Skip to main content
È disponibile una versione più recente di questo prodotto.
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

StorageGRID configurazione del server e dell'appliance di gestione delle chiavi

Prima di poter utilizzare un key management server (KMS) per proteggere i dati StorageGRID sui nodi appliance, devi completare due attività di configurazione: configurare uno o più server KMS e abilitare la crittografia dei nodi per i nodi appliance. Una volta completate queste due attività di configurazione, il processo di gestione delle chiavi avviene automaticamente.

Il diagramma di flusso mostra i passaggi high-level per utilizzare un KMS per proteggere i dati di StorageGRID sui nodi dell'appliance.

Flusso di lavoro di configurazione KMS, descritto nel testo seguente

Il diagramma di flusso mostra che la configurazione di KMS e quella dell'appliance avvengono in parallelo; tuttavia, puoi configurare i server di gestione delle chiavi prima o dopo aver abilitato la crittografia dei nodi per i nuovi nodi dell'appliance, in base alle tue esigenze.

Configura il server di gestione delle chiavi (KMS)

La configurazione di un server di gestione delle chiavi include i seguenti high-level passaggi.

Passaggio Consulta

Accedi al software KMS e aggiungi un client per StorageGRID a ciascun KMS o cluster KMS.

Ottieni le informazioni necessarie per il client StorageGRID sul KMS.

Aggiungi il KMS al Grid Manager, assegnalo a un singolo sito o a un gruppo predefinito di siti, carica i certificati necessari e salva la configurazione del KMS.

Configura l'appliance

La configurazione di un nodo appliance per l'utilizzo con KMS include i seguenti high-level passaggi.

  1. Durante la fase di configurazione hardware dell'installazione dell'appliance, usa StorageGRID Appliance Installer per abilitare l'impostazione Node Encryption per l'appliance.

    Nota Non puoi abilitare l'impostazione Crittografia nodo dopo che un appliance è stato aggiunto al grid, e non puoi usare la gestione delle chiavi esterne per gli appliance che non hanno la crittografia del nodo abilitata.
  2. Esegui l'installer dell'appliance StorageGRID. Durante l'installazione, a ciascun volume dell'appliance viene assegnata una chiave di crittografia dei dati (DEK) casuale, come segue:

    • Le DEK vengono utilizzate per crittografare i dati su ciascun volume. Queste chiavi vengono generate utilizzando la crittografia del disco Linux Unified Key Setup (LUKS) nel sistema operativo dell'appliance e non possono essere modificate.

    • Ogni singolo DEK è crittografato da una chiave di crittografia master (KEK). La KEK iniziale è una chiave temporanea che crittografa i DEK finché l'appliance non può connettersi al KMS.

  3. Aggiungi il nodo dell'appliance a StorageGRID.

Vedi "Abilita la crittografia del nodo" per i dettagli.

Processo di crittografia della gestione delle chiavi (avviene automaticamente)

La crittografia con gestione delle chiavi include i seguenti high-level passaggi che vengono eseguiti automaticamente.

  1. Quando installi un dispositivo con crittografia del nodo abilitata nella griglia, StorageGRID determina se esiste una configurazione KMS per il sito che contiene il nuovo nodo.

    • Se per il sito è già stato configurato un KMS, l'appliance riceve la configurazione del KMS.

    • Se per il sito non è ancora stato configurato un KMS, i dati sull'appliance continuano a essere crittografati tramite la KEK temporanea finché non configuri un KMS per il sito e l'appliance riceve la configurazione del KMS.

  2. Il dispositivo utilizza la configurazione KMS per connettersi al KMS e richiedere una chiave di crittografia.

  3. Il KMS invia una chiave di crittografia all'appliance. La nuova chiave del KMS sostituisce la KEK temporanea e viene ora utilizzata per crittografare e decrittografare le DEK per i volumi dell'appliance.

    Avvertenza Tutti i dati esistenti prima che il nodo dell'appliance crittografata si connetta al KMS configurato vengono crittografati con una chiave temporanea. Tuttavia, i volumi dell'appliance non devono essere considerati protetti dalla rimozione dal data center finché la chiave temporanea non viene sostituita dalla chiave di crittografia KMS.
  4. Se l'appliance viene accesa o riavviata, si riconnette al KMS per richiedere la chiave. La chiave, che viene salvata nella memoria volatile, non sopravvive a un'interruzione di alimentazione o a un riavvio.