Configurar certificados de cliente no StorageGRID
Os certificados de cliente permitem que clientes externos autorizados acessem o banco de dados StorageGRID Prometheus, fornecendo uma maneira segura para ferramentas externas monitorarem o StorageGRID.
Se você precisar acessar StorageGRID usando uma ferramenta de monitoramento externa, deverá carregar ou gerar um certificado de cliente usando o Grid Manager e copiar as informações do certificado para a ferramenta externa.
|
|
Para garantir que as operações não sejam interrompidas por uma falha no certificado do servidor, o alerta Expiração dos certificados do cliente configurados na página Certificados é acionado quando este certificado do servidor está prestes a expirar. Se necessário, você pode verificar quando o certificado atual expira selecionando Configuração > Segurança > Certificados e consultando a data de expiração do certificado do cliente na guia Cliente. |
|
|
Se você estiver usando um servidor de gerenciamento de chaves (KMS) para proteger os dados em nós de dispositivos especialmente configurados, consulte as informações específicas sobre "Carregando um certificado de cliente KMS". |
-
Você tem permissão de acesso root.
-
Você está conectado ao Gerenciador de Grade usando um "navegador web compatível".
-
Para configurar um certificado de cliente:
-
Você possui o endereço IP ou nome de domínio do Admin Node.
-
Se você configurou o certificado da interface de gerenciamento do StorageGRID, você possui a CA, o certificado do cliente e a chave privada usados para configurar o certificado da interface de gerenciamento.
-
Para carregar seu próprio certificado, a chave privada do certificado está disponível em seu computador local.
-
A chave privada deve ter sido salva ou registrada no momento em que foi criada. Se você não tiver a chave privada original, você deve criar uma nova.
-
-
Para editar um certificado de cliente:
-
Você possui o endereço IP ou nome de domínio do Admin Node.
-
Para carregar seu próprio certificado ou um novo certificado, a chave privada, o certificado do cliente e a CA (se utilizada) estão disponíveis em seu computador local.
-
Adicionar certificados de cliente
Para adicionar o certificado do cliente, utilize um destes procedimentos:
O certificado da interface de gerenciamento já está configurado
Utilize este procedimento para adicionar um certificado de cliente caso um certificado de interface de gerenciamento já esteja configurado utilizando uma CA fornecida pelo cliente, certificado de cliente e chave privada.
-
No Grid Manager, selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Cliente.
-
Selecione Add.
-
Insira um nome de certificado.
-
Para acessar métricas do Prometheus usando sua ferramenta de monitoramento externa, selecione Permitir prometheus.
-
Selecione Continue.
-
Na etapa Anexar certificados, carregue o certificado da interface de gerenciamento.
-
Selecione Carregar certificado.
-
Selecione Procurar e selecione o arquivo de certificado da interface de gerenciamento (
.pem.-
Selecione Detalhes do certificado do cliente para exibir os metadados do certificado e o certificado PEM.
-
Selecione Copiar certificado PEM para copiar o conteúdo do certificado para colar em outro lugar.
-
-
Selecione Criar para salvar o certificado no Grid Manager.
O novo certificado aparece na guia Cliente.
-
-
Configurar uma ferramenta de monitoramento externa, como Grafana.
Certificado de cliente emitido pela CA
Use este procedimento para adicionar um certificado de cliente administrador caso um certificado de interface de gerenciamento não tenha sido configurado e você planeje adicionar um certificado de cliente para o Prometheus que utilize um certificado de cliente e uma chave privada emitidos por uma Autoridade Certificadora (CA).
-
Execute os passos para "configurar um certificado de interface de gerenciamento".
-
No Grid Manager, selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Cliente.
-
Selecione Add.
-
Insira um nome de certificado.
-
Para acessar métricas do Prometheus usando sua ferramenta de monitoramento externa, selecione Permitir prometheus.
-
Selecione Continue.
-
Na etapa Anexar certificados, carregue o certificado do cliente, a chave privada e os arquivos do pacote de certificados da autoridade certificadora (CA):
-
Selecione Carregar certificado.
-
Selecione Procurar e selecione o certificado do cliente, a chave privada e os arquivos do pacote da CA (
.pem).-
Selecione Detalhes do certificado do cliente para exibir os metadados do certificado e o certificado PEM.
-
Selecione Copiar certificado PEM para copiar o conteúdo do certificado para colar em outro lugar.
-
-
Selecione Criar para salvar o certificado no Grid Manager.
Os novos certificados aparecem na guia Cliente.
-
-
Configurar uma ferramenta de monitoramento externa, como Grafana.
Certificado gerado pelo Grid Manager
Utilize este procedimento para adicionar um certificado de cliente administrador caso um certificado de interface de gerenciamento não tenha sido configurado e você planeje adicionar um certificado de cliente para o Prometheus que utilize a função de gerar certificado no Grid Manager.
-
No Grid Manager, selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Cliente.
-
Selecione Add.
-
Insira um nome de certificado.
-
Para acessar métricas do Prometheus usando sua ferramenta de monitoramento externa, selecione Permitir prometheus.
-
Selecione Continue.
-
Na etapa Anexar certificados, selecione Gerar certificado.
-
Especifique as informações do certificado:
-
Assunto (opcional): assunto X.509 ou nome diferenciado (DN) do proprietário do certificado.
-
Dias de validade: o número de dias que o certificado gerado é válido, a partir do momento em que é gerado.
-
Adicionar extensões de uso de chave: Se selecionado (padrão e recomendado), as extensões de uso de chave e de uso de chave estendido são adicionadas ao certificado gerado.
Essas extensões definem a finalidade da chave contida no certificado.
Deixe esta caixa de seleção marcada, a menos que você tenha problemas de conexão com clientes mais antigos quando os certificados incluírem essas extensões. -
-
Selecione Gerar.
-
Selecione Detalhes do certificado do cliente para exibir os metadados do certificado e o PEM do certificado.
Você não poderá visualizar a chave privada do certificado depois de fechar a caixa de diálogo. Copie ou baixe a chave para um local seguro. -
Selecione Copiar certificado PEM para copiar o conteúdo do certificado para colar em outro lugar.
-
Selecione Baixar certificado para salvar o arquivo de certificado.
Especifique o nome do arquivo do certificado e o local de download. Salve o arquivo com a extensão
.pem.
Por exemplo:
storagegrid_certificate.pem-
Selecione Copiar chave privada para copiar a chave privada do certificado para colar em outro lugar.
-
Selecione Baixar chave privada para salvar a chave privada como um arquivo.
Especifique o nome do arquivo da chave privada e o local de download.
-
-
Selecione Criar para salvar o certificado no Grid Manager.
O novo certificado aparece na guia Cliente.
-
No Grid Manager, selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Global.
-
Selecione certificado da interface de gerenciamento.
-
Selecione Usar certificado personalizado.
-
Faça o upload dos arquivos certificate.pem e private_key.pem da detalhes do certificado do cliente etapa. Não é necessário fazer o upload do CA bundle.
-
Selecione Carregar certificado e depois selecione Continuar.
-
Faça o upload de cada arquivo de certificado (
.pem). -
Selecione Salvar para salvar o certificado no Grid Manager.
O novo certificado aparece na página de certificados da interface de gerenciamento.
-
-
Configurar uma ferramenta de monitoramento externa, como Grafana.
Configurar uma ferramenta de monitoramento externa
-
Configure as seguintes configurações na sua ferramenta de monitoramento externa, como o Grafana.
-
Nome: Insira um nome para a conexão.
StorageGRID não exige essas informações, mas você precisa fornecer um nome para testar a conexão.
-
URL: Insira o nome de domínio ou endereço IP do Admin Node. Especifique HTTPS e a porta 9091.
Por exemplo:
https://admin-node.example.com:9091 -
Ative Autenticação de Cliente TLS e Com Certificado CA.
-
Em Detalhes de autenticação TLS/SSL, copie e cole:
-
O certificado CA da interface de gerenciamento para CA Cert
-
O certificado do cliente para Client Cert
-
A chave privada para a Client Key
-
-
ServerName: insira o nome de domínio do nó de administração.
ServerName deve corresponder ao nome de domínio conforme aparece no certificado da interface de gerenciamento.
-
-
Salve e teste o certificado e a chave privada que você copiou do StorageGRID ou de um arquivo local.
Agora você pode acessar as métricas do Prometheus do StorageGRID com sua ferramenta de monitoramento externa.
Para obter informações sobre as métricas, consulte o "Instruções para monitoramento do StorageGRID".
Editar certificados de cliente
Você pode editar um certificado de cliente administrador para alterar seu nome, habilitar ou desabilitar o acesso do Prometheus ou carregar um novo certificado quando o atual expirar.
-
Selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Cliente.
As datas de expiração dos certificados e as permissões de acesso do Prometheus são listadas na tabela. Se um certificado estiver prestes a expirar ou já estiver expirado, uma mensagem aparece na tabela e um alerta é acionado.
-
Selecione o certificado que você deseja editar.
-
Selecione Editar e depois selecione Editar nome e permissão
-
Insira um nome de certificado.
-
Para acessar métricas do Prometheus usando sua ferramenta de monitoramento externa, selecione Permitir prometheus.
-
Selecione Continuar para salvar o certificado no Grid Manager.
O certificado atualizado é exibido na guia Cliente.
Anexar novo certificado de cliente
Você pode enviar um novo certificado quando o atual expirar.
-
Selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Cliente.
As datas de expiração dos certificados e as permissões de acesso do Prometheus são listadas na tabela. Se um certificado estiver prestes a expirar ou já estiver expirado, uma mensagem aparece na tabela e um alerta é acionado.
-
Selecione o certificado que você deseja editar.
-
Selecione Editar e, em seguida, selecione uma opção de edição.
Carregar certificadoCopie o texto do certificado para colar em outro lugar.
-
Selecione Carregar certificado e depois selecione Continuar.
-
Faça upload do nome do certificado do cliente (
.pem).Selecione Detalhes do certificado do cliente para exibir os metadados do certificado e o certificado PEM.
-
Selecione Baixar certificado para salvar o arquivo de certificado.
Especifique o nome do arquivo do certificado e o local de download. Salve o arquivo com a extensão
.pem.
Por exemplo:
storagegrid_certificate.pem-
Selecione Copiar certificado PEM para copiar o conteúdo do certificado para colar em outro lugar.
-
-
Selecione Criar para salvar o certificado no Grid Manager.
O certificado atualizado é exibido na guia Cliente.
Gerar certificadoGere o texto do certificado para colar em outro lugar.
-
Selecione Gerar certificado.
-
Especifique as informações do certificado:
-
Assunto (opcional): assunto X.509 ou nome diferenciado (DN) do proprietário do certificado.
-
Dias de validade: o número de dias que o certificado gerado é válido, a partir do momento em que é gerado.
-
Adicionar extensões de uso de chave: Se selecionado (padrão e recomendado), as extensões de uso de chave e de uso de chave estendido são adicionadas ao certificado gerado.
Essas extensões definem a finalidade da chave contida no certificado.
Deixe esta caixa de seleção marcada, a menos que você tenha problemas de conexão com clientes mais antigos quando os certificados incluírem essas extensões. -
-
Selecione Gerar.
-
Selecione Detalhes do certificado do cliente para exibir os metadados do certificado e o certificado PEM.
Você não poderá visualizar a chave privada do certificado depois de fechar a caixa de diálogo. Copie ou baixe a chave para um local seguro. -
Selecione Copiar certificado PEM para copiar o conteúdo do certificado para colar em outro lugar.
-
Selecione Baixar certificado para salvar o arquivo de certificado.
Especifique o nome do arquivo do certificado e o local de download. Salve o arquivo com a extensão
.pem.
Por exemplo:
storagegrid_certificate.pem-
Selecione Copiar chave privada para copiar a chave privada do certificado para colar em outro lugar.
-
Selecione Baixar chave privada para salvar a chave privada como um arquivo.
Especifique o nome do arquivo da chave privada e o local de download.
-
-
Selecione Criar para salvar o certificado no Grid Manager.
O novo certificado aparece na guia Cliente.
-
Baixe ou copie os certificados do cliente
Você pode baixar ou copiar um certificado de cliente para uso em outro local.
-
Selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Cliente.
-
Selecione o certificado que você deseja copiar ou baixar.
-
Faça o download ou copie o certificado.
Baixar arquivo de certificadoBaixe o arquivo de certificado
.pem.-
Selecione Baixar certificado.
-
Especifique o nome do arquivo do certificado e o local de download. Salve o arquivo com a extensão
.pem.Por exemplo:
storagegrid_certificate.pem
Copiar certificadoCopie o texto do certificado para colar em outro lugar.
-
Selecione Copiar certificado PEM.
-
Cole o certificado copiado em um editor de texto.
-
Salve o arquivo de texto com a extensão
.pem.Por exemplo:
storagegrid_certificate.pem
-
Remover certificados de cliente
Se você não precisar mais de um certificado de cliente administrador, poderá removê-lo.
-
Selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Cliente.
-
Selecione o certificado que você deseja remover.
-
Selecione Excluir e confirme.
|
|
Para remover até 10 certificados, selecione cada certificado que deseja remover na guia Cliente e selecione Ações > Excluir. |
Após a remoção de um certificado, os clientes que o utilizavam devem especificar um novo certificado de cliente para acessar o banco de dados StorageGRID Prometheus.