Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Gerencie a política de TLS e SSH no StorageGRID

A política de TLS e SSH determina quais protocolos e cifras são usados para estabelecer conexões TLS seguras com aplicativos cliente e conexões SSH seguras com serviços internos do StorageGRID.

A política de segurança controla como o TLS e o SSH criptografam os dados em trânsito. Em geral, use a política de compatibilidade Modern (padrão), a menos que seu sistema precise estar em conformidade com Common Criteria ou que você precise usar outros cifradores.

Observação Alguns serviços do StorageGRID ainda não foram atualizados para usar as cifras presentes nessas políticas.
Antes de começar

Selecione uma política de segurança

Passos
  1. Selecione Configuração > Segurança > Configurações de segurança.

    A aba Políticas de TLS e SSH mostra as políticas disponíveis. A política atualmente ativa é indicada por uma marca de seleção verde no bloco da política.

    Políticas de TLS e SSH

  2. Consulte as abas para saber mais sobre as políticas disponíveis.

    Compatibilidade moderna (padrão)

    Use a política padrão se precisar de criptografia forte e não tiver requisitos especiais. Essa política é compatível com a maioria dos clientes TLS e SSH.

    Compatibilidade com versões anteriores

    Use a política de compatibilidade Legado se você precisar de opções de compatibilidade adicionais para clientes mais antigos. As opções adicionais desta política podem torná-la menos segura do que a política de compatibilidade Moderna.

    Critérios Comuns

    Utilize a política de Common Criteria se você precisar de certificação Common Criteria.

    FIPS estrito

    Use a política FIPS estrita se você precisar de certificação Common Criteria e precisar usar o NetApp Cryptographic Security Module (NCSM) 3.0.8 ou o módulo NetApp StorageGRID Kernel Crypto API 6.1.129-1-ntap1-amd64 para conexões de clientes externos com os endpoints do balanceador de carga, Tenant Manager e Grid Manager. O uso dessa política pode reduzir o desempenho.

    O NCSM 3.0.8 e o módulo NetApp StorageGRID Kernel Crypto API 6.1.129-1-ntap1-amd64 são usados nas seguintes operações:

    • NCSM

      • Conexões TLS entre os seguintes serviços: ADC, AMS, CMN, DDS, LDR, SSM, NMS, mgmt-api, nginx, nginx-gw e cache-svc

      • Conexões TLS entre clientes e o serviço nginx-gw (endpoints do balanceador de carga)

      • Conexões TLS entre clientes e o serviço LDR

      • Criptografia de conteúdo de objeto para SSE-S3, SSE-C e a configuração de criptografia de objeto armazenado

      • Conexões SSH

      Para obter mais informações, consulte o Programa de Validação de Algoritmos Criptográficos do NIST "Certificado nº 4838".

    • NetApp StorageGRID módulo da API de criptografia do kernel

      O módulo StorageGRID Kernel Crypto API da NetApp está presente apenas nas plataformas de VM e appliance StorageGRID.

      • Coleta de entropia

      • Criptografia de nó

      Para obter mais informações, consulte o Programa de Validação de Algoritmos Criptográficos do NIST "Certificados nº A6242 a nº A6257" e "Certificado de Entropia nº E223".

    Nota: Após selecionar esta política, "execute uma reinicialização gradual" para todos os nós para ativar o NCSM. Use Manutenção > reinicialização em andamento para iniciar e monitorar as reinicializações.

    Personalizado

    Crie uma política personalizada se você precisar aplicar seus próprios cifradores.

    Opcionalmente, se o seu StorageGRID tiver requisitos de criptografia FIPS 140, habilite o recurso de modo FIPS para usar o NCSM 3.0.8 e o módulo NetApp StorageGRID Kernel Crypto API 6.1.129-1-ntap1-amd64:

    1. Defina o fipsMode`parâmetro para `true.

    2. Quando solicitado, "execute uma reinicialização gradual" ative os módulos de criptografia em todos os nós. Use Manutenção > reinicialização contínua para iniciar e monitorar as reinicializações.

    3. Selecione Suporte > Diagnóstico para visualizar as versões ativas do módulo FIPS.

  3. Para ver detalhes sobre as cifras, protocolos e algoritmos de cada política, selecione Ver detalhes.

  4. Para alterar a política atual, selecione Usar política.

    Uma marca de seleção verde aparece ao lado de Current policy no bloco de políticas.

Criar uma política de segurança personalizada

Você pode criar uma política personalizada se precisar aplicar seus próprios cifradores.

Passos
  1. Na aba da política mais semelhante à política personalizada que você deseja criar, selecione Ver detalhes.

  2. Selecione Copiar para a área de transferência e, em seguida, selecione Cancelar.

    Copiando uma política existente para criar uma política personalizada

  3. No bloco Política personalizada, selecione Configurar e usar.

  4. Cole o JSON que você copiou e faça as alterações necessárias.

  5. Selecione Usar política.

    Uma marca de seleção verde aparece ao lado de Política atual no bloco Política personalizada.

  6. Opcionalmente, selecione Editar configuração para fazer mais alterações na nova política personalizada.

Reverter temporariamente para a política de segurança padrão

Se você configurou uma política de segurança personalizada, poderá não conseguir fazer login no Grid Manager se a política TLS configurada for incompatível com a "certificado de servidor configurado".

Você pode reverter temporariamente para a política de segurança padrão.

Passos
  1. Faça login em um nó de administração:

    1. Digite o seguinte comando: ssh admin@Admin_Node_IP

    2. Digite a senha listada no arquivo Passwords.txt.

    3. Digite o seguinte comando para alternar para root: su -

    4. Digite a senha listada no arquivo Passwords.txt.

      Quando você está logado como root, o prompt muda de $ para #.

  2. Execute o seguinte comando:

    restore-default-cipher-configurations

  3. A partir de um navegador web, acesse o Grid Manager no mesmo Admin Node.

  4. Siga os passos em Selecione uma política de segurança para configurar a política novamente.