Considerações para a alteração do KMS em um site StorageGRID
Cada servidor de gerenciamento de chaves (KMS) ou cluster KMS fornece uma chave de criptografia para todos os nós do appliance em um único site ou em um grupo de sites. Se você precisar alterar qual KMS é usado para um site, talvez seja necessário copiar a chave de criptografia de um KMS para outro.
Se você alterar o KMS usado em um site, deverá garantir que os nós de appliance criptografados anteriormente nesse site possam ser descriptografados usando a chave armazenada no novo KMS. Em alguns casos, pode ser necessário copiar a versão atual da chave de criptografia do KMS original para o novo KMS. Você deve garantir que o KMS tenha a chave correta para descriptografar os nós de appliance criptografados no site.
Por exemplo:
-
Inicialmente, você configura um KMS padrão que se aplica a todos os sites que não possuem um KMS dedicado.
-
Quando o KMS é salvo, todos os nós de appliance que têm a configuração Criptografia de Nó ativada se conectam ao KMS e solicitam a chave de criptografia. Essa chave é usada para criptografar os nós de appliance em todos os sites. Essa mesma chave também deve ser usada para descriptografar esses appliances.

-
Você decide adicionar um KMS específico para um site (Data Center 3 na figura). No entanto, como os nós do appliance já estão criptografados, ocorre um erro de validação ao tentar salvar a configuração do KMS específico para o site. O erro ocorre porque o KMS específico para o site não possui a chave correta para descriptografar os nós nesse site.

-
Para resolver o problema, você copia a versão atual da chave de criptografia do KMS padrão para o novo KMS. (Tecnicamente, você copia a chave original para uma nova chave com o mesmo alias. A chave original se torna uma versão anterior da nova chave.) O KMS específico do site agora possui a chave correta para descriptografar os nós do appliance no data center 3, então ela pode ser salva no StorageGRID.

Casos de uso para alterar qual KMS é usado para um site
A tabela resume as etapas necessárias para os casos mais comuns de alteração do KMS de um site.
| Caso de uso para alterar o KMS de um site | Etapas necessárias |
|---|---|
Você possui uma ou mais entradas KMS específicas do site e deseja usar uma delas como KMS padrão. |
Edite o KMS específico do site. No campo Gerencia chaves para, selecione Sites não gerenciados por outro KMS (KMS padrão). O KMS específico do site agora será usado como o KMS padrão. Ele será aplicado a qualquer site que não tenha um KMS dedicado. |
Você possui um KMS padrão e adiciona um novo site em uma expansão. Você não deseja usar o KMS padrão para o novo site. |
|
Você deseja que o KMS de um site utilize um servidor diferente. |
|