Skip to main content
이 제품의 최신 릴리즈를 사용할 수 있습니다.
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

StorageGRID의 TLS 및 SSH 강화 지침

SSH 액세스를 제어하고, 기본 TLS 인증서를 교체하고, TLS 및 SSH 연결에 적합한 보안 정책을 선택해야 합니다.

인증서 강화 지침

설치 중에 생성된 기본 인증서를 사용자 지정 인증서로 교체해야 합니다.

많은 조직에서 StorageGRID 웹 액세스에 대한 자체 서명 디지털 인증서는 정보 보안 정책을 준수하지 않습니다. 운영 시스템에서는 StorageGRID 인증에 사용할 CA 서명 디지털 인증서를 설치해야 합니다.

구체적으로 말하자면, 이러한 기본 인증서 대신 사용자 지정 서버 인증서를 사용해야 합니다.

  • 관리 인터페이스 인증서: 그리드 관리자, 테넌트 관리자, 그리드 관리 API 및 테넌트 관리 API에 대한 액세스를 보호하는 데 사용됩니다.

  • S3 API 인증서: S3 클라이언트 애플리케이션이 객체 데이터를 업로드 및 다운로드하는 데 사용하는 스토리지 노드 및 게이트웨이 노드에 대한 액세스를 보호하는 데 사용됩니다.

자세한 내용 및 지침은 "보안 인증서 관리"을 참조하십시오.

참고 StorageGRID는 로드 밸런서 엔드포인트에 사용되는 인증서를 별도로 관리합니다. 로드 밸런서 인증서를 구성하려면 "로드 밸런서 엔드포인트 구성"을 참조하십시오.

사용자 지정 서버 인증서를 사용할 때는 다음 지침을 따르십시오.

  • 인증서에는 StorageGRID에 대한 DNS 항목과 일치하는 `subjectAltName`이(가) 있어야 합니다. 자세한 내용은 "RFC 5280: PKIX 인증서 및 CRL 프로필"의 4.2.1.6절 "주체 대체 이름"을 참조하십시오.

  • 가능하면 와일드카드 인증서 사용을 피하십시오. 단, 버킷 이름을 사전에 알 수 없는 경우 와일드카드 인증서가 필요한 S3 가상 호스팅 스타일 엔드포인트용 인증서는 예외입니다.

  • 인증서에 와일드카드를 사용해야 하는 경우 위험을 줄이기 위해 추가적인 조치를 취해야 합니다. *.s3.example.com`와 같은 와일드카드 패턴을 사용하고 다른 애플리케이션에는 `s3.example.com 접미사를 사용하지 마십시오. 이 패턴은 `dc1-s1.s3.example.com/mybucket`와 같은 경로 스타일 S3 액세스에도 적용됩니다.

  • 인증서 만료 기간을 짧게(예: 2개월) 설정하고, Grid Management API를 사용하여 인증서 순환을 자동화하십시오. 이는 특히 와일드카드 인증서에 중요합니다.

또한 클라이언트는 StorageGRID와 통신할 때 엄격한 호스트 이름 확인을 사용해야 합니다.

TLS 및 SSH 정책 강화 지침

보안 정책을 선택하여 클라이언트 애플리케이션과의 안전한 TLS 연결 및 내부 StorageGRID 서비스와의 안전한 SSH 연결을 설정하는 데 사용할 프로토콜과 암호화 방식을 결정할 수 있습니다.

보안 정책은 TLS 및 SSH를 사용하여 전송 중인 데이터를 암호화하는 방식을 제어합니다. 모범 사례로, 애플리케이션 호환성에 필요하지 않은 암호화 옵션은 비활성화하는 것이 좋습니다. 시스템이 Common Criteria, FIPS 140-2를 준수해야 하거나 다른 암호화 방식을 사용해야 하는 경우가 아니라면 기본값인 Modern 정책을 사용하십시오.

자세한 내용 및 지침은 "TLS 및 SSH 정책 관리"을 참조하십시오.

외부 SSH 액세스 관리

시스템 보안 강화를 위해 외부 SSH 접속은 기본적으로 차단되어 있습니다. 문제 해결과 같이 인바운드 SSH 접속이 필요한 작업에만 SSH 접속을 활성화하십시오. 자세한 내용 및 지침은 "외부 SSH 액세스 관리"을 참조하십시오.