Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Revise os métodos de criptografia do StorageGRID

StorageGRID oferece diversas opções para criptografar dados. Você deve analisar os métodos disponíveis para determinar quais atendem aos seus requisitos de proteção de dados.

A tabela fornece um resumo de alto nível dos métodos de criptografia disponíveis no StorageGRID.

Opção de criptografia Como funciona Aplica-se a

Servidor de gerenciamento de chaves (KMS) no Grid Manager

Você "configurar um servidor de gerenciamento de chaves" para o site do StorageGRID e "Ative a criptografia de nó para o dispositivo". Em seguida, um nó do dispositivo se conecta ao KMS para solicitar uma chave de criptografia de chave (KEK). Essa chave criptografa e descriptografa a chave de criptografia de dados (DEK) em cada volume.

Nós de dispositivos com Criptografia de Nó ativada durante a instalação. Todos os dados no dispositivo estão protegidos contra perda física ou remoção do data center.

Nota: Gerenciar chaves de criptografia com um KMS é compatível apenas com Storage Nodes e dispositivos de serviço.

Página de Criptografia de Unidade no Instalador do Dispositivo StorageGRID

Se o dispositivo contiver unidades que suportam criptografia de hardware, você pode definir uma senha de unidade durante a instalação. Ao definir uma senha de unidade, é impossível para qualquer pessoa recuperar dados válidos de unidades que foram removidas do sistema, a menos que saiba a senha. Antes de iniciar a instalação, acesse Configurar Hardware > Criptografia de Unidade para definir uma senha de unidade que se aplique a todas as unidades autocriptografáveis gerenciadas pelo StorageGRID em um nó.

Dispositivos que contêm unidades de armazenamento com criptografia automática. Todos os dados nessas unidades seguras são protegidos contra perda física ou remoção do data center.

A criptografia de unidade não se aplica a unidades gerenciadas pelo SANtricity. Se você tiver um dispositivo de storage com unidades de autocriptografia e controladores SANtricity, poderá ativar a segurança da unidade no SANtricity.

Segurança de unidade no SANtricity System Manager

Se o recurso Drive Security estiver ativado para o seu StorageGRID appliance, você pode usar "SANtricity System Manager" para criar e gerenciar a chave de segurança. A chave é necessária para acessar os dados nas unidades protegidas.

Dispositivos de storage que possuem unidades de Full Disk Encryption (FDE) ou unidades com criptografia automática. Todos os dados nas unidades protegidas estão protegidos contra perda física ou remoção do data center. Não pode ser usado com alguns dispositivos de storage ou com nenhum dispositivo de serviço.

Criptografia de objeto armazenado

Você habilita a opção "Criptografia de objeto armazenado" no Grid Manager. Quando habilitada, quaisquer novos objetos que não estejam criptografados no nível do bucket ou no nível do objeto são criptografados durante a ingestão.

Dados de objetos S3 recém-ingeridos.

Os objetos armazenados existentes não são criptografados. Os metadados dos objetos e outros dados confidenciais não são criptografados.

Criptografia de bucket S3

Você emite uma solicitação PutBucketEncryption para habilitar a criptografia para o bucket. Quaisquer novos objetos que não estejam criptografados no nível do objeto são criptografados durante a ingestão.

Somente dados de objetos S3 recém-ingeridos.

A criptografia deve ser especificada para o bucket. Os objetos de bucket existentes não são criptografados. Os metadados dos objetos e outros dados confidenciais não são criptografados.

Criptografia do lado do servidor (SSE) de objetos S3

Você emite uma solicitação S3 para armazenar um objeto e inclui o x-amz-server-side-encryption cabeçalho da solicitação.

Somente dados de objetos S3 recém-ingeridos.

A criptografia deve ser especificada para o objeto. Metadados do objeto e outros dados confidenciais não são criptografados.

StorageGRID gerencia as chaves.

Criptografia do lado do servidor S3 com chaves fornecidas pelo cliente (SSE-C)

Você emite uma solicitação S3 para armazenar um objeto e inclui três cabeçalhos de solicitação.

  • x-amz-server-side-encryption-customer-algorithm

  • x-amz-server-side-encryption-customer-key

  • x-amz-server-side-encryption-customer-key-MD5

Somente dados de objetos S3 recém-ingeridos.

A criptografia deve ser especificada para o objeto. Metadados do objeto e outros dados confidenciais não são criptografados.

As chaves são gerenciadas fora do StorageGRID.

Criptografia de volume externo ou datastore

Você usa um método de criptografia externo ao StorageGRID para criptografar um volume ou datastore inteiro, se sua plataforma de implantação oferecer suporte a isso.

Todos os dados de objetos, metadados e dados de configuração do sistema, assumindo que cada volume ou datastore esteja criptografado.

Um método de criptografia externa proporciona um controle mais rigoroso sobre os algoritmos e chaves de criptografia. Pode ser combinado com os outros métodos listados.

Criptografia de objetos fora do StorageGRID

Você utiliza um método de criptografia externo ao StorageGRID para criptografar os dados e metadados antes que sejam inseridos no StorageGRID.

Apenas dados de objetos e metadados (os dados de configuração do sistema não são criptografados).

Um método de criptografia externa proporciona um controle mais rigoroso sobre os algoritmos e chaves de criptografia. Pode ser combinado com os outros métodos listados.

Use vários métodos de criptografia

Dependendo dos seus requisitos, você pode usar mais de um método de criptografia ao mesmo tempo. Por exemplo:

  • Você pode usar um KMS para proteger os nós do dispositivo e também usar o recurso de segurança de unidade no SANtricity System Manager para "duplamente criptografar" os dados nas unidades de criptografia automática nos mesmos dispositivos.

  • Você pode usar um KMS para proteger os dados nos nós do dispositivo e também usar a opção de criptografia de objeto armazenado para criptografar todos os objetos quando forem inseridos.

Se apenas uma pequena parte dos seus objetos requer criptografia, considere controlar a criptografia no nível do bucket ou do objeto individual. Habilitar vários níveis de criptografia acarreta um custo adicional de desempenho.