StorageGRID configurazione del server e dell'appliance di gestione delle chiavi
Prima di poter utilizzare un key management server (KMS) per proteggere i dati StorageGRID sui nodi appliance, devi completare due attività di configurazione: configurare uno o più server KMS e abilitare la crittografia dei nodi per i nodi appliance. Una volta completate queste due attività di configurazione, il processo di gestione delle chiavi avviene automaticamente.
Il diagramma di flusso mostra i passaggi high-level per utilizzare un KMS per proteggere i dati di StorageGRID sui nodi dell'appliance.

${post_edited_translations.segment}
${post_edited_translations.segment}
${post_edited_translations.segment}
| Passaggio | ${post_edited_translations.segment} |
|---|---|
Accedi al software KMS e aggiungi un client per StorageGRID a ciascun KMS o cluster KMS. |
|
Ottieni le informazioni necessarie per il client StorageGRID sul KMS. |
|
${post_edited_translations.segment} |
Configura l'appliance
La configurazione di un nodo appliance per l'utilizzo con KMS include i seguenti high-level passaggi.
-
Durante la fase di configurazione hardware dell'installazione dell'appliance, usa StorageGRID Appliance Installer per abilitare l'impostazione Node Encryption per l'appliance.
Non puoi abilitare l'impostazione Crittografia nodo dopo che un appliance è stato aggiunto al grid, e non puoi usare la gestione delle chiavi esterne per gli appliance che non hanno la crittografia del nodo abilitata. -
Esegui l'installer dell'appliance StorageGRID. Durante l'installazione, a ciascun volume dell'appliance viene assegnata una chiave di crittografia dei dati (DEK) casuale, come segue:
-
Le DEK vengono utilizzate per crittografare i dati su ciascun volume. Queste chiavi vengono generate utilizzando la crittografia del disco Linux Unified Key Setup (LUKS) nel sistema operativo dell'appliance e non possono essere modificate.
-
Ogni singolo DEK è crittografato da una chiave di crittografia master (KEK). La KEK iniziale è una chiave temporanea che crittografa i DEK finché l'appliance non può connettersi al KMS.
-
-
Aggiungi il nodo dell'appliance a StorageGRID.
Vedi "Abilita la crittografia del nodo" per i dettagli.
${post_edited_translations.segment}
La crittografia con gestione delle chiavi include i seguenti high-level passaggi che vengono eseguiti automaticamente.
-
Quando installi un dispositivo con crittografia del nodo abilitata nella griglia, StorageGRID determina se esiste una configurazione KMS per il sito che contiene il nuovo nodo.
-
Se per il sito è già stato configurato un KMS, l'appliance riceve la configurazione del KMS.
-
Se per il sito non è ancora stato configurato un KMS, i dati sull'appliance continuano a essere crittografati tramite la KEK temporanea finché non configuri un KMS per il sito e l'appliance riceve la configurazione del KMS.
-
-
${post_edited_translations.segment}
-
Il KMS invia una chiave di crittografia all'appliance. La nuova chiave del KMS sostituisce la KEK temporanea e viene ora utilizzata per crittografare e decrittografare le DEK per i volumi dell'appliance.
Tutti i dati esistenti prima che il nodo dell'appliance crittografata si connetta al KMS configurato vengono crittografati con una chiave temporanea. Tuttavia, i volumi dell'appliance non devono essere considerati protetti dalla rimozione dal data center finché la chiave temporanea non viene sostituita dalla chiave di crittografia KMS. -
Se l'appliance viene accesa o riavviata, si riconnette al KMS per richiedere la chiave. La chiave, che viene salvata nella memoria volatile, non sopravvive a un'interruzione di alimentazione o a un riavvio.