Gestisci i certificati di sicurezza in StorageGRID
I certificati di sicurezza sono piccoli file di dati utilizzati per creare connessioni sicure e affidabili tra i componenti di StorageGRID e tra i componenti di StorageGRID e i sistemi esterni.
StorageGRID utilizza due tipi di certificati di sicurezza:
-
I certificati server sono richiesti quando utilizzi connessioni HTTPS. I certificati server vengono utilizzati per stabilire connessioni sicure tra client e server, autenticando l'identità di un server presso i suoi client e fornendo un percorso di comunicazione sicuro per i dati. Il server e il client hanno ciascuno una copia del certificato.
-
I certificati client autenticano l'identità di un client o di un utente presso il server, fornendo un'autenticazione più sicura rispetto alle sole password. I certificati client non crittografano i dati.
Quando un client si connette al server tramite HTTPS, il server risponde con il certificato del server, che contiene una chiave pubblica. Il client confronta la firma del server con la firma sulla propria copia del certificato. Se le firme corrispondono, il client avvia una sessione con il server utilizzando la stessa chiave pubblica.
StorageGRID funziona come server per alcune connessioni (come l'endpoint del bilanciatore di carico) o come client per altre connessioni (come il servizio di replica CloudMirror).
Certificato CA di grid predefinito
StorageGRID dispone di un'autorità di certificazione (CA) integrata che genera un certificato CA interno di Grid durante l'installazione del sistema. Il certificato CA di Grid viene utilizzato, per impostazione predefinita, per proteggere il traffico interno di StorageGRID. Un'autorità di certificazione (CA) esterna può emettere certificati personalizzati pienamente conformi alle politiche di sicurezza delle informazioni della tua organizzazione.
Utilizza il certificato CA Grid per gli ambienti non di produzione. Per la produzione, utilizza certificati personalizzati firmati da un'autorità di certificazione esterna. Le connessioni non protette senza certificato sono supportate ma non consigliate.
-
I certificati CA personalizzati non rimuovono i certificati interni; tuttavia, i certificati personalizzati devono essere quelli specificati per la verifica delle connessioni server.
-
Tutti i certificati personalizzati devono soddisfare i "Linee guida per l'hardening del sistema per i certificati server".
-
StorageGRID supporta il raggruppamento di certificati provenienti da una CA in un singolo file (noto come CA certificate bundle).
|
|
StorageGRID include anche certificati CA del sistema operativo che sono uguali su tutti i grid. In ambienti di produzione, assicurati di specificare un certificato personalizzato firmato da un'autorità di certificazione esterna al posto del certificato CA del sistema operativo. |
Le varianti dei tipi di certificati server e client vengono implementate in diversi modi. Dovresti avere pronti tutti i certificati necessari per la tua specifica configurazione di StorageGRID prima di configurare il sistema.
Certificati di sicurezza di accesso
Puoi accedere alle informazioni su tutti i certificati StorageGRID in un'unica posizione, insieme ai collegamenti al flusso di lavoro di configurazione per ciascun certificato.
-
Da Grid Manager, seleziona Configurazione > Sicurezza > Certificati.

-
Seleziona una scheda nella pagina Certificati per informazioni su ciascuna categoria di certificati e per accedere alle impostazioni del certificato. Puoi accedere a una scheda se hai la "autorizzazione appropriata".
-
Globale: Protegge l'accesso a StorageGRID da browser web e client API esterni.
-
Grid CA: Protegge il traffico interno di StorageGRID.
-
Client: Protegge le connessioni tra i client esterni e il database StorageGRID Prometheus.
-
Endpoint del bilanciatore di carico: Protegge le connessioni tra i client S3 e il Load Balancer di StorageGRID.
-
Tenant: Protegge le connessioni ai server di federazione delle identità o dagli endpoint dei servizi della piattaforma alle risorse di storage S3.
-
Altro: Protegge le connessioni StorageGRID che richiedono certificati specifici.
Ogni scheda è descritta qui sotto con link ad altri dettagli sul certificato.
GlobaleI certificati globali proteggono l'accesso a StorageGRID dai browser web e dai client API S3 esterni. Durante l'installazione, l'autorità di certificazione di StorageGRID genera inizialmente due certificati globali. La best practice per un ambiente di produzione è utilizzare certificati personalizzati firmati da un'autorità di certificazione esterna.
-
Certificato dell'interfaccia di gestione: Protegge le connessioni del browser web del client alle interfacce di gestione di StorageGRID.
-
Certificato API S3: protegge le connessioni API client a Storage Node, Admin Node e Gateway Node, utilizzate dalle applicazioni client S3 per caricare e scaricare i dati oggetto.
Le informazioni relative ai certificati globali installati includono:
-
Nome: Nome del certificato con link per gestire il certificato.
-
Descrizione
-
Tipo: Personalizzato o predefinito. + Dovresti sempre usare un certificato personalizzato per migliorare la sicurezza della grid.
-
Data di scadenza: Se usi il certificato predefinito, non viene visualizzata alcuna data di scadenza.
Puoi:
-
Per una maggiore sicurezza della griglia, sostituisci i certificati predefiniti con certificati personalizzati firmati da un'autorità di certificazione esterna:
-
"Sostituisci il certificato dell'interfaccia di gestione predefinito generato da StorageGRID" utilizzato per le connessioni di Grid Manager e Tenant Manager.
-
"Sostituisci il certificato API S3" utilizzato per le connessioni dello Storage Node e dell'endpoint del bilanciatore di carico (opzionale).
-
-
"Ripristina il certificato predefinito dell'interfaccia di gestione".
-
"Usa uno script per generare un nuovo certificato di interfaccia di gestione autofirmato".
-
Copia o scarica il "certificato dell'interfaccia di gestione" o "Certificato API S3".
Grid CAIl Certificato CA Grid, generato dall'autorità di certificazione di StorageGRID durante l'installazione di StorageGRID, protegge tutto il traffico interno di StorageGRID.
Le informazioni sul certificato includono la data di scadenza del certificato e il contenuto del certificato.
Puoi "copia o scarica il certificato Grid CA" farlo, ma non puoi cambiarlo.
ClientCertificati client, generati da un'autorità di certificazione esterna, proteggono le connessioni tra gli strumenti di monitoraggio esterni e il database Prometheus di StorageGRID.
La tabella dei certificati contiene una riga per ogni certificato client configurato e indica se il certificato può essere utilizzato per accedere al database di Prometheus, insieme alla data di scadenza del certificato.
Puoi:
-
Seleziona il nome di un certificato per visualizzare i dettagli del certificato, dove puoi:
-
Seleziona Azioni per "modifica", "allegare" o "rimuovi" rapidamente un certificato client. Puoi selezionare fino a 10 certificati client e rimuoverli contemporaneamente utilizzando Azioni > Rimuovi.
Endpoint del bilanciatore di caricoCertificati endpoint del load balancerProteggi le connessioni tra i client S3 e il servizio StorageGRID Load Balancer sui Gateway Nodes e Admin Nodes.
La tabella degli endpoint del bilanciatore di carico contiene una riga per ogni endpoint del bilanciatore di carico configurato e indica se per l'endpoint viene utilizzato il certificato API S3 globale o un certificato personalizzato dell'endpoint del bilanciatore di carico. Viene inoltre visualizzata la data di scadenza di ciascun certificato.
Le modifiche al certificato di un endpoint possono richiedere fino a 15 minuti per essere applicate a tutti i nodi. Puoi:
-
"Visualizza un endpoint del bilanciatore di carico", inclusi i dettagli del relativo certificato.
-
"Specifica un certificato dell'endpoint del bilanciatore del carico per FabricPool."
-
"Usa il certificato API S3 globale" invece di generare un nuovo certificato per l'endpoint del bilanciatore di carico.
TenantI tenant possono utilizzare certificati del server di federazione delle identità o certificati endpoint del servizio della piattaforma per proteggere le proprie connessioni con StorageGRID.
La tabella dei tenant contiene una riga per ciascun tenant e indica se ogni tenant ha l'autorizzazione a utilizzare la propria fonte di identità o i servizi della piattaforma.
Puoi:
AltroStorageGRID utilizza altri certificati di sicurezza per scopi specifici. Questi certificati sono elencati in base alla loro funzione. Altri certificati di sicurezza includono:
Le informazioni indicano il tipo di certificato che una funzione utilizza e le date di scadenza del certificato server e client, se applicabile. Se selezioni il nome di una funzione, si apre una scheda del browser dove puoi visualizzare e modificare i dettagli del certificato.
Puoi visualizzare e accedere alle informazioni relative ad altri certificati solo se hai la "autorizzazione appropriata". Puoi:
-
"Specifica un certificato Cloud Storage Pool per S3, C2S S3 o Azure"
-
"Ruota i certificati di connessione della federazione della griglia"
-
"Visualizza e modifica un certificato di federazione delle identità"
-
"Carica i certificati del server e del client del server di gestione delle chiavi (KMS)"
-
"Specifica manualmente un certificato SSO per un trust della relying party"
-
Dettagli del certificato di sicurezza
Ciascun tipo di certificato di sicurezza è descritto di seguito, con link alle istruzioni per l'implementazione.
Certificato dell'interfaccia di gestione
| Tipo di certificato | Descrizione | Posizione di navigazione | Dettagli |
|---|---|---|---|
Server |
Autentica la connessione tra i browser web dei client e l'interfaccia di gestione di StorageGRID, consentendo agli utenti di accedere a Grid Manager e Tenant Manager senza avvisi di sicurezza. Questo certificato autentica anche le connessioni Grid Management API e Tenant Management API. Puoi usare il certificato predefinito creato durante l'installazione oppure caricare un certificato personalizzato. |
Configurazione > Sicurezza > Certificati, seleziona la scheda Globale e poi seleziona Certificato interfaccia di gestione |
Certificato API S3
| Tipo di certificato | Descrizione | Posizione di navigazione | Dettagli |
|---|---|---|---|
Server |
Autentica le connessioni sicure del client S3 a un Storage Node e agli endpoint del load balancer (opzionale). |
Configurazione > Sicurezza > Certificati, seleziona la scheda Globale e poi seleziona Certificato API S3 |
Certificato CA Grid
certificato client amministratore
| Tipo di certificato | Descrizione | Posizione di navigazione | Dettagli |
|---|---|---|---|
Client |
Installato su ciascun client, consente a StorageGRID di autenticare l'accesso dei client esterni.
|
Configurazione > Sicurezza > Certificati e poi seleziona la scheda Client |
Certificato dell'endpoint del bilanciatore di carico
| Tipo di certificato | Descrizione | Posizione di navigazione | Dettagli |
|---|---|---|---|
Server |
Autentica la connessione tra i client S3 e il servizio Load Balancer di StorageGRID sui nodi Gateway e sui nodi Admin. Puoi caricare o generare un certificato del load balancer quando configuri un endpoint del load balancer. Le applicazioni client utilizzano il certificato del load balancer durante la connessione a StorageGRID per salvare e recuperare i dati degli oggetti. Puoi anche usare una versione personalizzata del Certificato API S3 certificato globale per autenticare le connessioni al servizio Load Balancer. Se usi il certificato globale per autenticare le connessioni al Load Balancer, non devi caricare o generare un certificato separato per ogni endpoint del Load Balancer. Nota: Il certificato utilizzato per l'autenticazione del bilanciatore di carico è il certificato più utilizzato durante il normale funzionamento di StorageGRID. |
Configurazione > Rete > Endpoint del bilanciatore di carico |
Certificato endpoint di Cloud Storage Pool
| Tipo di certificato | Descrizione | Posizione di navigazione | Dettagli |
|---|---|---|---|
Server |
Autentica la connessione da un StorageGRID Cloud Storage Pool a una posizione di archiviazione esterna, come S3 Glacier o Microsoft Azure Blob storage. È necessario un certificato diverso per ogni tipo di cloud provider. |
ILM > Pool di storage |
Certificato di notifica di avviso email
| Tipo di certificato | Descrizione | Posizione di navigazione | Dettagli |
|---|---|---|---|
Server e client |
Autentica la connessione tra un server email SMTP e StorageGRID che viene utilizzato per le notifiche di avviso.
|
Avvisi > Configurazione email |
Certificato del server syslog esterno
| Tipo di certificato | Descrizione | Posizione di navigazione | Dettagli |
|---|---|---|---|
Server |
Autentica la connessione TLS o RELP/TLS tra un syslog server esterno che registra gli eventi in StorageGRID. Nota: Un certificato per server syslog esterno non è richiesto per le connessioni TCP, RELP/TCP e UDP a un server syslog esterno. |
Configurazione > Monitoraggio > Audit and syslog server |
Certificato di connessione alla federazione di griglia
| Tipo di certificato | Descrizione | Posizione di navigazione | Dettagli |
|---|---|---|---|
Server e client |
Autentica e crittografa le informazioni inviate tra il sistema StorageGRID corrente e un'altra grid in una connessione di federazione di grid. |
Configurazione > Sistema > Grid federation |
Certificato di federazione dell'identità
| Tipo di certificato | Descrizione | Posizione di navigazione | Dettagli |
|---|---|---|---|
Server |
Autentica la connessione tra StorageGRID e un provider di identità esterno, come Active Directory, OpenLDAP o Oracle Directory Server. Utilizzato per la federazione delle identità, che consente la gestione dei gruppi di amministratori e degli utenti da parte di un sistema esterno. |
Configurazione > Controllo accessi > Federazione delle identità |
Certificato del server di gestione delle chiavi (KMS)
| Tipo di certificato | Descrizione | Posizione di navigazione | Dettagli |
|---|---|---|---|
Server e client |
Autentica la connessione tra StorageGRID e un server di gestione delle chiavi (KMS) esterno, che fornisce le chiavi di crittografia ai nodi dell'appliance StorageGRID. |
Configurazione > Sicurezza > Key management server |
Certificato endpoint dei servizi della piattaforma
| Tipo di certificato | Descrizione | Posizione di navigazione | Dettagli |
|---|---|---|---|
Server |
Autentica la connessione dal servizio della piattaforma StorageGRID a una risorsa di archiviazione S3. |
Tenant Manager > STORAGE (S3) > Endpoint dei servizi della piattaforma |
Certificato di single sign-on (SSO)
| Tipo di certificato | Descrizione | Posizione di navigazione | Dettagli |
|---|---|---|---|
Server |
Autentica la connessione tra i servizi di federazione delle identità, come Active Directory Federation Services (AD FS), e StorageGRID che vengono utilizzati per le richieste di single sign-on (SSO). |
Configurazione > Controllo accessi > Single sign-on |
Esempi di certificati
Esempio 1: Servizio di bilanciamento del carico
In questo esempio, StorageGRID funge da server.
-
Configuri un endpoint del bilanciatore di carico e carichi o generi un certificato server in StorageGRID.
-
Configuri una connessione client S3 all'endpoint del bilanciatore di carico e carichi lo stesso certificato sul client.
-
Quando il client vuole salvare o recuperare dati, si connette all'endpoint del bilanciatore di carico tramite HTTPS.
-
StorageGRID risponde con il certificato del server, che contiene una chiave pubblica, e con una firma basata sulla chiave privata.
-
Il client confronta la firma del server con la firma presente sulla sua copia del certificato. Se le firme corrispondono, il client avvia una sessione utilizzando la stessa chiave pubblica.
-
Il client invia i dati dell'oggetto a StorageGRID.
Esempio 2: Server esterno di gestione delle chiavi (KMS)
In questo esempio, StorageGRID funge da client.
-
Utilizzando un software esterno per la gestione delle chiavi (KMS), configuri StorageGRID come client KMS e ottieni un certificato server firmato da una CA, un certificato client pubblico e la chiave privata per il certificato client.
-
Tramite Grid Manager, configuri un server KMS e carichi i certificati del server e del client e la chiave privata del client.
-
Quando un nodo StorageGRID necessita di una chiave di crittografia, invia una richiesta al server KMS che include i dati del certificato e una firma basata sulla chiave privata.
-
Il server KMS convalida la firma del certificato e decide che può fidarsi di StorageGRID.
-
Il server KMS risponde utilizzando la connessione validata.