Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Configurar certificados de cliente no StorageGRID

Os certificados de cliente permitem que clientes externos autorizados acessem o banco de dados StorageGRID Prometheus, fornecendo uma maneira segura para ferramentas externas monitorarem o StorageGRID.

Se você precisar acessar StorageGRID usando uma ferramenta de monitoramento externa, deverá carregar ou gerar um certificado de cliente usando o Grid Manager e copiar as informações do certificado para a ferramenta externa.

Observação Para garantir que as operações não sejam interrompidas por uma falha no certificado do servidor, o alerta Expiração dos certificados do cliente configurados na página Certificados é acionado quando este certificado do servidor está prestes a expirar. Se necessário, você pode verificar quando o certificado atual expira selecionando Configuração > Segurança > Certificados e consultando a data de expiração do certificado do cliente na guia Cliente.
Observação Se você estiver usando um servidor de gerenciamento de chaves (KMS) para proteger os dados em nós de dispositivos especialmente configurados, consulte as informações específicas sobre "Carregando um certificado de cliente KMS".
Antes de começar
  • Você tem permissão de acesso root.

  • Você está conectado ao Gerenciador de Grade usando um "navegador web compatível".

  • Para configurar um certificado de cliente:

    • Você possui o endereço IP ou nome de domínio do Admin Node.

    • Se você configurou o certificado da interface de gerenciamento do StorageGRID, você possui a CA, o certificado do cliente e a chave privada usados para configurar o certificado da interface de gerenciamento.

    • Para carregar seu próprio certificado, a chave privada do certificado está disponível em seu computador local.

    • A chave privada deve ter sido salva ou registrada no momento em que foi criada. Se você não tiver a chave privada original, você deve criar uma nova.

  • Para editar um certificado de cliente:

    • Você possui o endereço IP ou nome de domínio do Admin Node.

    • Para carregar seu próprio certificado ou um novo certificado, a chave privada, o certificado do cliente e a CA (se utilizada) estão disponíveis em seu computador local.

Adicionar certificados de cliente

Para adicionar o certificado do cliente, utilize um destes procedimentos:

O certificado da interface de gerenciamento já está configurado

Utilize este procedimento para adicionar um certificado de cliente caso um certificado de interface de gerenciamento já esteja configurado utilizando uma CA fornecida pelo cliente, certificado de cliente e chave privada.

Passos
  1. No Grid Manager, selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Cliente.

  2. Selecione Add.

  3. Insira um nome de certificado.

  4. Para acessar métricas do Prometheus usando sua ferramenta de monitoramento externa, selecione Permitir prometheus.

  5. Selecione Continue.

  6. Na etapa Anexar certificados, carregue o certificado da interface de gerenciamento.

    1. Selecione Carregar certificado.

    2. Selecione Procurar e selecione o arquivo de certificado da interface de gerenciamento (.pem.

      • Selecione Detalhes do certificado do cliente para exibir os metadados do certificado e o certificado PEM.

      • Selecione Copiar certificado PEM para copiar o conteúdo do certificado para colar em outro lugar.

    3. Selecione Criar para salvar o certificado no Grid Manager.

      O novo certificado aparece na guia Cliente.

  7. Configurar uma ferramenta de monitoramento externa, como Grafana.

Certificado de cliente emitido pela CA

Use este procedimento para adicionar um certificado de cliente administrador caso um certificado de interface de gerenciamento não tenha sido configurado e você planeje adicionar um certificado de cliente para o Prometheus que utilize um certificado de cliente e uma chave privada emitidos por uma Autoridade Certificadora (CA).

Passos
  1. Execute os passos para "configurar um certificado de interface de gerenciamento".

  2. No Grid Manager, selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Cliente.

  3. Selecione Add.

  4. Insira um nome de certificado.

  5. Para acessar métricas do Prometheus usando sua ferramenta de monitoramento externa, selecione Permitir prometheus.

  6. Selecione Continue.

  7. Na etapa Anexar certificados, carregue o certificado do cliente, a chave privada e os arquivos do pacote de certificados da autoridade certificadora (CA):

    1. Selecione Carregar certificado.

    2. Selecione Procurar e selecione o certificado do cliente, a chave privada e os arquivos do pacote da CA (.pem).

      • Selecione Detalhes do certificado do cliente para exibir os metadados do certificado e o certificado PEM.

      • Selecione Copiar certificado PEM para copiar o conteúdo do certificado para colar em outro lugar.

    3. Selecione Criar para salvar o certificado no Grid Manager.

      Os novos certificados aparecem na guia Cliente.

  8. Configurar uma ferramenta de monitoramento externa, como Grafana.

Certificado gerado pelo Grid Manager

Utilize este procedimento para adicionar um certificado de cliente administrador caso um certificado de interface de gerenciamento não tenha sido configurado e você planeje adicionar um certificado de cliente para o Prometheus que utilize a função de gerar certificado no Grid Manager.

Passos
  1. No Grid Manager, selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Cliente.

  2. Selecione Add.

  3. Insira um nome de certificado.

  4. Para acessar métricas do Prometheus usando sua ferramenta de monitoramento externa, selecione Permitir prometheus.

  5. Selecione Continue.

  6. Na etapa Anexar certificados, selecione Gerar certificado.

  7. Especifique as informações do certificado:

    • Assunto (opcional): assunto X.509 ou nome diferenciado (DN) do proprietário do certificado.

    • Dias de validade: o número de dias que o certificado gerado é válido, a partir do momento em que é gerado.

    • Adicionar extensões de uso de chave: Se selecionado (padrão e recomendado), as extensões de uso de chave e de uso de chave estendido são adicionadas ao certificado gerado.

      Essas extensões definem a finalidade da chave contida no certificado.

    Observação Deixe esta caixa de seleção marcada, a menos que você tenha problemas de conexão com clientes mais antigos quando os certificados incluírem essas extensões.
  8. Selecione Gerar.

  9. Selecione Detalhes do certificado do cliente para exibir os metadados do certificado e o PEM do certificado.

    Dica Você não poderá visualizar a chave privada do certificado depois de fechar a caixa de diálogo. Copie ou baixe a chave para um local seguro.
    • Selecione Copiar certificado PEM para copiar o conteúdo do certificado para colar em outro lugar.

    • Selecione Baixar certificado para salvar o arquivo de certificado.

      Especifique o nome do arquivo do certificado e o local de download. Salve o arquivo com a extensão .pem.

    Por exemplo: storagegrid_certificate.pem

    • Selecione Copiar chave privada para copiar a chave privada do certificado para colar em outro lugar.

    • Selecione Baixar chave privada para salvar a chave privada como um arquivo.

      Especifique o nome do arquivo da chave privada e o local de download.

  10. Selecione Criar para salvar o certificado no Grid Manager.

    O novo certificado aparece na guia Cliente.

  11. No Grid Manager, selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Global.

  12. Selecione certificado da interface de gerenciamento.

  13. Selecione Usar certificado personalizado.

  14. Faça o upload dos arquivos certificate.pem e private_key.pem da detalhes do certificado do cliente etapa. Não é necessário fazer o upload do CA bundle.

    1. Selecione Carregar certificado e depois selecione Continuar.

    2. Faça o upload de cada arquivo de certificado (.pem).

    3. Selecione Salvar para salvar o certificado no Grid Manager.

      O novo certificado aparece na página de certificados da interface de gerenciamento.

  15. Configurar uma ferramenta de monitoramento externa, como Grafana.

Configurar uma ferramenta de monitoramento externa

Passos
  1. Configure as seguintes configurações na sua ferramenta de monitoramento externa, como o Grafana.

    1. Nome: Insira um nome para a conexão.

      StorageGRID não exige essas informações, mas você precisa fornecer um nome para testar a conexão.

    2. URL: Insira o nome de domínio ou endereço IP do Admin Node. Especifique HTTPS e a porta 9091.

      Por exemplo: https://admin-node.example.com:9091

    3. Ative Autenticação de Cliente TLS e Com Certificado CA.

    4. Em Detalhes de autenticação TLS/SSL, copie e cole:

      • O certificado CA da interface de gerenciamento para CA Cert

      • O certificado do cliente para Client Cert

      • A chave privada para a Client Key

    5. ServerName: insira o nome de domínio do nó de administração.

      ServerName deve corresponder ao nome de domínio conforme aparece no certificado da interface de gerenciamento.

  2. Salve e teste o certificado e a chave privada que você copiou do StorageGRID ou de um arquivo local.

    Agora você pode acessar as métricas do Prometheus do StorageGRID com sua ferramenta de monitoramento externa.

    Para obter informações sobre as métricas, consulte o "Instruções para monitoramento do StorageGRID".

Editar certificados de cliente

Você pode editar um certificado de cliente administrador para alterar seu nome, habilitar ou desabilitar o acesso do Prometheus ou carregar um novo certificado quando o atual expirar.

Passos
  1. Selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Cliente.

    As datas de expiração dos certificados e as permissões de acesso do Prometheus são listadas na tabela. Se um certificado estiver prestes a expirar ou já estiver expirado, uma mensagem aparece na tabela e um alerta é acionado.

  2. Selecione o certificado que você deseja editar.

  3. Selecione Editar e depois selecione Editar nome e permissão

  4. Insira um nome de certificado.

  5. Para acessar métricas do Prometheus usando sua ferramenta de monitoramento externa, selecione Permitir prometheus.

  6. Selecione Continuar para salvar o certificado no Grid Manager.

    O certificado atualizado é exibido na guia Cliente.

Anexar novo certificado de cliente

Você pode enviar um novo certificado quando o atual expirar.

Passos
  1. Selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Cliente.

    As datas de expiração dos certificados e as permissões de acesso do Prometheus são listadas na tabela. Se um certificado estiver prestes a expirar ou já estiver expirado, uma mensagem aparece na tabela e um alerta é acionado.

  2. Selecione o certificado que você deseja editar.

  3. Selecione Editar e, em seguida, selecione uma opção de edição.

    Carregar certificado

    Copie o texto do certificado para colar em outro lugar.

    1. Selecione Carregar certificado e depois selecione Continuar.

    2. Faça upload do nome do certificado do cliente (.pem).

      Selecione Detalhes do certificado do cliente para exibir os metadados do certificado e o certificado PEM.

      • Selecione Baixar certificado para salvar o arquivo de certificado.

        Especifique o nome do arquivo do certificado e o local de download. Salve o arquivo com a extensão .pem.

      Por exemplo: storagegrid_certificate.pem

      • Selecione Copiar certificado PEM para copiar o conteúdo do certificado para colar em outro lugar.

    3. Selecione Criar para salvar o certificado no Grid Manager.

      O certificado atualizado é exibido na guia Cliente.

    Gerar certificado

    Gere o texto do certificado para colar em outro lugar.

    1. Selecione Gerar certificado.

    2. Especifique as informações do certificado:

      • Assunto (opcional): assunto X.509 ou nome diferenciado (DN) do proprietário do certificado.

      • Dias de validade: o número de dias que o certificado gerado é válido, a partir do momento em que é gerado.

      • Adicionar extensões de uso de chave: Se selecionado (padrão e recomendado), as extensões de uso de chave e de uso de chave estendido são adicionadas ao certificado gerado.

        Essas extensões definem a finalidade da chave contida no certificado.

      Observação Deixe esta caixa de seleção marcada, a menos que você tenha problemas de conexão com clientes mais antigos quando os certificados incluírem essas extensões.
    3. Selecione Gerar.

    4. Selecione Detalhes do certificado do cliente para exibir os metadados do certificado e o certificado PEM.

      Dica Você não poderá visualizar a chave privada do certificado depois de fechar a caixa de diálogo. Copie ou baixe a chave para um local seguro.
      • Selecione Copiar certificado PEM para copiar o conteúdo do certificado para colar em outro lugar.

      • Selecione Baixar certificado para salvar o arquivo de certificado.

        Especifique o nome do arquivo do certificado e o local de download. Salve o arquivo com a extensão .pem.

      Por exemplo: storagegrid_certificate.pem

      • Selecione Copiar chave privada para copiar a chave privada do certificado para colar em outro lugar.

      • Selecione Baixar chave privada para salvar a chave privada como um arquivo.

        Especifique o nome do arquivo da chave privada e o local de download.

    5. Selecione Criar para salvar o certificado no Grid Manager.

      O novo certificado aparece na guia Cliente.

Baixe ou copie os certificados do cliente

Você pode baixar ou copiar um certificado de cliente para uso em outro local.

Passos
  1. Selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Cliente.

  2. Selecione o certificado que você deseja copiar ou baixar.

  3. Faça o download ou copie o certificado.

    Baixar arquivo de certificado

    Baixe o arquivo de certificado .pem.

    1. Selecione Baixar certificado.

    2. Especifique o nome do arquivo do certificado e o local de download. Salve o arquivo com a extensão .pem.

      Por exemplo: storagegrid_certificate.pem

    Copiar certificado

    Copie o texto do certificado para colar em outro lugar.

    1. Selecione Copiar certificado PEM.

    2. Cole o certificado copiado em um editor de texto.

    3. Salve o arquivo de texto com a extensão .pem.

      Por exemplo: storagegrid_certificate.pem

Remover certificados de cliente

Se você não precisar mais de um certificado de cliente administrador, poderá removê-lo.

Passos
  1. Selecione Configuração > Segurança > Certificados e, em seguida, selecione a guia Cliente.

  2. Selecione o certificado que você deseja remover.

  3. Selecione Excluir e confirme.

Observação Para remover até 10 certificados, selecione cada certificado que deseja remover na guia Cliente e selecione Ações > Excluir.

Após a remoção de um certificado, os clientes que o utilizavam devem especificar um novo certificado de cliente para acessar o banco de dados StorageGRID Prometheus.