Gerencie um servidor de gerenciamento de chaves no StorageGRID
Gerenciar um servidor de gerenciamento de chaves (KMS) envolve visualizar ou editar detalhes, gerenciar certificados, visualizar nós criptografados e remover um KMS quando ele não for mais necessário.
-
Você está conectado ao Gerenciador de Grade usando um "navegador web compatível".
-
Você tem o "permissão de acesso necessária".
Ver detalhes do KMS
Você pode visualizar informações sobre cada servidor de gerenciamento de chaves (KMS) em seu sistema StorageGRID, incluindo detalhes da chave e o status atual dos certificados do servidor e do cliente.
-
Selecione Configuração > Segurança > Servidor de gerenciamento de chaves.
A página do servidor de gerenciamento de chaves é exibida e mostra as seguintes informações:
-
A aba Detalhes da configuração lista todos os servidores de gerenciamento de chaves que estão configurados.
-
A aba "Nós criptografados" lista todos os nós que têm criptografia de nó ativada.
-
-
Para visualizar os detalhes de um KMS específico e realizar operações nesse KMS, selecione o nome do KMS. A página de detalhes do KMS lista as seguintes informações:
Campo Descrição Gerencia chaves para
O site StorageGRID associado ao KMS.
Este campo exibe o nome de um site StorageGRID específico ou Sites não gerenciados por outro KMS (KMS padrão).
Nome do host
O domínio totalmente qualificado ou endereço IP do KMS.
Se houver um cluster de dois servidores de gerenciamento de chaves, o domínio totalmente qualificado ou endereço IP de ambos os servidores será listado. Se houver mais de dois servidores de gerenciamento de chaves em um cluster, o domínio totalmente qualificado ou endereço IP do primeiro KMS será listado juntamente com o número de servidores de gerenciamento de chaves adicionais no cluster.
Por exemplo:
10.10.10.10 and 10.10.10.11ou10.10.10.10 and 2 others.Para visualizar todos os nomes de host em um cluster, selecione um KMS e selecione Editar ou Ações > Editar.
-
Selecione uma aba na página de detalhes do KMS para visualizar as seguintes informações:
Aba Campo Descrição Detalhes principais
Nome da chave
O alias principal para o cliente StorageGRID no KMS.
UID da chave
O identificador único da versão mais recente da chave.
Última modificação
A data e a hora da versão mais recente da chave.
Certificado do servidor
Metadados
Os metadados do certificado, como número de série, data e hora de expiração e o PEM do certificado.
Certificado PEM
O conteúdo do arquivo PEM (privacy enhanced mail) do certificado.
Certificado do cliente
Metadados
Os metadados do certificado, como número de série, data e hora de expiração e o PEM do certificado.
-
Sempre que as práticas de segurança da sua organização exigirem, selecione Girar chave ou use o software KMS para criar uma nova versão da chave.
Quando a rotação de chaves é bem-sucedida, os campos UID da chave e Última modificação são atualizados.
Se você rotacionar a chave de criptografia usando o software KMS, rotacione-a da última versão usada da chave para uma nova versão da mesma chave. Não rotacione para uma chave completamente diferente.
Nunca tente rotacionar uma chave alterando o nome da chave (alias) no KMS. StorageGRID exige que todas as versões de chave usadas anteriormente (bem como quaisquer versões futuras) sejam acessíveis a partir do KMS com o mesmo alias de chave. Se você alterar o alias de chave para um KMS configurado, StorageGRID pode não conseguir descriptografar seus dados.
Gerenciar certificados
Resolva prontamente quaisquer problemas com certificados de servidor ou cliente. Se possível, substitua os certificados antes que expirem.
|
|
Você deve resolver quaisquer problemas com certificados o mais rápido possível para manter o acesso aos dados. |
-
Selecione Configuração > Segurança > Servidor de gerenciamento de chaves.
-
Na tabela, observe o valor de validade do certificado para cada KMS.
-
Se a data de expiração do certificado de qualquer KMS for desconhecida, aguarde até 30 minutos e atualize seu navegador.
-
Se a coluna Validade do certificado indicar que um certificado expirou ou está perto de expirar, selecione o KMS para acessar a página de detalhes do KMS.
-
Selecione Certificado do servidor e verifique o valor do campo "Expira em".
-
Para substituir o certificado, selecione Editar certificado para carregar um novo certificado.
-
Repita esses subpassos e selecione Certificado do cliente em vez de Certificado do servidor.
-
-
Quando os alertas Expiração do certificado da CA do KMS, Expiração do certificado do cliente KMS e Expiração do certificado do servidor KMS forem acionados, anote a descrição de cada alerta e execute as ações recomendadas.
Pode levar até 30 minutos para o StorageGRID obter atualizações sobre a expiração do certificado. Atualize seu navegador para ver os valores atuais.
|
|
Se você receber o status Status do certificado do servidor desconhecido, verifique se o seu KMS permite obter um certificado de servidor sem exigir um certificado de cliente. |
Visualizar nós criptografados
Você pode visualizar informações sobre os nós de appliance em seu sistema StorageGRID que têm a configuração Criptografia de Nó ativada.
-
Selecione Configuração > Segurança > Servidor de gerenciamento de chaves.
A página do Servidor de Gerenciamento de Chaves é exibida. A guia Detalhes da Configuração mostra quaisquer servidores de gerenciamento de chaves que foram configurados.
-
Na parte superior da página, selecione a guia Nós criptografados.
A aba "Nós criptografados" lista os nós do appliance no seu sistema StorageGRID que têm a configuração Criptografia de nó ativada.
-
Analise as informações na tabela para cada nó do appliance.
Coluna Descrição Nome do nó
O nome do nó do appliance.
Tipo de nó
O tipo de nó: Storage, Admin ou Gateway.
Site
O nome do site StorageGRID onde o nó está instalado.
Nome da KMS
O nome descritivo do KMS usado para o nó.
Se nenhum KMS estiver listado, selecione a guia Detalhes da configuração para adicionar um KMS.
UID da chave
O ID exclusivo da chave de criptografia usada para criptografar e descriptografar dados no nó do appliance. Para visualizar o UID completo de uma chave, selecione o texto.
Um traço (--) indica que o UID da chave é desconhecido, possivelmente devido a um problema de conexão entre o nó do appliance e o KMS.
Status
O status da conexão entre o KMS e o nó do appliance. Se o nó estiver conectado, o registro de data e hora é atualizado a cada 30 minutos. Pode levar alguns minutos para o status da conexão ser atualizado após alterações na configuração do KMS.
Nota: Atualize seu navegador para ver os novos valores.
-
Se a coluna Status indicar um problema com o KMS, resolva o problema imediatamente.
Durante as operações normais do KMS, o status será Conectado ao KMS. Se um nó estiver desconectado do grid, o estado de conexão do nó será exibido (Administrativamente Inativo ou Desconhecido).
Outras mensagens de status correspondem a alertas do StorageGRID com os mesmos nomes:
-
Falha ao carregar a configuração do KMS
-
Erro de conectividade KMS
-
Nome da chave de criptografia KMS não encontrado
-
Falha na rotação da chave de criptografia KMS
-
A chave KMS não conseguiu descriptografar um volume do appliance.
-
KMS não está configurado
Execute as ações recomendadas para esses alertas.
-
|
|
Você deve resolver quaisquer problemas imediatamente para garantir que seus dados estejam totalmente protegidos. |
Editar um KMS
Pode ser necessário editar a configuração de um servidor de gerenciamento de chaves, por exemplo, se um certificado estiver prestes a expirar.
-
Se você planeja atualizar o site selecionado para um KMS, você revisou o "Considerações para a alteração do KMS de um site".
-
Você está conectado ao Gerenciador de Grade usando um "navegador web compatível".
-
Você tem o "Permissão de acesso root".
-
Selecione Configuração > Segurança > Servidor de gerenciamento de chaves.
A página do servidor de gerenciamento de chaves é exibida e mostra todos os servidores de gerenciamento de chaves que foram configurados.
-
Selecione o KMS que você deseja editar e selecione Ações > Editar.
Você também pode editar um KMS selecionando o nome do KMS na tabela e selecionando Editar na página de detalhes do KMS.
-
Opcionalmente, atualize os detalhes na Etapa 1 (detalhes do KMS) do assistente Edit a Key Management Server.
Campo Descrição Nome da KMS
Um nome descritivo para ajudar você a identificar este KMS. Deve ter entre 1 e 64 caracteres.
Nome da chave
O alias de chave exato para o cliente StorageGRID no KMS. Deve ter entre 1 e 255 caracteres.
Você só precisa editar o nome da chave em casos raros. Por exemplo, você deve editar o nome da chave se o alias for renomeado no KMS ou se todas as versões da chave anterior tiverem sido copiadas para o histórico de versões do novo alias.
Gerencia chaves para
Se você estiver editando um KMS específico do site e ainda não tiver um KMS padrão, selecione opcionalmente Sites não gerenciados por outro KMS (KMS padrão). Essa seleção converte o KMS específico do site no KMS padrão, que será aplicado a todos os sites que não possuem um KMS dedicado e a quaisquer sites adicionados em uma expansão.
Observação: Se você estiver editando um KMS específico de um site, não poderá selecionar outro site. Se você estiver editando o KMS padrão, não poderá selecionar um site específico.
Porta
A porta que o servidor KMS usa para comunicações do Protocolo de Interoperabilidade de Gerenciamento de Chaves (KMIP). O padrão é 5696, que é a porta padrão do KMIP.
Nome do host
O nome de domínio totalmente qualificado ou endereço IP do KMS.
Nota: O campo Nome Alternativo do Assunto (SAN) do certificado do servidor deve incluir o domínio totalmente qualificado ou endereço IP inserido aqui. Caso contrário, StorageGRID não conseguirá se conectar ao KMS ou a todos os servidores em um cluster KMS.
-
Se você estiver configurando um cluster KMS, selecione Adicionar outro nome de host para adicionar um nome de host para cada servidor no cluster.
-
Selecione Continue.
A etapa 2 (Carregar certificado do servidor) do assistente Editar um Key Management Server é exibida.
-
Se você precisar substituir o certificado do servidor, selecione Procurar e carregue o novo arquivo.
-
Selecione Continue.
A etapa 3 (Carregar certificados de cliente) do assistente Editar um servidor de gerenciamento de chaves é exibida.
-
Se você precisar substituir o certificado do cliente e a chave privada do certificado do cliente, selecione Procurar e carregue os novos arquivos.
-
Selecione Test and save.
As conexões entre o servidor de gerenciamento de chaves e todos os nós de dispositivos criptografados nos sites afetados são testadas. Se todas as conexões de nó forem válidas e a chave correta for encontrada no KMS, o servidor de gerenciamento de chaves é adicionado à tabela na página Key Management Server.
-
Se aparecer uma mensagem de erro, revise os detalhes da mensagem e selecione OK.
Por exemplo, você pode receber um erro 422: Entidade não processável se o site que você selecionou para este KMS já for gerenciado por outro KMS ou se um teste de conexão falhar.
-
Se você precisar salvar a configuração atual antes de resolver os erros de conexão, selecione Forçar salvamento.
Selecionar Forçar salvamento salva a configuração do KMS, mas não testa a conexão externa de cada appliance com esse KMS. Se houver algum problema com a configuração, você pode não conseguir reinicializar os nós de appliance que têm criptografia de nó ativada no site afetado. Você pode perder o acesso aos seus dados até que os problemas sejam resolvidos. A configuração do KMS foi salva.
-
Analise o aviso de confirmação e selecione OK se tiver certeza de que deseja forçar o salvamento da configuração.
A configuração do KMS é salva, mas a conexão com o KMS não é testada.
Remover um servidor de gerenciamento de chaves (KMS)
Em alguns casos, você pode querer remover um servidor de gerenciamento de chaves. Por exemplo, você pode querer remover um KMS específico do site se o site tiver sido desativado.
-
Você revisou o "Considerações e requisitos para usar um servidor de gerenciamento de chaves".
-
Você está conectado ao Gerenciador de Grade usando um "navegador web compatível".
-
Você tem o "Permissão de acesso root".
Você pode remover um KMS nestes casos:
-
Você pode remover um KMS específico do site se o site tiver sido desativado ou se o site não incluir nós de appliance com criptografia de nó ativada.
-
Você pode remover o KMS padrão se já existir um KMS específico para cada site que possua nós de appliance com criptografia ativada.
-
Selecione Configuração > Segurança > Servidor de gerenciamento de chaves.
A página do servidor de gerenciamento de chaves é exibida e mostra todos os servidores de gerenciamento de chaves que foram configurados.
-
Selecione o KMS que você deseja remover e selecione Ações > Remover.
Você também pode remover um KMS selecionando o nome do KMS na tabela e selecionando Remover na página de detalhes do KMS.
-
Confirme se o seguinte é verdadeiro:
-
Você está removendo um KMS específico do site para um site que não possui nenhum nó de appliance com criptografia de nó ativada.
-
Você está removendo o KMS padrão, mas já existe um KMS específico para cada site com criptografia de nó.
-
-
Selecione Sim.
A configuração do KMS foi removida.