Skip to main content
이 제품의 최신 릴리즈를 사용할 수 있습니다.
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

StorageGRID의 S3 클라이언트 보안

StorageGRID 테넌트 계정은 S3 클라이언트 애플리케이션을 사용하여 객체 데이터를 StorageGRID에 저장합니다. 클라이언트 애플리케이션에 구현된 보안 조치를 검토해야 합니다.

요약

다음 목록은 S3 REST API에 대한 보안 구현 방식을 요약한 것입니다.

연결 보안

TLS

서버 인증

시스템 CA에서 서명한 X.509 서버 인증서 또는 관리자가 제공한 사용자 지정 서버 인증서

클라이언트 인증

S3 계정 액세스 키 ID 및 비밀 액세스 키

클라이언트 승인

버킷 소유권 및 모든 관련 액세스 제어 정책

StorageGRID가 클라이언트 애플리케이션에 보안을 제공하는 방법

S3 클라이언트 애플리케이션은 게이트웨이 노드 또는 관리 노드의 로드 밸런서 서비스에 연결하거나 스토리지 노드에 직접 연결할 수 있습니다.

  • 로드 밸런서 서비스에 연결하는 클라이언트는 사용자의 설정에 따라 HTTPS 또는 HTTP를 사용할 수 있습니다"로드 밸런서 엔드포인트 구성".

    HTTPS는 안전한 TLS 암호화 통신을 제공하며 권장됩니다. 엔드포인트에 보안 인증서를 연결해야 합니다.

    HTTP는 보안 수준이 낮고 암호화되지 않은 통신을 제공하므로 비운영 환경 또는 테스트 그리드에서만 사용해야 합니다.

  • 스토리지 노드에 연결하는 클라이언트는 HTTPS 또는 HTTP를 사용할 수 있습니다.

    HTTPS가 기본 프로토콜이며 권장됩니다.

    HTTP는 암호화되지 않은 통신으로 보안성이 떨어지지만, 비운영 환경이나 테스트 환경에서 선택적으로 "활성화됨" 사용할 수 있습니다.

  • StorageGRID와 클라이언트 간의 통신은 TLS를 사용하여 암호화됩니다.

  • 로드 밸런서 서비스와 그리드 내 스토리지 노드 간의 통신은 로드 밸런서 엔드포인트가 HTTP 또는 HTTPS 연결을 허용하도록 구성되어 있는지 여부와 관계없이 암호화됩니다.

  • 클라이언트는 REST API 작업을 수행하기 위해 "HTTP 인증 헤더"을 StorageGRID에 제공해야 합니다.

보안 인증서 및 클라이언트 애플리케이션

모든 경우에 클라이언트 애플리케이션은 그리드 관리자가 업로드한 사용자 지정 서버 인증서 또는 StorageGRID 시스템에서 생성한 인증서를 사용하여 TLS 연결을 설정할 수 있습니다.

  • 클라이언트 애플리케이션이 로드 밸런서 서비스에 연결할 때 로드 밸런서 엔드포인트에 대해 구성된 인증서를 사용합니다. 각 로드 밸런서 엔드포인트에는 고유한 인증서가 있습니다—그리드 관리자가 업로드한 사용자 지정 서버 인증서이거나 엔드포인트를 구성할 때 그리드 관리자가 StorageGRID에서 생성한 인증서입니다.

    "로드 밸런싱 고려 사항"을 참조하십시오.

  • 클라이언트 애플리케이션이 스토리지 노드에 직접 연결할 때, StorageGRID 시스템 설치 시 스토리지 노드용으로 생성된 시스템 생성 서버 인증서(시스템 인증 기관에서 서명함) 또는 그리드 관리자가 그리드에 제공한 단일 사용자 지정 서버 인증서를 사용합니다. "사용자 지정 S3 API 인증서 추가"을 참조하십시오.

클라이언트는 TLS 연결을 설정하는 데 사용하는 인증서를 서명한 인증 기관을 신뢰하도록 구성해야 합니다.

TLS 라이브러리에서 지원하는 해싱 및 암호화 알고리즘

StorageGRID 시스템은 클라이언트 애플리케이션이 TLS 세션을 설정할 때 사용할 수 있는 암호화 스위트 세트를 지원합니다. 암호화를 구성하려면 구성 > 보안 > *보안 설정*으로 이동하여 *TLS 및 SSH 정책*을 선택하십시오.

지원되는 TLS 버전

StorageGRID는 TLS 1.2 및 TLS 1.3을 지원합니다.

참고 SSLv3 및 TLS 1.1(또는 이전 버전)은 더 이상 지원되지 않습니다.