Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Configurar os certificados da API S3 no StorageGRID

Você pode substituir ou restaurar o certificado do servidor usado para conexões de clientes S3 com nós de armazenamento ou com endpoints de balanceadores de carga. O certificado de servidor personalizado de substituição é específico para sua organização.

Dica Detalhes sobre o Swift foram removidos desta versão do site de documentação. Veja "StorageGRID 11.8: Configurar certificados das APIs S3 e Swift".
Sobre esta tarefa

Por padrão, cada Storage Node recebe um certificado de servidor X.509 assinado pela CA da grid. Esses certificados assinados pela CA podem ser substituídos por um único certificado de servidor personalizado comum e a chave privada correspondente.

Um único certificado de servidor personalizado é usado para todos os Storage Nodes, então você deve especificar o certificado como um curinga ou multi-domain certificate se os clientes precisarem verificar o hostname ao se conectarem ao endpoint de armazenamento. Defina o certificado personalizado de forma que ele corresponda a todos os Storage Nodes na grid.

Após concluir a configuração no servidor, você também poderá precisar instalar o certificado da Autoridade Certificadora (CA) do Grid no cliente da API S3 que você usará para acessar o sistema, dependendo da autoridade certificadora raiz (CA) que você estiver utilizando.

Observação Para garantir que as operações não sejam interrompidas por uma falha no certificado do servidor, o alerta Expiração do certificado global do servidor para a API do S3 é acionado quando o certificado raiz do servidor está prestes a expirar. Conforme necessário, você pode ver quando o certificado atual expira selecionando Configuração > Segurança > Certificados e consultando a data de expiração do certificado da API do S3 na guia Global.

Você pode carregar ou gerar um certificado de API S3 personalizado.

Adicionar um certificado de API S3 personalizado

Passos
  1. Selecione Configuração > Segurança > Certificados.

  2. Na aba Global, selecione S3 API certificate.

  3. Selecione Usar certificado personalizado.

  4. Faça o upload ou gere o certificado.

    Carregar certificado

    Faça o upload dos arquivos de certificado do servidor necessários.

    1. Selecione Carregar certificado.

    2. Faça o upload dos arquivos de certificado de servidor necessários:

      • Certificado do servidor: O arquivo de certificado personalizado do servidor (codificado em PEM).

      • Chave privada do certificado: O arquivo de chave privada do certificado personalizado do servidor (.key).

        Observação As chaves privadas EC devem ter 224 bits ou mais. As chaves privadas RSA devem ter 2048 bits ou mais.
      • Pacote de CA: Um único arquivo opcional contendo os certificados de cada autoridade certificadora intermediária. O arquivo deve conter cada um dos arquivos de certificado de CA codificados em PEM, concatenados na ordem da cadeia de certificados.

    3. Selecione os detalhes do certificado para exibir os metadados e o PEM de cada certificado personalizado da API S3 que foi carregado. Se você carregou um pacote de CA opcional, cada certificado é exibido em sua própria guia.

      • Selecione Baixar certificado para salvar o arquivo de certificado ou selecione Baixar pacote de CA para salvar o pacote de certificados.

        Especifique o nome do arquivo do certificado e o local de download. Salve o arquivo com a extensão .pem.

      Por exemplo: storagegrid_certificate.pem

      • Selecione Copiar certificado PEM ou Copiar pacote CA PEM para copiar o conteúdo do certificado para colar em outro lugar.

    4. Selecione Salvar.

      O certificado de servidor personalizado é usado para novas conexões de cliente S3 subsequentes.

    Gerar certificado

    Gere os arquivos de certificado do servidor.

    1. Selecione Gerar certificado.

    2. Especifique as informações do certificado:

      Campo Descrição

      Nome de domínio

      Um ou mais nomes de domínio totalmente qualificados para incluir no certificado. Use um * como caractere curinga para representar vários nomes de domínio.

      IP

      Um ou mais endereços IP para incluir no certificado.

      Assunto (opcional)

      Nome diferenciado (DN) ou subject X.509 do proprietário do certificado.

      Se nenhum valor for inserido neste campo, o certificado gerado usa o primeiro nome de domínio ou endereço IP como nome comum do sujeito (CN).

      Dias válidos

      Número de dias após a criação em que o certificado expira.

      Adicionar extensões de uso de chave

      Se selecionado (padrão e recomendado), as extensões de uso de chave e uso de chave estendido são adicionadas ao certificado gerado.

      Essas extensões definem a finalidade da chave contida no certificado.

      Nota: Deixe esta caixa de seleção marcada, a menos que você tenha problemas de conexão com clientes mais antigos quando os certificados incluírem essas extensões.

    3. Selecione Gerar.

    4. Selecione Detalhes do Certificado para exibir os metadados e o PEM do certificado personalizado da API S3 que foi gerado.

      • Selecione Baixar certificado para salvar o arquivo de certificado.

        Especifique o nome do arquivo do certificado e o local de download. Salve o arquivo com a extensão .pem.

      Por exemplo: storagegrid_certificate.pem

      • Selecione Copiar certificado PEM para copiar o conteúdo do certificado para colar em outro lugar.

    5. Selecione Salvar.

      O certificado de servidor personalizado é usado para novas conexões de cliente S3 subsequentes.

  5. Selecione uma aba para exibir metadados do certificado padrão do servidor StorageGRID, de um certificado assinado por uma CA que foi carregado ou de um certificado personalizado que foi gerado.

    Observação Após carregar ou gerar um novo certificado, aguarde até um dia para que quaisquer alertas de expiração de certificado relacionados sejam resolvidos.
  6. Atualize a página para garantir que o navegador web esteja atualizado.

  7. Após adicionar um certificado de API S3 personalizado, a página de certificados da API S3 exibe informações detalhadas sobre o certificado personalizado em uso. Você pode baixar ou copiar o arquivo PEM do certificado conforme necessário.

Restaurar o certificado padrão da API S3

Você pode voltar a usar o certificado padrão da API S3 para conexões de clientes S3 com os nós de armazenamento. No entanto, você não pode usar o certificado padrão da API S3 para um endpoint de balanceador de carga.

Passos
  1. Selecione Configuração > Segurança > Certificados.

  2. Na aba Global, selecione S3 API certificate.

  3. Selecione Usar certificado padrão.

    Ao restaurar a versão padrão do certificado global da API S3, os arquivos de certificado de servidor personalizados que você configurou são excluídos e não podem ser recuperados do sistema. O certificado padrão da API S3 será usado para novas conexões de cliente S3 subsequentes com os Storage Nodes.

  4. Selecione OK para confirmar o aviso e restaurar o certificado padrão da API S3.

    Se você tiver permissão de acesso Root e o certificado personalizado da API S3 tiver sido usado para conexões de endpoints do balanceador de carga, será exibida uma lista dos endpoints do balanceador de carga que não estarão mais acessíveis usando o certificado padrão da API S3. Vá para "Configurar pontos de extremidade do balanceador de carga" para editar ou remover os endpoints afetados.

  5. Atualize a página para garantir que o navegador web esteja atualizado.

Baixe ou copie o certificado da API S3

Você pode salvar ou copiar o conteúdo do certificado da API S3 para uso em outro lugar.

Passos
  1. Selecione Configuração > Segurança > Certificados.

  2. Na aba Global, selecione S3 API certificate.

  3. Selecione a guia Servidor ou CA bundle e, em seguida, baixe ou copie o certificado.

    Baixe o arquivo de certificado ou o pacote de CA

    Faça o download do arquivo de certificado ou do pacote de CA .pem. Se você estiver usando um pacote de CA opcional, cada certificado do pacote é exibido em sua própria subguia.

    1. Selecione Baixar certificado ou Baixar pacote de CA.

      Se você estiver baixando um pacote de certificados de autoridade certificadora (CA bundle), todos os certificados nas guias secundárias do pacote de certificados de autoridade certificadora serão baixados como um único arquivo.

    2. Especifique o nome do arquivo do certificado e o local de download. Salve o arquivo com a extensão .pem.

      Por exemplo: storagegrid_certificate.pem

    Copiar certificado ou pacote PEM da CA

    Copie o texto do certificado para colar em outro local. Se você estiver usando um pacote de CA opcional, cada certificado do pacote será exibido em sua própria subguia.

    1. Selecione Copiar certificado PEM ou Copiar CA bundle PEM.

      Se você estiver copiando um pacote de certificados de autoridade de certificação (CA bundle), todos os certificados nas guias secundárias do pacote de CA são copiados juntos.

    2. Cole o certificado copiado em um editor de texto.

    3. Salve o arquivo de texto com a extensão .pem.

      Por exemplo: storagegrid_certificate.pem