管理セキュリティ機能
StorageGRIDの管理セキュリティ機能を確認します。
機能 | 機能 | 影響 | コンプライアンス |
---|---|---|---|
サーバ証明書(Grid管理インターフェイス) |
グリッド管理者は、組織の信頼されたCAによって署名されたサーバ証明書を使用するようにグリッド管理インターフェイスを設定できます。 |
標準の信頼されたCAによって署名されたデジタル証明書を使用して、管理クライアントとグリッドの間の管理UIおよびAPIアクセスを認証できます。 |
— |
管理ユーザ認証 |
管理ユーザは、ユーザ名とパスワードを使用して認証されます。管理ユーザと管理グループは、ローカルまたはフェデレーテッド、お客様のActive DirectoryまたはLDAPからインポートできます。ローカルアカウントパスワードはbcryptで保護された形式で保存され、コマンドラインパスワードはSHA-2で保護された形式で保存されます。 |
管理UIおよびAPIへの管理アクセスを認証します。 |
— |
SAMLノサホオト |
StorageGRIDは、Security Assertion Markup Language 2.0(SAML 2.0)標準を使用したシングルサインオン(SSO)をサポートしています。SSO が有効な場合は、 Grid Manager 、 Tenant Manager 、 Grid 管理 API 、またはテナント管理 API にアクセスするすべてのユーザを外部のアイデンティティプロバイダによって認証する必要があります。ローカルユーザは StorageGRID にサインインできません。 |
グリッド管理者やテナント管理者向けに、SSOや多要素認証(MFA)などのセキュリティレベルを強化できます。 |
NIST SP800-63 |
権限のきめ細かな制御 |
グリッド管理者は、ロールに権限を割り当てたり、管理ユーザグループにロールを割り当てたりできます。これにより、管理クライアントが管理UIとAPIの両方を使用して実行できるタスクを適用できます。 |
Grid管理者が管理者ユーザと管理者グループのアクセス制御を管理できるようにします。 |
— |
分散監査ログ |
StorageGRIDは、組み込みの分散監査ログインフラを提供し、最大16のサイトにまたがる数百のノードに拡張できます。StorageGRIDソフトウェアノードは監査メッセージを生成します。このメッセージは冗長な監査リレーシステムを介して送信され、最終的に1つ以上の監査ログリポジトリにキャプチャされます。監査メッセージには、クライアントが開始したS3 API処理、ILM別のオブジェクトライフサイクルイベント、バックグラウンドのオブジェクト健全性チェック、管理UIまたはAPIからの設定変更など、オブジェクトレベルのきめ細かなイベントが記録されます。 監査ログは、CIFSまたはNFS経由で管理ノードからエクスポートできるため、SplunkやELKなどのツールを使用して監査メッセージをマイニングできます。監査メッセージには次の4種類があります。
|
Grid管理者は、実績と拡張性に優れた監査サービスを利用して、さまざまな目的の監査データをマイニングできます。その目的には、トラブルシューティング、SLAパフォーマンスの監査、クライアントデータアクセスAPI処理、管理設定の変更などがあります。 |
— |
システム監査 |
システム監査メッセージには、グリッドノードの状態、破損オブジェクトの検出、ILMルールで指定されたすべての場所でコミットされたオブジェクト、システム全体のメンテナンスタスク(グリッドタスク)の進捗状況など、システム関連のイベントが記録されます。 |
システムの問題のトラブルシューティングを支援し、オブジェクトがSLAに従って格納されていることを証明します。SLAはStorageGRIDのILMルールによって実装され、整合性が保護されます。 |
— |
オブジェクトストレージの監査 |
オブジェクトストレージ監査メッセージには、オブジェクトAPIトランザクションとライフサイクル関連のイベントがキャプチャされます。これらのイベントには、オブジェクトの格納と読み出し、グリッドノードからグリッドノードへの転送、および検証が含まれます。 |
システム内のデータの進捗状況と、StorageGRID ILMとして指定されたSLAが提供されているかどうかをお客様が監査できるようにします。 |
— |
HTTPプロトコルの監査 |
HTTPプロトコル監査メッセージには、クライアントアプリケーションとStorageGRIDノードに関連するHTTPプロトコルのやり取りがキャプチャされます。さらに、特定のHTTP要求ヘッダー(X-Forwarded-Forやユーザメタデータ[x-amz-meta-*]など)を監査に取り込むこともできます。 |
クライアントとStorageGRIDの間のデータアクセスAPI処理を監査し、個 々 のユーザアカウントとアクセスキーまでのアクションをトレースできるようにします。ユーザメタデータを監査に記録し、SplunkやELKなどのログマイニングツールを使用してオブジェクトメタデータで検索することもできます。 |
— |
管理監査 |
管理監査メッセージには、管理UI(Grid管理インターフェイス)またはAPIへの管理ユーザ要求が記録されます。API に対する GET または HEAD 以外のすべての要求は、応答に加えて要求のユーザ名、 IP 、およびタイプをログに記録します。 |
グリッド管理者は、どのユーザがどのソースIPから、どのデスティネーションIPから何時に行ったシステム設定変更の記録を作成できるようになります。 |
— |
管理UIおよびAPIアクセスでのTLS 1.3のサポート |
TLSは、管理クライアントとStorageGRID管理ノードの間の通信用にハンドシェイクプロトコルを確立します。 |
管理クライアントとStorageGRIDが相互に識別および認証し、機密性とデータ整合性を維持して通信できるようにします。 |
— |
SNMPv3によるStorageGRID監視 |
SNMPv3は、プライバシーのために強力な認証とデータ暗号化の両方を提供することでセキュリティを提供します。v3では、プロトコルデータユニットは暗号化プロトコルにCBC-DESを使用して暗号化されます。 プロトコルデータユニットを送信したユーザ認証は、HMAC-SHAまたはHMAC-MD5認証プロトコルによって提供されます。 SNMPv2とv1は引き続きサポートされます。 |
管理ノードでSNMPエージェントを有効にすることで、グリッド管理者がStorageGRIDシステムを監視できるようにします。 |
— |
Prometheus指標エクスポート用のクライアント証明書 |
グリッド管理者は、クライアント証明書をアップロードまたは生成して、StorageGRID Prometheusデータベースへのセキュアな認証されたアクセスを提供できます。 |
グリッド管理者は、クライアント証明書を使用して、Grafanaなどのアプリケーションを使用してStorageGRIDを外部から監視できます。 |
— |