Requisitos e considerações do servidor de gerenciamento de chaves do StorageGRID
Antes de configurar um servidor de gerenciamento de chaves (KMS) externo, você deve entender as considerações e os requisitos.
Qual versão do KMIP é suportada?
StorageGRID é compatível com a versão 1.4 do KMIP.
Quais são as considerações de rede?
As configurações do firewall de rede devem permitir que cada nó do appliance se comunique pela porta usada para comunicações do Key Management Interoperability Protocol (KMIP). A porta KMIP padrão é 5696.
Você deve garantir que cada nó do dispositivo que usa criptografia de nó tenha acesso à rede ao KMS ou cluster KMS que você configurou para o site.
Quais versões do TLS são suportadas?
A comunicação entre os nós do dispositivo e o KMS configurado utiliza conexões TLS seguras. StorageGRID pode suportar o protocolo TLS 1.2 ou TLS 1.3 ao estabelecer conexões KMIP com um KMS ou cluster KMS, dependendo do que o KMS suporta e de qual "Política de TLS e SSH" você está utilizando.
StorageGRID negocia o protocolo e a cifra (TLS 1.2) ou o conjunto de cifras (TLS 1.3) com o KMS ao estabelecer a conexão. Para verificar quais versões de protocolo e cifras/conjuntos de cifras estão disponíveis, consulte a seção tlsOutbound da política ativa de TLS e SSH do grid (Configuração > Segurança > Configurações de segurança).
Quais appliances são compatíveis?
Você pode usar um servidor de gerenciamento de chaves (KMS) para gerenciar as chaves de criptografia de qualquer appliance StorageGRID em sua grid que tenha a configuração Criptografia de Nó ativada. Essa configuração só pode ser ativada durante a etapa de configuração de hardware da instalação do appliance usando o StorageGRID Appliance Installer.
|
|
Você não pode ativar a criptografia de nó depois que um appliance é adicionado ao grid, e não pode usar o gerenciamento externo de chaves para appliances que não têm a criptografia de nó ativada. |
Você pode usar o KMS configurado para StorageGRID appliances e nós de appliances.
Não é possível usar o KMS configurado para nós baseados em software (não appliance), incluindo os seguintes:
-
Nós implantados como máquinas virtuais (VMs)
-
Nós implantados em mecanismos de contêiner em hosts Linux
Os nós implantados nessas outras plataformas podem usar criptografia fora do StorageGRID no nível do datastore ou do disco.
Quando devo configurar os servidores de gerenciamento de chaves?
Para uma nova instalação, geralmente é recomendável configurar um ou mais servidores de gerenciamento de chaves no Grid Manager antes de criar tenants. Essa ordem garante que os nós estejam protegidos antes que quaisquer dados de objetos sejam armazenados neles.
Você pode configurar os servidores de gerenciamento de chaves no Grid Manager antes ou depois de instalar os nós do appliance.
De quantos servidores de gerenciamento de chaves você precisa?
Você pode configurar um ou mais servidores externos de gerenciamento de chaves para fornecer chaves de criptografia aos nós do appliance em seu sistema StorageGRID. Cada KMS fornece uma única chave de criptografia para os nós do appliance StorageGRID em um único site ou em um grupo de sites.
StorageGRID suporta o uso de clusters KMS. Cada cluster KMS contém vários servidores de gerenciamento de chaves replicados que compartilham configurações e chaves de criptografia. O uso de clusters KMS para gerenciamento de chaves é recomendado porque melhora a capacidade de failover em uma configuração de alta disponibilidade.
Por exemplo, suponha que seu sistema StorageGRID tenha três sites de data center. Você pode configurar um cluster KMS para fornecer uma chave a todos os nós de appliance no Data Center 1 e um segundo cluster KMS para fornecer uma chave a todos os nós de appliance em todos os outros sites. Ao adicionar o segundo cluster KMS, você pode configurar um KMS padrão para o Data Center 2 e o Data Center 3.
Observe que você não pode usar um KMS para nós que não sejam appliance ou para quaisquer nós appliance que não tenham a configuração Criptografia de Nó ativada durante a instalação.

O que acontece quando uma chave é rotacionada?
Como prática recomendada de segurança, você deve periodicamente "girar a chave de criptografia" usado por cada KMS configurado.
Quando a nova versão da chave estiver disponível:
-
Ela é distribuída automaticamente para os nós de appliance criptografados no(s) site(s) associado(s) ao KMS. A distribuição deve ocorrer dentro de uma hora após a rotação da chave.
-
Se o nó do appliance criptografado estiver offline quando a nova versão da chave for distribuída, o nó receberá a nova chave assim que for reiniciado.
-
Se a nova versão da chave não puder ser usada para criptografar volumes do appliance por qualquer motivo, o alerta KMS encryption key rotation failed será acionado para o nó do appliance. Talvez seja necessário entrar em contato com o suporte técnico para obter ajuda na resolução desse alerta.
Posso reutilizar um nó de appliance após ele ter sido criptografado?
Se você precisar instalar um appliance criptografado em outro sistema StorageGRID, primeiro deve descomissionar o nó de grid para mover os dados de objeto para outro nó. Em seguida, você pode usar o StorageGRID Appliance Installer para "Limpar a configuração do KMS". Limpar a configuração do KMS desativa a configuração Node Encryption e remove a associação entre o nó do appliance e a configuração do KMS para o site StorageGRID.
|
|
Sem acesso à chave de criptografia KMS, quaisquer dados que permanecem no dispositivo não podem mais ser acessados e ficam permanentemente bloqueados. |