StorageGRID configurazione del server e dell'appliance di gestione delle chiavi
Prima di poter utilizzare un key management server (KMS) per proteggere i dati StorageGRID sui nodi appliance, devi completare due attività di configurazione: configurare uno o più server KMS e abilitare la crittografia dei nodi per i nodi appliance. Una volta completate queste due attività di configurazione, il processo di gestione delle chiavi avviene automaticamente.
Il diagramma di flusso mostra i passaggi high-level per utilizzare un KMS per proteggere i dati di StorageGRID sui nodi dell'appliance.

Il diagramma di flusso mostra che la configurazione di KMS e quella dell'appliance avvengono in parallelo; tuttavia, puoi configurare i server di gestione delle chiavi prima o dopo aver abilitato la crittografia dei nodi per i nuovi nodi dell'appliance, in base alle tue esigenze.
Configura il server di gestione delle chiavi (KMS)
La configurazione di un server di gestione delle chiavi include i seguenti high-level passaggi.
| Passaggio | Consulta |
|---|---|
Accedi al software KMS e aggiungi un client per StorageGRID a ciascun KMS o cluster KMS. |
|
Ottieni le informazioni necessarie per il client StorageGRID sul KMS. |
|
Aggiungi il KMS al Grid Manager, assegnalo a un singolo sito o a un gruppo predefinito di siti, carica i certificati necessari e salva la configurazione del KMS. |
Configura l'appliance
La configurazione di un nodo appliance per l'utilizzo con KMS include i seguenti high-level passaggi.
-
Durante la fase di configurazione hardware dell'installazione dell'appliance, usa StorageGRID Appliance Installer per abilitare l'impostazione Node Encryption per l'appliance.
Non puoi abilitare l'impostazione Crittografia nodo dopo che un appliance è stato aggiunto al grid, e non puoi usare la gestione delle chiavi esterne per gli appliance che non hanno la crittografia del nodo abilitata. -
Esegui l'installer dell'appliance StorageGRID. Durante l'installazione, a ciascun volume dell'appliance viene assegnata una chiave di crittografia dei dati (DEK) casuale, come segue:
-
Le DEK vengono utilizzate per crittografare i dati su ciascun volume. Queste chiavi vengono generate utilizzando la crittografia del disco Linux Unified Key Setup (LUKS) nel sistema operativo dell'appliance e non possono essere modificate.
-
Ogni singolo DEK è crittografato da una chiave di crittografia master (KEK). La KEK iniziale è una chiave temporanea che crittografa i DEK finché l'appliance non può connettersi al KMS.
-
-
Aggiungi il nodo dell'appliance a StorageGRID.
Vedi "Abilita la crittografia del nodo" per i dettagli.
Processo di crittografia della gestione delle chiavi (avviene automaticamente)
La crittografia con gestione delle chiavi include i seguenti high-level passaggi che vengono eseguiti automaticamente.
-
Quando installi un dispositivo con crittografia del nodo abilitata nella griglia, StorageGRID determina se esiste una configurazione KMS per il sito che contiene il nuovo nodo.
-
Se per il sito è già stato configurato un KMS, l'appliance riceve la configurazione del KMS.
-
Se per il sito non è ancora stato configurato un KMS, i dati sull'appliance continuano a essere crittografati tramite la KEK temporanea finché non configuri un KMS per il sito e l'appliance riceve la configurazione del KMS.
-
-
Il dispositivo utilizza la configurazione KMS per connettersi al KMS e richiedere una chiave di crittografia.
-
Il KMS invia una chiave di crittografia all'appliance. La nuova chiave del KMS sostituisce la KEK temporanea e viene ora utilizzata per crittografare e decrittografare le DEK per i volumi dell'appliance.
Tutti i dati esistenti prima che il nodo dell'appliance crittografata si connetta al KMS configurato vengono crittografati con una chiave temporanea. Tuttavia, i volumi dell'appliance non devono essere considerati protetti dalla rimozione dal data center finché la chiave temporanea non viene sostituita dalla chiave di crittografia KMS. -
Se l'appliance viene accesa o riavviata, si riconnette al KMS per richiedere la chiave. La chiave, che viene salvata nella memoria volatile, non sopravvive a un'interruzione di alimentazione o a un riavvio.