Configuração do servidor de gerenciamento de chaves e do dispositivo StorageGRID
Antes de você poder usar um servidor de gerenciamento de chaves (KMS) para proteger os dados do StorageGRID nos nós do appliance, é necessário concluir duas tarefas de configuração: configurar um ou mais servidores KMS e habilitar a criptografia de nó para os nós do appliance. Quando essas duas tarefas de configuração estiverem concluídas, o processo de gerenciamento de chaves ocorrerá automaticamente.
O fluxograma mostra as etapas de alto nível para usar um KMS para proteger os dados do StorageGRID nos nós do appliance.

O fluxograma mostra a configuração do KMS e a configuração do dispositivo ocorrendo em paralelo; no entanto, você pode configurar os servidores de gerenciamento de chaves antes ou depois de habilitar a criptografia para novos nós do dispositivo, com base em suas necessidades.
Configurar o servidor de gerenciamento de chaves (KMS)
Configurar um servidor de gerenciamento de chaves inclui as seguintes etapas de alto nível.
| Etapa | Consulte |
|---|---|
Acesse o software KMS e adicione um cliente para StorageGRID a cada KMS ou cluster KMS. |
|
Obtenha as informações necessárias para o cliente StorageGRID no KMS. |
|
Adicione o KMS ao Grid Manager, atribua-o a um único site ou a um grupo padrão de sites, carregue os certificados necessários e salve a configuração do KMS. |
Configurar o appliance
Configurar um nó de appliance para uso com o KMS inclui as seguintes etapas de alto nível.
-
Durante a fase de configuração de hardware da instalação do appliance, use o StorageGRID Appliance Installer para ativar a configuração Criptografia de Nó para o appliance.
Não é possível ativar a configuração Criptografia de Nó depois que um appliance é adicionado à grid, e não é possível usar o gerenciamento de chaves externas para appliances que não têm criptografia de nó ativada. -
Execute o StorageGRID Appliance Installer. Durante a instalação, uma chave de criptografia de dados (DEK) aleatória é atribuída a cada volume do dispositivo, da seguinte forma:
-
As DEKs são usadas para criptografar os dados em cada volume. Essas chaves são geradas usando Linux Unified Key Setup (LUKS) criptografia de disco no sistema operacional do appliance e não podem ser alteradas.
-
Cada DEK individual é criptografado por uma chave mestra de criptografia (KEK). A KEK inicial é uma chave temporária que criptografa os DEKs até que o appliance possa se conectar ao KMS.
-
-
Adicione o nó do appliance ao StorageGRID.
Veja "Habilitar criptografia do nó" para obter detalhes.
Processo de criptografia com gerenciamento de chaves (ocorre automaticamente)
A criptografia de gerenciamento de chaves inclui as seguintes etapas de alto nível, que são executadas automaticamente.
-
Ao instalar um dispositivo com criptografia de nó habilitada na grade, StorageGRID determina se existe uma configuração KMS para o site que contém o novo nó.
-
Se um KMS já tiver sido configurado para o site, o appliance recebe a configuração do KMS.
-
Se um KMS ainda não tiver sido configurado para o site, os dados no appliance continuarão criptografados pela KEK temporária até que você configurar um KMS para o site e o appliance receba a configuração do KMS.
-
-
O dispositivo utiliza a configuração KMS para se conectar ao KMS e solicitar uma chave de criptografia.
-
O KMS envia uma chave de criptografia para o dispositivo. A nova chave do KMS substitui a KEK temporária e agora é usada para criptografar e descriptografar as DEKs dos volumes do dispositivo.
Quaisquer dados existentes antes da conexão do nó do appliance criptografado ao KMS configurado são criptografados com uma chave temporária. No entanto, os volumes do appliance não devem ser considerados protegidos contra remoção do data center até que a chave temporária seja substituída pela chave de criptografia do KMS. -
Se o dispositivo for ligado ou reiniciado, ele se reconecta ao KMS para solicitar a chave. A chave, que é salva na memória volátil, não sobrevive a uma perda de energia ou a uma reinicialização.