Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Gérez la politique TLS et SSH dans StorageGRID

La politique TLS et SSH détermine les protocoles et les chiffrements utilisés pour établir des connexions TLS sécurisées avec les applications clientes et des connexions SSH sécurisées avec les services internes de StorageGRID.

La politique de sécurité détermine la façon dont TLS et SSH chiffrent les données en transit. En général, utilisez la politique Modern compatibility (par défaut), sauf si votre système doit être conforme aux Common Criteria ou si vous devez utiliser d'autres algorithmes de chiffrement.

Remarque Certains services StorageGRID n'ont pas été mis à jour pour utiliser les algorithmes de chiffrement définis dans ces politiques.
Avant de commencer

Sélectionnez une politique de sécurité

Étapes
  1. Sélectionnez Configuration > Sécurité > Paramètres de sécurité.

    L'onglet Stratégies TLS et SSH affiche les stratégies disponibles. La stratégie actuellement active est indiquée par une coche verte sur la vignette de la stratégie.

    Politiques TLS et SSH

  2. Consultez les onglets pour en savoir plus sur les stratégies disponibles.

    Compatibilité moderne (par défaut)

    Utilisez la stratégie par défaut si vous avez besoin d'un chiffrement fort et que vous n'avez pas d'exigences particulières. Cette stratégie est compatible avec la plupart des clients TLS et SSH.

    Compatibilité héritée

    Utilisez la stratégie de compatibilité héritée si vous avez besoin d'options de compatibilité supplémentaires pour les anciens clients. Les options supplémentaires de cette stratégie peuvent la rendre moins sécurisée que la stratégie de compatibilité moderne.

    Critères communs

    Utilisez la politique Common Criteria si vous avez besoin d'une certification Common Criteria.

    FIPS strict

    Utilisez la politique FIPS stricte si vous avez besoin de la certification Critères communs et devez utiliser le NetApp Cryptographic Security Module (NCSM) 3.0.8 ou le module NetApp StorageGRID Kernel Crypto API 6.1.129-1-ntap1-amd64 pour les connexions client externes aux points de terminaison de l'équilibreur de charge, au Tenant Manager et au Grid Manager. L'utilisation de cette politique peut réduire les performances.

    Les modules NCSM 3.0.8 et NetApp StorageGRID Kernel Crypto API 6.1.129-1-ntap1-amd64 sont utilisés dans les opérations suivantes :

    • NCSM

      • Connexions TLS entre les services suivants : ADC, AMS, CMN, DDS, LDR, SSM, NMS, mgmt-api, nginx, nginx-gw et cache-svc

      • Connexions TLS entre les clients et le service nginx-gw (points de terminaison de l'équilibreur de charge)

      • Connexions TLS entre les clients et le service LDR

      • Chiffrement du contenu des objets pour SSE-S3, SSE-C et le paramètre de chiffrement des objets stockés

      • connexions SSH

      Pour plus d'informations, consultez le programme de validation des algorithmes cryptographiques du NIST "Certificat n° 4838".

    • NetApp StorageGRID module API de chiffrement du noyau

      Le module API de chiffrement du noyau NetApp StorageGRID est présent uniquement sur les plateformes VM et les appliances StorageGRID.

      • Collecte d'entropie

      • Chiffrement du nœud

      Pour plus d'informations, consultez le programme de validation des algorithmes cryptographiques du NIST "Certificats n° A6242 à A6257" et "Certificat d'entropie n° E223".

    Remarque : Après avoir sélectionné cette stratégie, "effectuer un redémarrage progressif" pour activer le NCSM sur tous les nœuds. Utilisez Maintenance > Redémarrage progressif pour lancer et surveiller les redémarrages.

    Personnalisé

    Créez une politique personnalisée si vous devez appliquer vos propres chiffrements.

    Si votre StorageGRID est soumis à des exigences de cryptographie FIPS 140, vous pouvez activer la fonctionnalité de mode FIPS pour utiliser le module NCSM 3.0.8 et le module NetApp StorageGRID Kernel Crypto API 6.1.129-1-ntap1-amd64 :

    1. Définissez le fipsMode paramètre sur true.

    2. Lorsque vous y êtes invité, "effectuer un redémarrage progressif" pour activer les modules de cryptographie sur tous les nœuds. Utilisez Maintenance > Rolling reboot pour lancer et surveiller les redémarrages.

    3. Sélectionnez Support > Diagnostics pour afficher les versions actives du module FIPS.

  3. Pour consulter les détails des chiffrements, protocoles et algorithmes de chaque politique, sélectionnez Afficher les détails.

  4. Pour modifier la politique actuelle, sélectionnez Utiliser la politique.

    Une coche verte apparaît à côté de Current policy sur la vignette de la politique.

Créer une politique de sécurité personnalisée

Vous pouvez créer une politique personnalisée si vous devez appliquer vos propres chiffrements.

Étapes
  1. À partir de la vignette de la politique la plus similaire à la politique personnalisée que vous souhaitez créer, sélectionnez Afficher les détails.

  2. Sélectionnez Copier dans le presse-papiers, puis sélectionnez Annuler.

    copier une politique existante pour créer une politique personnalisée

  3. Dans la vignette Stratégie personnalisée, sélectionnez Configurer et utiliser.

  4. Collez le JSON que vous avez copié et apportez les modifications nécessaires.

  5. Sélectionnez Utiliser la stratégie.

    Une coche verte apparaît à côté de Police actuelle sur la vignette Police personnalisée.

  6. Vous pouvez également sélectionner Modifier la configuration pour apporter d'autres modifications à la nouvelle politique personnalisée.

Rétablir temporairement la politique de sécurité par défaut

Si vous avez configuré une stratégie de sécurité personnalisée, vous pourriez ne pas être en mesure de vous connecter au Grid Manager si la stratégie TLS configurée est incompatible avec le "certificat de serveur configuré".

Vous pouvez temporairement rétablir la politique de sécurité par défaut.

Étapes
  1. Connectez-vous à un nœud d'administration :

    1. Saisissez la commande suivante : ssh admin@Admin_Node_IP

    2. Saisissez le mot de passe indiqué dans le fichier Passwords.txt.

    3. Saisissez la commande suivante pour passer en mode superutilisateur : su -

    4. Saisissez le mot de passe indiqué dans le fichier Passwords.txt.

      Lorsque vous êtes connecté en tant que root, l'invite passe de $ à #.

  2. Exécutez la commande suivante :

    restore-default-cipher-configurations

  3. Depuis un navigateur Web, accédez au Grid Manager sur le même nœud d'administration.

  4. Suivez les étapes décrites dans Sélectionnez une politique de sécurité pour configurer à nouveau la politique.