Skip to main content
이 제품의 최신 릴리즈를 사용할 수 있습니다.
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

StorageGRID 키 관리 서버 요구 사항 및 고려 사항

외부 키 관리 서버(KMS)를 구성하기 전에 고려 사항과 요구 사항을 이해해야 합니다.

지원되는 KMIP 버전은 무엇입니까?

StorageGRID는 KMIP 버전 1.4를 지원합니다.

네트워크 관련 고려 사항은 무엇인가요?

네트워크 방화벽 설정에서 각 어플라이언스 노드가 KMIP(Key Management Interoperability Protocol) 통신에 사용되는 포트를 통해 통신할 수 있도록 허용해야 합니다. KMIP의 기본 포트는 5696입니다.

노드 암호화를 사용하는 각 어플라이언스 노드가 해당 사이트에 대해 구성한 KMS 또는 KMS 클러스터에 네트워크 액세스할 수 있는지 확인해야 합니다.

지원되는 TLS 버전은 무엇입니까?

어플라이언스 노드와 구성된 KMS 간의 통신은 보안 TLS 연결을 사용합니다. StorageGRID KMS 또는 KMS 클러스터와의 KMIP 연결 시 KMS에서 지원하는 프로토콜 및 "TLS 및 SSH 정책"사용자가 사용하는 프로토콜에 따라 TLS 1.2 또는 TLS 1.3 프로토콜을 지원할 수 있습니다.

StorageGRID는 KMS와 연결할 때 프로토콜 및 암호화(TLS 1.2) 또는 암호화 스위트(TLS 1.3)를 협상합니다. 사용 가능한 프로토콜 버전과 암호화/암호화 스위트를 확인하려면 그리드의 활성 TLS 및 SSH 정책의 tlsOutbound 섹션을 참조하십시오(구성 > 보안 보안 설정).

어떤 어플라이언스가 지원됩니까?

키 관리 서버(KMS)를 사용하여 노드 암호화 설정이 활성화된 그리드 내 모든 StorageGRID 어플라이언스의 암호화 키를 관리할 수 있습니다. 이 설정은 StorageGRID Appliance Installer를 사용하여 어플라이언스를 설치하는 하드웨어 구성 단계에서만 활성화할 수 있습니다.

참고 어플라이언스를 그리드에 추가한 후에는 노드 암호화를 활성화할 수 없으며, 노드 암호화가 활성화되지 않은 어플라이언스에는 외부 키 관리를 사용할 수 없습니다.

구성된 KMS를 StorageGRID 어플라이언스 및 어플라이언스 노드에 사용할 수 있습니다.

다음과 같은 소프트웨어 기반(어플라이언스 이외의) 노드에는 구성된 KMS를 사용할 수 없습니다:

  • 가상 머신(VM)으로 배포된 노드

  • Linux 호스트의 컨테이너 엔진 내에 배포된 노드

다른 플랫폼에 배포된 노드는 데이터 저장소 또는 디스크 수준에서 StorageGRID 외부의 암호화를 사용할 수 있습니다.

키 관리 서버는 언제 구성해야 합니까?

새로운 설치의 경우, 일반적으로 테넌트를 생성하기 전에 Grid Manager에서 하나 이상의 키 관리 서버를 설정해야 합니다. 이 순서를 따르면 노드에 객체 데이터가 저장되기 전에 노드가 보호됩니다.

어플라이언스 노드를 설치하기 전이나 후에 그리드 관리자에서 키 관리 서버를 구성할 수 있습니다.

키 관리 서버는 몇 대가 필요합니까?

StorageGRID 시스템의 어플라이언스 노드에 암호화 키를 제공하기 위해 하나 이상의 외부 키 관리 서버(KMS)를 구성할 수 있습니다. 각 KMS는 단일 사이트 또는 여러 사이트에 있는 StorageGRID 어플라이언스 노드에 단일 암호화 키를 제공합니다.

StorageGRID는 KMS 클러스터 사용을 지원합니다. 각 KMS 클러스터는 구성 설정 및 암호화 키를 공유하는 여러 개의 복제된 키 관리 서버를 포함합니다. KMS 클러스터를 키 관리에 사용하면 고가용성 구성의 페일오버 기능이 향상되므로 권장됩니다.

예를 들어, StorageGRID 시스템에 데이터 센터 사이트가 세 개 있다고 가정해 보겠습니다. 첫 번째 KMS 클러스터는 데이터 센터 1의 모든 어플라이언스 노드에 키를 제공하도록 구성하고, 두 번째 KMS 클러스터는 나머지 모든 사이트의 어플라이언스 노드에 키를 제공하도록 구성할 수 있습니다. 두 번째 KMS 클러스터를 추가할 때 데이터 센터 2와 데이터 센터 3에 대한 기본 KMS를 구성할 수 있습니다.

어플라이언스가 아닌 노드 또는 설치 중에 노드 암호화 설정이 활성화되지 않은 어플라이언스 노드에는 KMS를 사용할 수 없습니다.

사이트별 KMS

키를 교체하면 어떻게 됩니까?

보안 모범 사례로서, 구성된 각 KMS에서 사용하는 "암호화 키 교체"을(를) 주기적으로 확인해야 합니다.

새로운 키 버전이 출시되면:

  • 해당 키는 KMS와 연결된 사이트의 암호화 어플라이언스 노드에 자동으로 배포됩니다. 배포는 키가 교체된 후 1시간 이내에 이루어져야 합니다.

  • 암호화된 어플라이언스 노드가 새 키 버전이 배포될 때 오프라인 상태인 경우, 노드는 재부팅되는 즉시 새 키를 수신하게 됩니다.

  • 어떤 이유로든 새 키 버전을 사용하여 어플라이언스 볼륨을 암호화할 수 없는 경우, 어플라이언스 노드에 대해 KMS 암호화 키 순환 실패 경고가 발생합니다. 이 경고를 해결하려면 기술 지원팀에 문의해야 할 수 있습니다.

암호화된 어플라이언스 노드를 재사용할 수 있습니까?

암호화된 어플라이언스를 다른 StorageGRID 시스템에 설치해야 하는 경우, 먼저 그리드 노드를 비활성화하여 객체 데이터를 다른 노드로 이동해야 합니다. 그런 다음 StorageGRID 어플라이언스 설치 프로그램을 사용하여 "KMS 구성 지우기". KMS 구성을 지우면 노드 암호화 설정이 비활성화되고 어플라이언스 노드와 StorageGRID 사이트의 KMS 구성 간의 연결이 제거됩니다.

참고 KMS 암호화 키에 액세스할 수 없으면 어플라이언스에 남아 있는 모든 데이터에 더 이상 액세스할 수 없으며 영구적으로 잠깁니다.