StorageGRID에서 클라이언트 인증서 구성
클라이언트 인증서를 사용하면 승인된 외부 클라이언트가 StorageGRID Prometheus 데이터베이스에 액세스할 수 있으므로 외부 도구가 StorageGRID를 모니터링할 수 있는 안전한 방법을 제공합니다.
외부 모니터링 도구를 사용하여 StorageGRID에 액세스해야 하는 경우 Grid Manager를 사용하여 클라이언트 인증서를 업로드하거나 생성한 다음 해당 인증서 정보를 외부 도구에 복사해야 합니다.
"보안 인증서 관리" 및 "사용자 지정 서버 인증서 구성"을(를) 참조하십시오.
|
|
서버 인증서 오류로 인해 운영이 중단되는 것을 방지하기 위해, 해당 서버 인증서의 만료일이 다가오면 인증서 페이지에서 구성된 클라이언트 인증서 만료 알림이 표시됩니다. 필요에 따라 구성 > 보안 > *인증서*를 선택하고 클라이언트 탭에서 클라이언트 인증서의 만료일을 확인하여 현재 인증서의 만료일을 확인할 수 있습니다. |
|
|
특수 구성된 어플라이언스 노드의 데이터를 보호하기 위해 키 관리 서버(KMS)를 사용하는 경우, "KMS 클라이언트 인증서 업로드"에 대한 특정 정보를 참조하십시오. |
-
루트 액세스 권한이 있습니다.
-
현재 Grid Manager에 "지원되는 웹 브라우저"을(를) 사용하여 로그인되어 있습니다.
-
클라이언트 인증서를 구성하려면:
-
관리 노드의 IP 주소 또는 도메인 이름을 알고 있습니다.
-
StorageGRID 관리 인터페이스 인증서를 구성한 경우, 관리 인터페이스 인증서를 구성하는 데 사용된 CA, 클라이언트 인증서 및 개인 키를 보유하고 있습니다.
-
자체 인증서를 업로드하려면 인증서의 개인 키가 로컬 컴퓨터에 있어야 합니다.
-
개인 키는 생성 당시 저장 또는 기록되어 있어야 합니다. 원래 개인 키가 없는 경우 새 개인 키를 생성해야 합니다.
-
-
클라이언트 인증서를 편집하려면:
-
관리 노드의 IP 주소 또는 도메인 이름을 알고 있습니다.
-
자신의 인증서 또는 새 인증서를 업로드하려면 개인 키, 클라이언트 인증서 및 CA(사용하는 경우)가 로컬 컴퓨터에 있어야 합니다.
-
클라이언트 인증서 추가
클라이언트 인증서를 추가하려면 다음 절차 중 하나를 사용하십시오.
관리 인터페이스 인증서가 이미 구성되었습니다.
고객이 제공한 CA, 클라이언트 인증서 및 개인 키를 사용하여 관리 인터페이스 인증서가 이미 구성된 경우 이 절차를 사용하여 클라이언트 인증서를 추가하십시오.
-
그리드 관리자에서 구성 > 보안 > 인증서*를 선택한 다음 *클라이언트 탭을 선택합니다.
-
*추가*를 선택합니다.
-
인증서 이름을 입력합니다.
-
외부 모니터링 도구를 사용하여 Prometheus 메트릭에 액세스하려면 *Prometheus 허용*을 선택하십시오.
-
*Continue*를 선택합니다.
-
인증서 첨부 단계에서는 관리 인터페이스 인증서를 업로드하십시오.
-
*인증서 업로드*를 선택합니다.
-
*찾아보기*를 선택하고 관리 인터페이스 인증서 파일을 선택하십시오((
.pem).-
클라이언트 인증서 세부 정보(Client certificate details)를 선택하면 인증서 메타데이터와 인증서 PEM이 표시됩니다.
-
인증서 내용을 복사하여 다른 곳에 붙여넣으려면 *인증서 PEM 복사*를 선택하십시오.
-
-
그리드 관리자에 인증서를 저장하려면 *생성*을 선택하십시오.
새 인증서는 클라이언트 탭에 나타납니다.
-
-
외부 모니터링 도구 구성(예: Grafana).
CA에서 발급한 클라이언트 인증서
관리 인터페이스 인증서가 구성되지 않았고 CA에서 발급한 클라이언트 인증서와 개인 키를 사용하는 Prometheus용 클라이언트 인증서를 추가하려는 경우 이 절차를 사용하여 관리자 클라이언트 인증서를 추가하십시오.
-
다음 단계를 수행하십시오"관리 인터페이스 인증서 구성".
-
그리드 관리자에서 구성 > 보안 > 인증서*를 선택한 다음 *클라이언트 탭을 선택합니다.
-
*추가*를 선택합니다.
-
인증서 이름을 입력합니다.
-
외부 모니터링 도구를 사용하여 Prometheus 메트릭에 액세스하려면 *Prometheus 허용*을 선택하십시오.
-
*Continue*를 선택합니다.
-
인증서 첨부 단계에서는 클라이언트 인증서, 개인 키 및 CA 번들 파일을 업로드하십시오.
-
*인증서 업로드*를 선택합니다.
-
[찾아보기]를 선택하고 클라이언트 인증서, 개인 키 및 CA 번들 파일을 선택합니다(
.pem).-
클라이언트 인증서 세부 정보(Client certificate details)를 선택하면 인증서 메타데이터와 인증서 PEM이 표시됩니다.
-
인증서 내용을 복사하여 다른 곳에 붙여넣으려면 *인증서 PEM 복사*를 선택하십시오.
-
-
그리드 관리자에 인증서를 저장하려면 *생성*을 선택하십시오.
새 인증서는 클라이언트 탭에 나타납니다.
-
-
외부 모니터링 도구 구성(예: Grafana).
Grid Manager에서 생성된 인증서
관리 인터페이스 인증서가 구성되지 않았고 Grid Manager의 인증서 생성 기능을 사용하여 Prometheus용 클라이언트 인증서를 추가하려는 경우 이 절차를 사용하여 관리자 클라이언트 인증서를 추가하십시오.
-
그리드 관리자에서 구성 > 보안 > 인증서*를 선택한 다음 *클라이언트 탭을 선택합니다.
-
*추가*를 선택합니다.
-
인증서 이름을 입력합니다.
-
외부 모니터링 도구를 사용하여 Prometheus 메트릭에 액세스하려면 *Prometheus 허용*을 선택하십시오.
-
*Continue*를 선택합니다.
-
인증서 첨부 단계에서는 *인증서 생성*을 선택하십시오.
-
인증서 정보를 지정합니다:
-
Subject (선택 사항): X.509 인증서 소유자의 주체 또는 고유 이름(DN).
-
유효 기간: 생성된 인증서가 생성된 시점부터 유효한 일수입니다.
-
키 사용 확장 추가: 이 옵션을 선택하면(기본값이며 권장됨), 생성된 인증서에 키 사용 및 확장 키 사용 확장 기능이 추가됩니다.
이러한 확장 기능은 인증서에 포함된 키의 용도를 정의합니다.
인증서에 이러한 확장자가 포함된 경우 이전 클라이언트와의 연결 문제가 발생하지 않는다면 이 확인란을 선택한 상태로 두십시오. -
-
*생성*을 선택합니다.
-
*클라이언트 인증서 세부 정보*를 선택하면 인증서 메타데이터와 인증서 PEM이 표시됩니다.
이 대화 상자를 닫으면 인증서 개인 키를 볼 수 없습니다. 키를 복사하거나 다운로드하여 안전한 위치에 보관하십시오. -
인증서 내용을 복사하여 다른 곳에 붙여넣으려면 *인증서 PEM 복사*를 선택하십시오.
-
인증서 파일을 저장하려면 *인증서 다운로드*를 선택합니다.
인증서 파일 이름과 다운로드 위치를 지정하십시오. 파일을 확장자 `.pem`로 저장하십시오.
예를 들면 다음과 같습니다.
storagegrid_certificate.pem-
인증서 개인 키를 복사하여 다른 곳에 붙여넣으려면 *개인 키 복사*를 선택합니다.
-
개인 키를 파일로 저장하려면 *개인 키 다운로드*를 선택합니다.
개인 키 파일 이름과 다운로드 위치를 지정하십시오.
-
-
그리드 관리자에 인증서를 저장하려면 *생성*을 선택하십시오.
새 인증서는 클라이언트 탭에 나타납니다.
-
그리드 관리자에서 구성 > 보안 > 인증서*를 선택한 다음 *전역 탭을 선택합니다.
-
*관리 인터페이스 인증서*를 선택하십시오.
-
*사용자 지정 인증서 사용*을 선택합니다.
-
클라이언트 인증서 세부 정보 단계에서 certificate.pem 및 private_key.pem 파일을 업로드합니다. CA 번들을 업로드할 필요가 없습니다.
-
*인증서 업로드*를 선택한 다음 *계속*을 선택합니다.
-
각 인증서 파일을 업로드하세요(
.pem). -
그리드 관리자에 인증서를 저장하려면 *저장*을 선택하십시오.
새 인증서는 관리 인터페이스 인증서 페이지에 나타납니다.
-
-
외부 모니터링 도구 구성(예: Grafana).
외부 모니터링 도구 구성
-
Grafana와 같은 외부 모니터링 도구에서 다음 설정을 구성하십시오.
-
이름: 연결에 사용할 이름을 입력합니다.
StorageGRID는 이 정보를 요구하지 않지만, 연결을 테스트하려면 이름을 제공해야 합니다.
-
URL: 관리 노드의 도메인 이름 또는 IP 주소를 입력하십시오. HTTPS 및 포트 9091을 지정하십시오.
예를 들면 다음과 같습니다.
https://admin-node.example.com:9091 -
TLS 클라이언트 인증 및 *CA 인증서 사용*을 활성화하십시오.
-
TLS/SSL 인증 세부 정보 아래에 다음을 복사하여 붙여넣습니다:
-
관리 인터페이스 CA 인증서를 CA Cert로
-
클라이언트 인증서를 Client Cert로 설정합니다.
-
클라이언트 키의 개인 키
-
-
ServerName: 관리 노드의 도메인 이름을 입력하십시오.
ServerName은 관리 인터페이스 인증서에 표시된 도메인 이름과 일치해야 합니다.
-
-
StorageGRID 또는 로컬 파일에서 복사한 인증서와 개인 키를 저장하고 테스트하십시오.
이제 외부 모니터링 도구를 사용하여 StorageGRID의 Prometheus 메트릭에 액세스할 수 있습니다.
측정 기준에 대한 자세한 내용은 "StorageGRID 모니터링 지침"을 참조하십시오.
클라이언트 인증서 편집
관리자 클라이언트 인증서를 편집하여 이름을 변경하거나, Prometheus 액세스를 활성화 또는 비활성화하거나, 현재 인증서가 만료된 경우 새 인증서를 업로드할 수 있습니다.
-
구성 > 보안 > 인증서*를 선택한 다음 *클라이언트 탭을 선택합니다.
인증서 만료일과 Prometheus 액세스 권한이 표에 나열되어 있습니다. 인증서 만료일이 임박했거나 이미 만료된 경우 표에 메시지가 표시되고 경고가 발생합니다.
-
편집할 인증서를 선택합니다.
-
*편집*을 선택한 다음 *이름 및 권한 편집*을 선택합니다.
-
인증서 이름을 입력합니다.
-
외부 모니터링 도구를 사용하여 Prometheus 메트릭에 액세스하려면 *Prometheus 허용*을 선택하십시오.
-
그리드 관리자에 인증서를 저장하려면 *계속*을 선택하십시오.
업데이트된 인증서는 클라이언트 탭에 표시됩니다.
새 클라이언트 인증서 첨부
현재 인증서가 만료되면 새 인증서를 업로드할 수 있습니다.
-
구성 > 보안 > 인증서*를 선택한 다음 *클라이언트 탭을 선택합니다.
인증서 만료일과 Prometheus 액세스 권한이 표에 나열되어 있습니다. 인증서 만료일이 임박했거나 이미 만료된 경우 표에 메시지가 표시되고 경고가 발생합니다.
-
편집할 인증서를 선택합니다.
-
*편집*을 선택한 다음 편집 옵션을 선택합니다.
인증서 업로드인증서 텍스트를 복사하여 다른 곳에 붙여넣으십시오.
-
*인증서 업로드*를 선택한 다음 *계속*을 선택합니다.
-
클라이언트 인증서 이름을 업로드합니다((
.pem).클라이언트 인증서 세부 정보(Client certificate details)를 선택하면 인증서 메타데이터와 인증서 PEM이 표시됩니다.
-
인증서 파일을 저장하려면 *인증서 다운로드*를 선택합니다.
인증서 파일 이름과 다운로드 위치를 지정하십시오. 파일을 확장자 `.pem`로 저장하십시오.
예를 들면 다음과 같습니다.
storagegrid_certificate.pem-
인증서 내용을 복사하여 다른 곳에 붙여넣으려면 *인증서 PEM 복사*를 선택하십시오.
-
-
그리드 관리자에 인증서를 저장하려면 *생성*을 선택하십시오.
업데이트된 인증서는 클라이언트 탭에 표시됩니다.
인증서 생성인증서 텍스트를 생성하여 다른 곳에 붙여넣으세요.
-
*인증서 생성*을 선택합니다.
-
인증서 정보를 지정합니다:
-
Subject (선택 사항): X.509 인증서 소유자의 주체 또는 고유 이름(DN).
-
유효 기간: 생성된 인증서가 생성된 시점부터 유효한 일수입니다.
-
키 사용 확장 추가: 이 옵션을 선택하면(기본값이며 권장됨), 생성된 인증서에 키 사용 및 확장 키 사용 확장 기능이 추가됩니다.
이러한 확장 기능은 인증서에 포함된 키의 용도를 정의합니다.
인증서에 이러한 확장자가 포함된 경우 이전 클라이언트와의 연결 문제가 발생하지 않는다면 이 확인란을 선택한 상태로 두십시오. -
-
*생성*을 선택합니다.
-
클라이언트 인증서 세부 정보(Client certificate details)를 선택하면 인증서 메타데이터와 인증서 PEM이 표시됩니다.
이 대화 상자를 닫으면 인증서 개인 키를 볼 수 없습니다. 키를 복사하거나 다운로드하여 안전한 위치에 보관하십시오. -
인증서 내용을 복사하여 다른 곳에 붙여넣으려면 *인증서 PEM 복사*를 선택하십시오.
-
인증서 파일을 저장하려면 *인증서 다운로드*를 선택합니다.
인증서 파일 이름과 다운로드 위치를 지정하십시오. 파일을 확장자 `.pem`로 저장하십시오.
예를 들면 다음과 같습니다.
storagegrid_certificate.pem-
인증서 개인 키를 복사하여 다른 곳에 붙여넣으려면 *개인 키 복사*를 선택합니다.
-
개인 키를 파일로 저장하려면 *개인 키 다운로드*를 선택합니다.
개인 키 파일 이름과 다운로드 위치를 지정하십시오.
-
-
그리드 관리자에 인증서를 저장하려면 *생성*을 선택하십시오.
새 인증서는 클라이언트 탭에 나타납니다.
-
클라이언트 인증서 다운로드 또는 복사
클라이언트 인증서를 다운로드하거나 복사하여 다른 곳에서 사용할 수 있습니다.
-
구성 > 보안 > 인증서*를 선택한 다음 *클라이언트 탭을 선택합니다.
-
복사하거나 다운로드할 인증서를 선택합니다.
-
인증서를 다운로드하거나 복사합니다.
인증서 파일 다운로드인증서
.pem파일을 다운로드하세요.-
*인증서 다운로드*를 선택합니다.
-
인증서 파일 이름과 다운로드 위치를 지정하십시오. 파일을 확장자 `.pem`로 저장하십시오.
예를 들면 다음과 같습니다.
storagegrid_certificate.pem
인증서 복사인증서 텍스트를 복사하여 다른 곳에 붙여넣으십시오.
-
*인증서 PEM 복사*를 선택합니다.
-
복사한 인증서를 텍스트 편집기에 붙여넣으세요.
-
텍스트 파일을 확장자 `.pem`로 저장하세요.
예를 들면 다음과 같습니다.
storagegrid_certificate.pem
-
클라이언트 인증서 제거
관리자 클라이언트 인증서가 더 이상 필요하지 않으면 삭제할 수 있습니다.
-
구성 > 보안 > 인증서*를 선택한 다음 *클라이언트 탭을 선택합니다.
-
삭제할 인증서를 선택합니다.
-
*삭제*를 선택한 다음 확인합니다.
|
|
최대 10개의 인증서를 제거하려면 클라이언트 탭에서 제거할 각 인증서를 선택한 다음 작업 > *삭제*를 선택하십시오. |
인증서가 제거된 후에는 해당 인증서를 사용하던 클라이언트가 StorageGRID Prometheus 데이터베이스에 액세스하려면 새 클라이언트 인증서를 지정해야 합니다.