être modifiées.

    • Chaque DEK individuel est chiffré par une clé de chiffrement principale (KEK). La KEK initiale est une clé temporaire qui chiffre les DEK jusqu'à ce que l'appliance puisse se connecter au KMS.

  3. Ajoutez le nœud de l'appliance à StorageGRID.

Voir "Activer le chiffrement des nœuds" pour plus de détails.

Processus de chiffrement de la gestion des clés (effectué automatiquement)

Le chiffrement avec gestion des clés comprend les étapes générales suivantes, qui sont exécutées automatiquement.

  1. Lorsque vous installez dans la grille un appareil dont le chiffrement des nœuds est activé, StorageGRID détermine si une configuration KMS existe pour le site qui contient le nouveau nœud.

    • Si un KMS a déjà été configuré pour le site, l'appliance reçoit la configuration KMS.

    • Si aucun KMS n'a encore été configuré pour le site, les données sur l'appliance continuent d'être chiffrées par la KEK temporaire jusqu'à ce que vous configuriez un KMS pour le site et que l'appliance reçoive la configuration KMS.

  2. L'appareil utilise la configuration KMS pour se connecter au KMS et demander une clé de chiffrement.

  3. Le KMS envoie une clé de chiffrement à l'appliance. La nouvelle clé provenant du KMS remplace la clé KEK temporaire et est désormais utilisée pour chiffrer et déchiffrer les clés DEK des volumes de l'appliance.

    Avertissement Toutes les données existantes avant la connexion du nœud de l'appliance chiffrée au KMS configuré sont chiffrées à l'aide d'une clé temporaire. Cependant, les volumes de l'appliance ne doivent pas être considérés comme protégés contre leur suppression du centre de données tant que la clé temporaire n'est pas remplacée par la clé de chiffrement KMS.
  4. Si l'appareil est mis sous tension ou redémarré, il se reconnecte au KMS pour demander la clé. La clé, qui est enregistrée en mémoire volatile, ne peut pas survivre à une coupure de courant ou à un redémarrage.