StorageGRID の暗号化方式の確認
StorageGRID では、データの暗号化に関していくつかのオプションを提供しています。利用可能な方法を検討し、どの方法が自社のデータ保護要件を満たすかを判断する必要があります。
この表は、StorageGRID で利用可能な暗号化方法の概要を示しています。
| 暗号化オプション | 仕組み | 環境 |
|---|---|---|
Grid Manager のキー管理サーバー (KMS) |
StorageGRIDサイトに対して"キー管理サーバの設定"し、 "アプライアンスのノード暗号化を有効にする"します。次に、アプライアンスノードがKMSに接続して、キー暗号化キー(KEK)を要求します。このキーは、各ボリュームのデータ暗号化キー(DEK)を暗号化および復号化します。 |
インストール時に Node Encryption が有効になっているアプライアンスノード。アプライアンス上のすべてのデータは、物理的な紛失やデータセンターからの持ち出しから保護されています。 注:KMSを使用した暗号化キーの管理は、ストレージノードとサービスアプライアンスでのみサポートされています。 |
StorageGRID アプライアンスインストーラのドライブ暗号化ページ |
アプライアンスにハードウェア暗号化をサポートするドライブが搭載されている場合、インストール時にドライブのパスフレーズを設定できます。ドライブにパスフレーズを設定すると、パスフレーズを知らない限り、システムから取り外されたドライブから有効なデータを復元することは誰にも不可能になります。インストールを開始する前に、Configure Hardware > Drive Encryption に移動して、ノード内のすべての StorageGRID 管理対象の自己暗号化ドライブに適用されるドライブパスフレーズを設定してください。 |
自己暗号化ドライブを搭載した機器。セキュリティ保護されたドライブ上のすべてのデータは、物理的な紛失やデータセンターからの持ち出しから保護されています。 ドライブ暗号化は、SANtricityが管理するドライブには適用されません。自己暗号化ドライブとSANtricityコントローラーを備えたストレージアプライアンスをお持ちの場合は、SANtricityでドライブセキュリティを有効にすることができます。 |
SANtricity System Manager でのドライブ セキュリティ |
StorageGRID アプライアンスでドライブセキュリティ機能が有効になっている場合は、 "SANtricity System Manager"を使用してセキュリティキーを作成および管理できます。セキュリティで保護されたドライブ上のデータにアクセスするには、キーが必要です。 |
フルディスク暗号化(FDE)ドライブまたは自己暗号化ドライブを搭載したストレージ機器。セキュリティ保護されたドライブ上のすべてのデータは、物理的な紛失やデータセンターからの持ち出しから保護されています。一部のストレージ機器やサービス機器とは使用できません。 |
保存オブジェクトの暗号化 |
Grid Manager で"保存オブジェクトの暗号化"オプションを有効にします。有効にすると、バケットレベルまたはオブジェクトレベルで暗号化されていない新規オブジェクトは、取り込み時に暗号化されます。 |
新たに取り込まれたS3オブジェクトデータ。 既に保存されているオブジェクトは暗号化されません。オブジェクトのメタデータやその他の機密データは暗号化されていません。 |
S3バケットの暗号化 |
PutBucketEncryption リクエストを発行して、バケットの暗号化を有効にします。オブジェクトレベルで暗号化されていない新規オブジェクトは、取り込み時に暗号化されます。 |
新規に取り込まれたS3オブジェクトデータのみ。 バケットには暗号化を指定する必要があります。既存のバケットオブジェクトは暗号化されていません。オブジェクトのメタデータやその他の機密データは暗号化されていません。 |
S3オブジェクトのサーバー側暗号化(SSE) |
オブジェクトを保存するために S3 リクエストを発行し、 `x-amz-server-side-encryption`リクエストヘッダーを含めます。 |
新規に取り込まれたS3オブジェクトデータのみ。 オブジェクトには暗号化を指定する必要があります。オブジェクトのメタデータやその他の機密データは暗号化されていません。 StorageGRIDがキーを管理します。 |
S3オブジェクトのサーバー側暗号化(顧客提供キー使用)(SSE-C) |
オブジェクトを保存するために S3 リクエストを発行し、3 つのリクエストヘッダーを含めます。
|
新規に取り込まれたS3オブジェクトデータのみ。 オブジェクトには暗号化を指定する必要があります。オブジェクトのメタデータやその他の機密データは暗号化されていません。 キーは StorageGRID の外部で管理されます。 |
外部ボリュームまたはデータストアの暗号化 |
デプロイメントプラットフォームがサポートしている場合は、StorageGRID 外部の暗号化方式を使用して、ボリューム全体またはデータストア全体を暗号化できます。 |
すべてのオブジェクトデータ、メタデータ、およびシステム構成データ(すべてのボリュームまたはデータストアが暗号化されていることを前提とする)。 外部暗号化方式は、暗号化アルゴリズムと鍵をより厳密に制御できます。上記に挙げた他の方法と組み合わせることも可能です。 |
StorageGRID 外部でのオブジェクト暗号化 |
StorageGRID の外部で暗号化方式を使用して、オブジェクトデータとメタデータを StorageGRID に取り込む前に暗号化します。 |
オブジェクトデータとメタデータのみ(システム構成データは暗号化されません)。 外部暗号化方式は、暗号化アルゴリズムと鍵をより厳密に制御できます。上記に挙げた他の方法と組み合わせることも可能です。 |
複数の暗号化方式を使用する
要件に応じて、複数の暗号化方式を同時に使用することも可能です。例えば:
-
KMS を使用してアプライアンス ノードを保護し、SANtricity System Manager のドライブ セキュリティ機能を使用して、同一アプライアンス内の自己暗号化ドライブ上のデータを「二重暗号化」することもできます。
-
KMSを使用すると、アプライアンスノード上のデータを保護できるだけでなく、保存済みオブジェクトの暗号化オプションを使用して、オブジェクトを取り込む際にすべてのオブジェクトを暗号化することもできます。
暗号化が必要なオブジェクトがごく一部である場合は、バケットレベルまたは個々のオブジェクトレベルで暗号化を制御することを検討してください。複数の暗号化レベルを有効にすると、パフォーマンスに余分なコストがかかります。