Gérer les certificats de sécurité dans StorageGRID
Les certificats de sécurité sont de petits fichiers de données utilisés pour créer des connexions sécurisées et fiables entre les composants StorageGRID et entre les composants StorageGRID et les systèmes externes.
StorageGRID utilise deux types de certificats de sécurité :
-
Les certificats de serveur sont requis lorsque vous utilisez des connexions HTTPS. Les certificats de serveur sont utilisés pour établir des connexions sécurisées entre les clients et les serveurs, authentifiant l'identité d'un serveur auprès de ses clients et fournissant un chemin de communication sécurisé pour les données. Le serveur et le client disposent chacun d'une copie du certificat.
-
Les certificats clients authentifient l'identité d'un client ou d'un utilisateur auprès du serveur, offrant une authentification plus sécurisée que les mots de passe seuls. Les certificats clients ne chiffrent pas les données.
Lorsqu'un client se connecte au serveur via HTTPS, le serveur répond avec le certificat du serveur, qui contient une clé publique. Le client compare la signature du serveur à la signature sur sa copie du certificat. Si les signatures correspondent, le client démarre une session avec le serveur en utilisant la même clé publique.
StorageGRID fonctionne comme serveur pour certaines connexions (comme le point de terminaison de l'équilibreur de charge) ou comme client pour d'autres connexions (comme le service de réplication CloudMirror).
Certificat CA Grid par défaut
StorageGRID intègre une autorité de certification (CA) qui génère un certificat Grid CA interne lors de l'installation du système. Le certificat Grid CA est utilisé par défaut pour sécuriser le trafic interne de StorageGRID. Une autorité de certification (CA) externe peut émettre des certificats personnalisés, entièrement conformes aux politiques de sécurité informatique de votre organisation.
Utilisez le certificat de l'autorité de certification Grid pour les environnements hors production. Pour la production, utilisez des certificats personnalisés signés par une autorité de certification externe. Les connexions non sécurisées sans certificat sont prises en charge, mais ne sont pas recommandées.
-
Les certificats d'autorité de certification personnalisés ne remplacent pas les certificats internes ; toutefois, ce sont les certificats personnalisés qui doivent être spécifiés pour vérifier les connexions au serveur.
-
Tous les certificats personnalisés doivent respecter les "Recommandations de renforcement du système pour les certificats de serveur".
-
StorageGRID prend en charge le regroupement des certificats d'une autorité de certification dans un seul fichier (appelé ensemble de certificats d'une autorité de certification).
|
|
StorageGRID inclut également des certificats d'autorité de certification (CA) du système d'exploitation, identiques sur toutes les grilles. En environnement de production, veillez à spécifier un certificat personnalisé signé par une autorité de certification externe, en remplacement du certificat CA du système d'exploitation. |
Les différents types de certificats serveur et client sont implémentés de plusieurs manières. Vous devez disposer de tous les certificats nécessaires à votre configuration StorageGRID avant de configurer le système.
Certificats de sécurité d'accès
Vous pouvez accéder aux informations concernant tous les certificats StorageGRID en un seul endroit, ainsi qu'aux liens vers le flux de travail de configuration de chaque certificat.
-
Dans Grid Manager, sélectionnez Configuration > Security > Certificates.

-
Sélectionnez un onglet sur la page Certificats pour obtenir des informations sur chaque catégorie de certificat et accéder aux paramètres du certificat. Vous pouvez accéder à un onglet si vous avez le "autorisation appropriée".
-
Global : Sécurise l’accès à StorageGRID depuis les navigateurs web et les clients API externes.
-
Autorité de certification Grid : Sécurise le trafic interne de StorageGRID.
-
Client : Sécurise les connexions entre les clients externes et la base de données StorageGRID Prometheus.
-
Points de terminaison de l'équilibreur de charge : Sécurisent les connexions entre les clients S3 et l'équilibreur de charge StorageGRID.
-
Locataires : Sécurise les connexions aux serveurs de fédération d’identité ou depuis les points de terminaison de service de la plateforme vers les ressources de stockage S3.
-
Autre : Sécurise les connexions StorageGRID nécessitant des certificats spécifiques.
Chaque onglet est décrit ci-dessous avec des liens vers des détails supplémentaires sur le certificat.
GlobalLes certificats globaux sécurisent l'accès à StorageGRID depuis les navigateurs web et les clients API S3 externes. Deux certificats globaux sont initialement générés par l'autorité de certification StorageGRID lors de l'installation. La bonne pratique pour un environnement de production consiste à utiliser des certificats personnalisés signés par une autorité de certification externe.
-
Certificat d'interface de gestion: Sécurise les connexions des navigateurs web clients aux interfaces de gestion StorageGRID.
-
Certificat API S3: Sécurise les connexions API client aux nœuds de stockage, aux nœuds d'administration et aux nœuds de passerelle, que les applications clientes S3 utilisent pour charger et télécharger des données d'objet.
Les informations relatives aux certificats globaux installés comprennent :
-
Nom : Nom du certificat avec lien vers la gestion du certificat.
-
Description
-
Type : Personnalisé ou par défaut. + Vous devez toujours utiliser un certificat personnalisé pour améliorer la sécurité de la grille.
-
Date d'expiration : Si vous utilisez le certificat par défaut, aucune date d'expiration n'est affichée.
Vous pouvez :
-
Remplacez les certificats par défaut par des certificats personnalisés signés par une autorité de certification externe pour une sécurité renforcée de la grille :
-
"Remplacez le certificat d'interface de gestion généré par défaut par StorageGRID" Utilisé pour les connexions de Grid Manager et de Tenant Manager.
-
"Remplacez le certificat de l'API S3"utilisé pour les connexions au nœud de stockage et au point de terminaison de l'équilibreur de charge (optionnel).
-
-
"Restaurez le certificat d’interface de gestion par défaut".
-
"Utilisez un script pour générer un nouveau certificat d'interface de gestion auto-signé".
-
Copiez ou téléchargez le "certificat d’interface de gestion" ou "Certificat API S3".
Grid CALe Certificat d'autorité de certification Grid généré par l'autorité de certification StorageGRID lors de l'installation de StorageGRID, sécurise tout le trafic interne de StorageGRID.
Les informations relatives au certificat comprennent la date d'expiration du certificat et le contenu du certificat.
Vous pouvez "Copiez ou téléchargez le certificat Grid CA", mais vous ne pouvez pas le changer.
ClientCertificats clients, générés par une autorité de certification externe, sécurisent les connexions entre les outils de surveillance externes et la base de données StorageGRID Prometheus.
Le tableau des certificats comporte une ligne pour chaque certificat client configuré et indique si le certificat peut être utilisé pour l'accès à la base de données Prometheus, ainsi que sa date d'expiration.
Vous pouvez :
-
Sélectionnez un nom de certificat pour afficher les détails du certificat où vous pouvez :
-
Sélectionnez Actions pour "modifier", "attacher" ou "retirer" un certificat client rapidement. Vous pouvez sélectionner jusqu'à 10 certificats clients et les supprimer simultanément via Actions > Supprimer.
points de terminaison de l'équilibreur de chargeCertificats de point de terminaison de l'équilibreur de chargesécuriser les connexions entre les clients S3 et le service Load Balancer StorageGRID sur les nœuds de passerelle et les nœuds d'administration.
Le tableau des points de terminaison de l'équilibreur de charge comporte une ligne pour chaque point de terminaison configuré et indique si le certificat d'API S3 global ou un certificat personnalisé de point de terminaison d'équilibreur de charge est utilisé pour le point de terminaison. La date d'expiration de chaque certificat est également affichée.
Les modifications apportées à un certificat de point de terminaison peuvent prendre jusqu'à 15 minutes pour être appliquées à tous les nœuds. Vous pouvez :
-
"Afficher un point de terminaison d'équilibrage de charge", y compris les détails de son certificat.
-
"Spécifiez un certificat de point de terminaison d'équilibreur de charge pour FabricPool."
-
"Utilisez le certificat d’API S3 global" au lieu de générer un nouveau certificat de point de terminaison d'équilibrage de charge.
locatairesLes locataires peuvent utiliser certificats de serveur de fédération d'identité ou certificats de point de terminaison de service de plateforme pour sécuriser leurs connexions avec StorageGRID.
Le tableau des locataires comporte une ligne pour chaque locataire et indique si chaque locataire est autorisé à utiliser sa propre source d'identité ou ses propres services de plateforme.
Vous pouvez :
AutreStorageGRID utilise d'autres certificats de sécurité à des fins spécifiques. Ces certificats sont répertoriés par leur nom fonctionnel. Les autres certificats de sécurité incluent :
Les informations indiquent le type de certificat qu'une fonction utilise ainsi que les dates d'expiration de ses certificats serveur et client, le cas échéant. Sélectionner un nom de fonction ouvre un onglet du navigateur où vous pouvez consulter et modifier les détails du certificat.
Vous ne pouvez consulter et accéder aux informations des autres certificats que si vous disposez du "autorisation appropriée". Vous pouvez :
-
"Spécifiez un certificat de Cloud Storage Pool pour S3, C2S S3 ou Azure"
-
"Spécifiez un certificat pour les notifications par e-mail d'alerte"
-
"Faites pivoter les certificats de connexion à la fédération de grille"
-
"Afficher et modifier un certificat de fédération d'identité"
-
"Téléversez les certificats serveur et client du serveur de gestion des clés (KMS)"
-
"Spécifiez manuellement un certificat SSO pour une relation d'approbation de partie utilisatrice"
-
Détails du certificat de sécurité
Chaque type de certificat de sécurité est décrit ci-dessous, avec des liens vers les instructions de mise en œuvre.
Certificat d'interface de gestion
| Type de certificat | Description | Emplacement de navigation | Détails |
|---|---|---|---|
Serveur |
Authentifie la connexion entre les navigateurs web clients et l'interface de gestion StorageGRID, permettant aux utilisateurs d'accéder au Grid Manager et au Tenant Manager sans avertissement de sécurité. Ce certificat authentifie également les connexions à l'API de gestion de la grille et à l'API de gestion des locataires. Vous pouvez utiliser le certificat par défaut créé lors de l'installation ou télécharger un certificat personnalisé. |
Configuration > Sécurité > Certificats, sélectionnez l’onglet Global, puis sélectionnez Certificat d’interface de gestion |
Certificat API S3
| Type de certificat | Description | Emplacement de navigation | Détails |
|---|---|---|---|
Serveur |
Authentifie les connexions client S3 sécurisées à un nœud de stockage et aux points de terminaison de l'équilibreur de charge (facultatif). |
Configuration > Sécurité > Certificats, sélectionnez l’onglet Global, puis sélectionnez S3 API certificate |
Certificat d'autorité de certification Grid
Certificat client administrateur
| Type de certificat | Description | Emplacement de navigation | Détails |
|---|---|---|---|
Client |
Installé sur chaque client, il permet à StorageGRID d’authentifier l’accès des clients externes.
|
Configuration > Sécurité > Certificats puis sélectionnez l’onglet Client |
Certificat de point de terminaison de l'équilibreur de charge
| Type de certificat | Description | Emplacement de navigation | Détails |
|---|---|---|---|
Serveur |
Authentifie la connexion entre les clients S3 et le service d'équilibrage de charge StorageGRID sur les nœuds de passerelle et les nœuds d'administration. Vous pouvez télécharger ou générer un certificat d'équilibrage de charge lors de la configuration d'un point de terminaison d'équilibrage de charge. Les applications clientes utilisent le certificat d'équilibrage de charge lors de la connexion à StorageGRID pour enregistrer et récupérer des données d'objets. Vous pouvez également utiliser une version personnalisée du Certificat API S3 certificat global pour authentifier les connexions au service de Load Balancer. Si le certificat global est utilisé pour authentifier les connexions au Load Balancer, vous n'avez pas besoin de télécharger ou de générer un certificat distinct pour chaque point de terminaison du Load Balancer. Remarque : Le certificat utilisé pour l’authentification de l’équilibreur de charge est le certificat le plus fréquemment utilisé lors du fonctionnement normal de StorageGRID. |
Configuration > Réseau > Points de terminaison de l'équilibreur de charge |
certificat de point de terminaison Cloud Storage Pool
| Type de certificat | Description | Emplacement de navigation | Détails |
|---|---|---|---|
Serveur |
Authentifie la connexion d'un StorageGRID Cloud Storage Pool à un emplacement de stockage externe, tel que S3 Glacier ou Microsoft Azure Blob storage. Un certificat différent est requis pour chaque type de fournisseur de cloud. |
ILM > Pools de stockage |
Certificat de notification d'alerte par courriel
| Type de certificat | Description | Emplacement de navigation | Détails |
|---|---|---|---|
Serveur et client |
Authentifie la connexion entre un serveur de messagerie SMTP et StorageGRID qui est utilisé pour les notifications d'alerte.
|
Alertes > Configuration des e-mails |
Certificat de serveur syslog externe
| Type de certificat | Description | Emplacement de navigation | Détails |
|---|---|---|---|
Serveur |
Authentifie la connexion TLS ou RELP/TLS entre un serveur syslog externe qui enregistre les événements dans StorageGRID. Remarque : Un certificat de serveur syslog externe n’est pas requis pour les connexions TCP, RELP/TCP et UDP à un serveur syslog externe. |
Configuration > Surveillance > Serveur d'audit et de syslog |
Certificat de connexion à la fédération Grid
| Type de certificat | Description | Emplacement de navigation | Détails |
|---|---|---|---|
Serveur et client |
Authentifiez et chiffrez les informations envoyées entre le système StorageGRID actuel et une autre grille dans une connexion de fédération de grilles. |
Configuration > Système > Fédération de grilles |
certificat de fédération d'identité
| Type de certificat | Description | Emplacement de navigation | Détails |
|---|---|---|---|
Serveur |
Authentifie la connexion entre StorageGRID et un fournisseur d'identité externe, tel qu'Active Directory, OpenLDAP ou Oracle Directory Server. Utilisé pour la fédération d'identité, ce qui permet aux groupes d'administrateurs et aux utilisateurs d'être gérés par un système externe. |
Configuration > Contrôle d'accès > Fédération d'identité |
certificat de serveur de gestion de clés (KMS)
| Type de certificat | Description | Emplacement de navigation | Détails |
|---|---|---|---|
Serveur et client |
Authentifie la connexion entre StorageGRID et un serveur de gestion de clés externe (KMS), qui fournit des clés de chiffrement aux nœuds de l'appliance StorageGRID. |
Configuration > Sécurité > Serveur de gestion des clés |
certificat de point de terminaison des services de plateforme
| Type de certificat | Description | Emplacement de navigation | Détails |
|---|---|---|---|
Serveur |
Authentifie la connexion du service de plateforme StorageGRID à une ressource de stockage S3. |
Tenant Manager > STOCKAGE (S3) > Points de terminaison des services de plateforme |
Certificat d'authentification unique (SSO)
| Type de certificat | Description | Emplacement de navigation | Détails |
|---|---|---|---|
Serveur |
Authentifie la connexion entre les services de fédération d'identité, tels que les services de fédération Active Directory (AD FS), et StorageGRID utilisés pour les demandes d'authentification unique (SSO). |
Configuration > Contrôle d’accès > Authentification unique |
Exemples de certificats
Exemple 1 : Service d’équilibrage de charge
Dans cet exemple, StorageGRID fait office de serveur.
-
Vous configurez un point de terminaison d'équilibrage de charge et téléchargez ou générez un certificat de serveur dans StorageGRID.
-
Vous configurez une connexion client S3 au point de terminaison de l'équilibreur de charge et téléversez le même certificat sur le client.
-
Lorsque le client souhaite enregistrer ou récupérer des données, il se connecte au point de terminaison de l'équilibreur de charge via HTTPS.
-
StorageGRID répond avec le certificat du serveur, qui contient une clé publique, et avec une signature basée sur la clé privée.
-
Le client compare la signature du serveur à celle figurant sur sa copie du certificat. Si les signatures correspondent, le client établit une session en utilisant la même clé publique.
-
Le client envoie des données d'objet à StorageGRID.
Exemple 2 : Serveur de gestion de clés externe (KMS)
Dans cet exemple, StorageGRID fait office de client.
-
À l'aide d'un logiciel Key Management Server externe, vous configurez StorageGRID en tant que client KMS et obtenez un certificat serveur signé par une autorité de certification (CA), un certificat client public et la clé privée du certificat client.
-
À l'aide de Grid Manager, vous configurez un serveur KMS et téléchargez les certificats du serveur et du client ainsi que la clé privée du client.
-
Lorsqu'un nœud StorageGRID a besoin d'une clé de chiffrement, il envoie une requête au serveur KMS qui inclut des données du certificat et une signature basée sur la clé privée.
-
Le serveur KMS valide la signature du certificat et décide qu'il peut faire confiance à StorageGRID.
-
Le serveur KMS répond en utilisant la connexion validée.