StorageGRID ネットワークとオブジェクトのセキュリティを設定する
ネットワークおよびオブジェクトのセキュリティを設定することで、保存されているオブジェクトを暗号化したり、特定のS3リクエストを防止したり、ストレージノードへのクライアント接続でHTTPSではなくHTTPを使用できるようにしたりできます。
保存オブジェクトの暗号化
保存オブジェクト暗号化機能を使用すると、S3 を介して取り込まれるすべてのオブジェクトデータを暗号化できます。デフォルトでは、保存されたオブジェクトは暗号化されませんが、AES‐128 または AES‐256 暗号化アルゴリズムを使用してオブジェクトを暗号化することができます。この設定を有効にすると、新しく取り込まれたすべてのオブジェクトは暗号化されますが、既存の保存済みオブジェクトには変更は加えられません。暗号化を無効にすると、現在暗号化されているオブジェクトは暗号化されたままになりますが、新しく取り込まれたオブジェクトは暗号化されません。
保存済みオブジェクトの暗号化設定は、バケットレベルまたはオブジェクトレベルの暗号化によって暗号化されていない S3 オブジェクトにのみ適用されます。
StorageGRID の暗号化方式の詳細については、"StorageGRID の暗号化方式の確認"を参照してください。
クライアントの変更を防止する
クライアントによる変更を防止する設定は、システム全体に適用される設定です。*クライアントによる変更を防止する*オプションが選択されている場合、以下の要求は拒否されます。
S3 REST API
-
DeleteBucketリクエスト
-
既存オブジェクトのデータ、ユーザー定義メタデータ、またはS3オブジェクトのタグ付けを変更するリクエスト
ストレージノード接続でHTTPを有効にする
デフォルトでは、クライアントアプリケーションは、ストレージノードへの直接接続にHTTPS ネットワーク プロトコルを使用します。必要に応じて、これらの接続でHTTPを有効にすることもできます。たとえば、非本番環境のグリッドをテストする場合などです。
S3クライアントがストレージノードに直接HTTP接続を行う必要がある場合にのみ、ストレージノードへの接続にHTTPを使用してください。HTTPS接続のみを使用するクライアント、またはロードバランサーサービスに接続するクライアントには、このオプションは不要です(HTTPまたはHTTPSのいずれかを使用するように"各ロードバランサーエンドポイントを設定する"できるため)。
"概要:クライアント接続用の IP アドレスとポート番号"を参照して、S3クライアントがHTTPまたはHTTPSを使用してStorage Nodeに接続する際に使用するポートを確認してください。
オプションを選択
-
"対応ウェブブラウザ" を使用して Grid Manager にサインインしています。
-
ルートアクセス権限があります。
-
Configuration > Security > Security settings を選択します。
-
「ネットワークとオブジェクト」タブを選択します。
-
保存オブジェクトの暗号化については、保存オブジェクトを暗号化しない場合は None (デフォルト)設定を使用し、保存オブジェクトを暗号化する場合は AES-128 または AES-256 を選択してください。
-
S3クライアントが特定のリクエストを行うことを禁止する場合は、必要に応じて「クライアントによる変更を禁止する」を選択してください。
この設定を変更した場合、新しい設定が適用されるまで約1分かかります。設定された値は、パフォーマンスとスケーリングのためにキャッシュされます。 -
クライアントがストレージノードに直接接続し、HTTP接続を使用する場合は、必要に応じて「ストレージノード接続でHTTPを有効にする」を選択します。
本番環境のグリッドでHTTPを有効にする際は、リクエストが暗号化されずに送信されるため注意が必要です。 -
* 保存 * を選択します。