Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Passez en revue les méthodes de chiffrement de StorageGRID

StorageGRID propose plusieurs options de chiffrement des données. Vous devez examiner les méthodes disponibles afin de déterminer celles qui répondent à vos exigences en matière de protection des données.

Le tableau fournit un résumé général des méthodes de chiffrement disponibles dans StorageGRID.

Option de chiffrement Comment ça marche S'applique à

Serveur de gestion des clés (KMS) dans Grid Manager

Vous "configurer un serveur de gestion de clés" pour le site StorageGRID et "activer le chiffrement pour l'appliance". Ensuite, un nœud d'appliance se connecte au KMS pour demander une clé de chiffrement (KEK). Cette clé chiffre et déchiffre la clé de chiffrement (DEK) sur chaque volume.

Les nœuds d'appliance dont la fonction Node Encryption est activée lors de l'installation. Toutes les données sur l'appliance sont protégées contre toute perte physique ou tout retrait du centre de données.

Remarque : La gestion des clés de chiffrement avec un KMS n’est prise en charge que pour les nœuds de stockage et les appliances de services.

Page de chiffrement du disque dans l'installateur de l'appliance StorageGRID

Si l'appliance contient des disques prenant en charge le chiffrement matériel, vous pouvez définir une phrase secrète de disque lors de l'installation. Lorsque vous définissez une phrase secrète de disque, il est impossible pour quiconque de récupérer des données valides à partir de disques retirés du système, à moins de connaître la phrase secrète. Avant de commencer l'installation, allez dans Configure Hardware > Drive Encryption pour définir une phrase secrète de disque qui s'appliquera à tous les disques à chiffrement automatique gérés par StorageGRID dans un nœud.

Les appareils équipés de disques à chiffrement automatique. Toutes les données sur les disques sécurisés sont protégées contre la perte physique ou le retrait du centre de données.

Le chiffrement des disques ne s'applique pas aux disques gérés par SANtricity. Si vous disposez d'un système de stockage avec des disques à chiffrement automatique et des contrôleurs SANtricity, vous pouvez activer la sécurité des disques dans SANtricity.

Sécurité des disques dans SANtricity System Manager

Si la fonction de sécurité des disques est activée pour votre StorageGRID appliance, vous pouvez utiliser "SANtricity System Manager" pour créer et gérer la clé de sécurité. La clé est requise pour accéder aux données des disques sécurisés.

Les appliances de stockage équipées de disques à chiffrement intégral (FDE) ou de disques à chiffrement automatique. Toutes les données sur les disques sécurisés sont protégées contre la perte physique ou le retrait du centre de données. Ne peut pas être utilisé avec certains appliances de stockage ni avec aucune appliance de services.

Chiffrement des objets stockés

Vous activez l’option "Chiffrement des objets stockés" dans le Gestionnaire de grille. Une fois activée, tous les nouveaux objets qui ne sont pas chiffrés au niveau du compartiment ou au niveau de l’objet sont chiffrés lors de l’ingestion.

Données d'objet S3 nouvellement ingérées.

Les objets stockés existants ne sont pas chiffrés. Les métadonnées des objets et autres données sensibles ne sont pas chiffrées.

chiffrement du compartiment S3

Vous envoyez une requête PutBucketEncryption pour activer le chiffrement du compartiment. Tous les nouveaux objets qui ne sont pas chiffrés au niveau de l'objet sont chiffrés lors de leur ingestion.

Données d'objet S3 nouvellement ingérées uniquement.

Le chiffrement doit être spécifié pour le compartiment. Les objets existants du compartiment ne sont pas chiffrés. Les métadonnées des objets et autres données sensibles ne sont pas chiffrées.

Chiffrement côté serveur des objets S3 (SSE)

Vous envoyez une requête S3 pour stocker un objet et incluez l x-amz-server-side-encryption en-tête de la requête.

Données d'objet S3 nouvellement ingérées uniquement.

Le chiffrement doit être spécifié pour l'objet. Les métadonnées de l'objet et les autres données sensibles ne sont pas chiffrées.

StorageGRID gère les clés.

Chiffrement côté serveur S3 des objets avec des clés fournies par le client (SSE-C)

Vous envoyez une requête S3 pour stocker un objet et incluez trois en-têtes de requête.

  • x-amz-server-side-encryption-customer-algorithm

  • x-amz-server-side-encryption-customer-key

  • x-amz-server-side-encryption-customer-key-MD5

Données d'objet S3 nouvellement ingérées uniquement.

Le chiffrement doit être spécifié pour l'objet. Les métadonnées de l'objet et les autres données sensibles ne sont pas chiffrées.

Les clés sont gérées en dehors de StorageGRID.

Chiffrement de volume ou de datastore externe

Vous utilisez une méthode de chiffrement externe à StorageGRID pour chiffrer un volume ou un datastore entier, si votre plateforme de déploiement le prend en charge.

Toutes les données d'objet, les métadonnées et les données de configuration système, en supposant que chaque volume ou banque de données soit chiffré.

Une méthode de chiffrement externe offre un contrôle plus strict sur les algorithmes de chiffrement et les clés de chiffrement. Elle peut être combinée avec les autres méthodes mentionnées.

Chiffrement d'objet en dehors de StorageGRID

Vous utilisez une méthode de chiffrement externe à StorageGRID pour chiffrer les données et les métadonnées des objets avant leur ingestion dans StorageGRID.

Données et métadonnées de l'objet uniquement (les données de configuration système ne sont pas chiffrées).

Une méthode de chiffrement externe offre un contrôle plus strict sur les algorithmes de chiffrement et les clés de chiffrement. Elle peut être combinée avec les autres méthodes mentionnées.

Utilisez plusieurs méthodes de chiffrement

Selon vos besoins, vous pouvez utiliser plusieurs méthodes de chiffrement simultanément. Par exemple :

  • Vous pouvez utiliser un KMS pour protéger les nœuds de l'appliance et également utiliser la fonction de sécurité des disques dans SANtricity System Manager pour « double chiffrer » les données sur les disques à chiffrement automatique des mêmes appliances.

  • Vous pouvez utiliser un KMS pour sécuriser les données sur les nœuds de l'appliance et également utiliser l'option de chiffrement des objets stockés pour chiffrer tous les objets lors de leur ingestion.

Si seule une petite partie de vos objets nécessite un chiffrement, envisagez de contrôler le chiffrement au niveau du compartiment ou de chaque objet à la place. L’activation de plusieurs niveaux de chiffrement engendre un coût supplémentaire en termes de performances.