Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Segurança para clientes S3 no StorageGRID

As contas de tenant do StorageGRID usam aplicativos cliente S3 para salvar dados de objetos no StorageGRID. Você deve revisar as medidas de segurança implementadas para aplicativos cliente.

Resumo

A lista a seguir resume como a segurança é implementada para a S3 API REST:

Segurança da conexão

TLS

Autenticação do servidor

Certificado de servidor X.509 assinado pela CA do sistema ou certificado de servidor personalizado fornecido pelo administrador

Autenticação do cliente

ID da chave de acesso da conta S3 e chave de acesso secreta

Autorização do cliente

Propriedade do bucket e todas as políticas de controle de acesso aplicáveis

Como StorageGRID fornece segurança para aplicativos de cliente

Os aplicativos cliente S3 podem se conectar ao serviço Load Balancer em Gateway Nodes, Admin Nodes ou diretamente aos Storage Nodes.

  • Os clientes que se conectam ao serviço Load Balancer podem usar HTTPS ou HTTP, dependendo de como você "configurar o endpoint do balanceador de carga".

    O HTTPS oferece comunicação segura e criptografada por TLS e é recomendado. Você deve anexar um certificado de segurança ao endpoint.

    O HTTP oferece comunicação menos segura e não criptografada, devendo ser usado apenas para grids de teste ou que não sejam de produção.

  • Os clientes que se conectam aos nós de armazenamento também podem usar HTTPS ou HTTP.

    O HTTPS é o padrão e é recomendado.

    O HTTP oferece comunicação menos segura e não criptografada, mas pode ser opcionalmente "habilitado" para grids de teste ou que não sejam de produção.

  • As comunicações entre StorageGRID e o cliente são criptografadas usando TLS.

  • As comunicações entre o serviço Load Balancer e os nós de armazenamento na grade são criptografadas, independentemente de o endpoint do Load Balancer estar configurado para aceitar conexões HTTP ou HTTPS.

  • Os clientes devem fornecer "Cabeçalhos de autenticação HTTP" ao StorageGRID para executar operações da API REST.

Certificados de segurança e aplicativos de cliente

Em todos os casos, os aplicativos cliente podem estabelecer conexões TLS usando um certificado de servidor personalizado carregado pelo administrador da grid ou um certificado gerado pelo sistema StorageGRID:

  • Quando os aplicativos cliente se conectam ao serviço Load Balancer, eles usam o certificado que foi configurado para o endpoint do balanceador de carga. Cada endpoint do balanceador de carga tem seu próprio certificado—seja um certificado de servidor personalizado carregado pelo administrador do grid ou um certificado que o administrador do grid gerou no StorageGRID ao configurar o endpoint.

  • Quando os aplicativos cliente se conectam diretamente a um Nó de Armazenamento, eles usam os certificados de servidor gerados pelo sistema para os Nós de Armazenamento quando o sistema StorageGRID foi instalado (que são assinados pela autoridade certificadora do sistema), ou um único certificado de servidor personalizado fornecido para a grid por um administrador da grid. Consulte "Adicionar um certificado de API S3 personalizado".

Os clientes devem ser configurados para confiar na autoridade certificadora que assinou o certificado que utilizam para estabelecer conexões TLS.

Algoritmos de hash e criptografia suportados para bibliotecas TLS

O sistema StorageGRID suporta um conjunto de suítes de cifras que os aplicativos cliente podem usar ao estabelecer uma sessão TLS. Para configurar as cifras, vá em Configuração > Segurança > Configurações de segurança e selecione Políticas de TLS e SSH.

Versões compatíveis do TLS

StorageGRID suporta TLS 1.2 e TLS 1.3.

Observação SSLv3 e TLS 1.1 (ou versões anteriores) não são mais suportados.