Skip to main content
È disponibile una versione più recente di questo prodotto.
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Esamina i metodi di crittografia di StorageGRID

StorageGRID offre diverse opzioni per la crittografia dei dati. Dovresti esaminare i metodi disponibili per capire quali soddisfano i tuoi requisiti di protezione dei dati.

La tabella fornisce una panoramica high-level dei metodi di crittografia disponibili in StorageGRID.

Opzione di crittografia Come funziona Si applica a

Server di gestione delle chiavi (KMS) in Grid Manager

Tu "configurare un server di gestione delle chiavi" per il sito StorageGRID e "abilita la crittografia del nodo per l'appliance". Poi, un nodo appliance si connette al KMS per richiedere una key encryption key (KEK). Questa chiave crittografa e decrittografa la data encryption key (DEK) su ogni volume.

Nodi appliance con Node Encryption abilitata durante l'installazione. Tutti i dati sull'appliance sono protetti contro la perdita fisica o la rimozione dal data center.

Nota: La gestione delle chiavi di crittografia con un KMS è supportata solo per i nodi di archiviazione e i servizi appliance.

Pagina di crittografia delle unità in StorageGRID Appliance Installer

Se l'appliance contiene unità che supportano la crittografia hardware, puoi impostare una passphrase per l'unità durante l'installazione. Quando imposti una passphrase per l'unità, è impossibile per chiunque recuperare dati validi dalle unità rimosse dal sistema, a meno che non conosca la passphrase. Prima di iniziare l'installazione, vai su Configura hardware > Crittografia unità per impostare una passphrase che si applica a tutte le unità autocrittografanti gestite da StorageGRID in un nodo.

Dispositivi dotati di unità a crittografia automatica. Tutti i dati presenti sulle unità protette sono al riparo da smarrimento fisico o rimozione dal data center.

La crittografia delle unità non si applica alle unità gestite da SANtricity. Se hai un appliance di storage con unità a crittografia automatica e controller SANtricity, puoi abilitare la sicurezza delle unità in SANtricity.

Sicurezza dei dischi in SANtricity System Manager

Se la funzionalità Drive Security è abilitata per il tuo appliance StorageGRID, puoi usare "SANtricity System Manager" per creare e gestire la chiave di sicurezza. La chiave è necessaria per accedere ai dati sulle unità protette.

Dispositivi di archiviazione dotati di unità con crittografia completa del disco (FDE) o unità a crittografia automatica. Tutti i dati presenti sulle unità protette sono al riparo da perdita fisica o rimozione dal data center. Non può essere utilizzato con alcuni dispositivi di archiviazione o con qualsiasi dispositivo di servizio.

${post_edited_translations.segment}

Abiliti l'opzione "${post_edited_translations.segment}" nel Grid Manager. Quando è abilitata, tutti i nuovi oggetti che non sono crittografati a livello di bucket o a livello di oggetto vengono crittografati durante l'ingestione.

Dati degli oggetti S3 appena acquisiti.

Gli oggetti già memorizzati non sono crittografati. I metadati degli oggetti e altri dati sensibili non sono crittografati.

crittografia del bucket S3

Invii una richiesta PutBucketEncryption per abilitare la crittografia per il bucket. Tutti i nuovi oggetti che non sono crittografati a livello di oggetto vengono crittografati durante l'ingestione.

Solo dati di oggetti S3 appena acquisiti.

È necessario specificare la crittografia per il bucket. Gli oggetti del bucket esistenti non vengono crittografati. I metadati degli oggetti e altri dati sensibili non vengono crittografati.

Crittografia lato server (SSE) degli oggetti S3

Invii una richiesta S3 per memorizzare un oggetto e includi l' `x-amz-server-side-encryption`intestazione della richiesta.

Solo dati di oggetti S3 appena acquisiti.

È necessario specificare la crittografia per l'oggetto. I metadati dell'oggetto e altri dati sensibili non vengono crittografati.

StorageGRID gestisce le chiavi.

Crittografia lato server degli oggetti S3 con chiavi fornite dal cliente (SSE-C)

Invii una richiesta S3 per memorizzare un oggetto e includi tre intestazioni di richiesta.

  • x-amz-server-side-encryption-customer-algorithm

  • x-amz-server-side-encryption-customer-key

  • x-amz-server-side-encryption-customer-key-MD5

Solo dati di oggetti S3 appena acquisiti.

È necessario specificare la crittografia per l'oggetto. I metadati dell'oggetto e altri dati sensibili non vengono crittografati.

Le chiavi sono gestite al di fuori di StorageGRID.

Crittografia di volumi o datastore esterni

Utilizzi un metodo di crittografia esterno a StorageGRID per crittografare un intero volume o datastore, se la tua piattaforma di distribuzione lo supporta.

Tutti i dati degli oggetti, i metadati e i dati di configurazione del sistema, assumendo che ogni volume o datastore sia crittografato.

Un metodo di crittografia esterno offre un controllo più rigoroso sugli algoritmi e sulle chiavi di crittografia. Può essere combinato con gli altri metodi elencati.

Crittografia degli oggetti al di fuori di StorageGRID

Utilizzi un metodo di crittografia esterno a StorageGRID per crittografare i dati degli oggetti e i metadati prima che vengano importati in StorageGRID.

Solo i dati e i metadati degli oggetti (i dati di configurazione del sistema non sono crittografati).

Un metodo di crittografia esterno offre un controllo più rigoroso sugli algoritmi e sulle chiavi di crittografia. Può essere combinato con gli altri metodi elencati.

Usa più metodi di crittografia

A seconda delle tue esigenze, puoi usare più di un metodo di crittografia contemporaneamente. Ad esempio:

  • Puoi usare un KMS per proteggere i nodi dell'appliance e anche la funzionalità di sicurezza delle unità in SANtricity System Manager per "crittografare due volte" i dati sulle unità a crittografia automatica presenti nelle stesse appliance.

  • Puoi usare un KMS per proteggere i dati sui nodi dell'appliance e anche l'opzione Stored object encryption per crittografare tutti gli oggetti quando vengono acquisiti.

Se solo una piccola parte dei tuoi oggetti richiede la crittografia, valuta la possibilità di controllare la crittografia a livello di bucket o di singolo oggetto. L'attivazione di più livelli di crittografia comporta un costo aggiuntivo in termini di prestazioni.