Recommandations de renforcement pour TLS et SSH dans StorageGRID
Vous devez contrôler l'accès SSH, remplacer les certificats TLS par défaut et sélectionner la politique de sécurité appropriée pour les connexions TLS et SSH.
Directives de renforcement pour les certificats
Vous devez remplacer les certificats par défaut créés lors de l'installation par vos propres certificats personnalisés.
Pour de nombreuses organisations, le certificat numérique auto-signé pour l'accès web à StorageGRID n'est pas conforme à leurs politiques de sécurité informatique. Sur les systèmes de production, vous devez installer un certificat numérique signé par une autorité de certification pour l'authentification de StorageGRID.
Plus précisément, vous devriez utiliser des certificats de serveur personnalisés au lieu de ces certificats par défaut :
-
Certificat d'interface de gestion : Utilisé pour sécuriser l'accès au Grid Manager, au Tenant Manager, à l'API de gestion du Grid et à l'API de gestion du Tenant.
-
Certificat API S3 : Utilisé pour sécuriser l’accès aux nœuds de stockage et aux nœuds de passerelle, que les applications clientes S3 utilisent pour charger et télécharger des données d’objet.
Voir "Gérer les certificats de sécurité" pour plus de détails et d'instructions.
|
|
StorageGRID gère séparément les certificats utilisés pour les points de terminaison de l'équilibreur de charge. Pour configurer les certificats de l'équilibreur de charge, consultez "Configurer les points de terminaison de l'équilibreur de charge". |
Lorsque vous utilisez des certificats de serveur personnalisés, suivez ces instructions :
-
Les certificats doivent avoir un
subjectAltNamecorrespondant aux entrées DNS de StorageGRID. Pour plus de détails, consultez la section 4.2.1.6, « Subject Alternative Name », dans "RFC 5280 : Profil de certificat et de liste de révocation de certificats PKIX". -
Dans la mesure du possible, évitez l'utilisation de certificats génériques. Une exception à cette règle concerne le certificat d'un endpoint S3 de type hébergement virtuel, qui requiert l'utilisation d'un caractère générique si les noms de buckets ne sont pas connus à l'avance.
-
Lorsque vous devez utiliser des caractères génériques dans les certificats, vous devez prendre des mesures supplémentaires pour réduire les risques. Utilisez un modèle de caractère générique tel que
*.s3.example.com, et n'utilisez pas les3.example.comsuffixe pour d'autres applications. Ce modèle fonctionne également avec l'accès S3 par chemin, tel quedc1-s1.s3.example.com/mybucket. -
Définissez des durées d'expiration courtes pour les certificats (par exemple, 2 mois) et utilisez l'API de gestion de la grille pour automatiser la rotation des certificats. Ceci est particulièrement important pour les certificats génériques.
De plus, les clients doivent utiliser une vérification stricte du nom d'hôte lors de la communication avec StorageGRID.
Directives de renforcement pour la politique TLS et SSH
Vous pouvez sélectionner une politique de sécurité pour déterminer les protocoles et les chiffrements utilisés pour établir des connexions TLS sécurisées avec les applications clientes et des connexions SSH sécurisées aux services internes StorageGRID.
La politique de sécurité contrôle la façon dont TLS et SSH chiffrent les données en transit. En tant que bonne pratique, vous devez désactiver les options de chiffrement qui ne sont pas requises pour la compatibilité des applications. Utilisez la politique Moderne par défaut, sauf si votre système doit être conforme aux Common Criteria, à la norme FIPS 140-2, ou si vous devez utiliser d'autres algorithmes de chiffrement.
Voir "Gérez la politique TLS et SSH" pour plus de détails et d'instructions.
Gérer l'accès SSH externe
Pour renforcer la sécurité du système, l'accès SSH externe est bloqué par défaut. N'activez l'accès SSH que lorsque vous devez effectuer des tâches nécessitant un accès SSH entrant, comme le dépannage. Consultez "Gérer l'accès SSH externe" pour plus de détails et d'instructions.