Melhores práticas para balanceamento de carga do StorageGRID com FabricPool
Antes de adicionar StorageGRID como uma camada de nuvem FabricPool, revise as práticas recomendadas para usar balanceadores de carga com FabricPool.
Para obter informações gerais sobre o balanceador de carga StorageGRID e o certificado do balanceador de carga, consulte "Considerações sobre balanceamento de carga".
Melhores práticas para acesso do locatário ao endpoint do balanceador de carga usado para FabricPool
Você pode controlar quais tenants podem usar um endpoint de balanceamento de carga específico para acessar seus buckets. Você pode permitir todos os tenants, permitir alguns tenants ou bloquear alguns tenants. Ao criar um endpoint de balanceamento de carga para uso do FabricPool, selecione Permitir todos os tenants. ONTAP criptografa os dados colocados nos buckets do StorageGRID, portanto, essa camada extra de segurança oferece pouca proteção adicional.
Melhores práticas para o certificado de segurança
Ao criar um endpoint de balanceador de carga do StorageGRID para uso com o FabricPool, você fornece o certificado de segurança que permitirá que o ONTAP se autentique com o StorageGRID.
Na maioria dos casos, a conexão entre ONTAP e StorageGRID deve usar criptografia TLS (Transport Layer Security). Usar FabricPool sem criptografia TLS é suportado, mas não é recomendado. Ao selecionar o protocolo de rede para o endpoint do balanceador de carga do StorageGRID, selecione HTTPS. Em seguida, forneça o certificado de segurança que permitirá que o ONTAP se autentique com o StorageGRID.
Para saber mais sobre o certificado do servidor para um endpoint de balanceamento de carga:
Adicionar certificado ao ONTAP
Ao adicionar StorageGRID como uma FabricPool camada de nuvem, você deve instalar o mesmo certificado no cluster ONTAP, incluindo o certificado raiz e quaisquer certificados de autoridade de certificação (CA) subordinada.
Gerenciar expiração de certificados
|
|
Se o certificado usado para proteger a conexão entre ONTAP e StorageGRID expirar, FabricPool vai parar de funcionar temporariamente e o ONTAP vai perder temporariamente o acesso aos dados transferidos para o StorageGRID. |
Para evitar problemas com a expiração do certificado, siga estas boas práticas:
-
Monitore atentamente quaisquer alertas que avisem sobre a proximidade da expiração de certificados, como os alertas Expiração do certificado do endpoint do balanceador de carga e Expiração do certificado global do servidor para S3 API.
-
Mantenha sempre as versões do certificado do StorageGRID e do ONTAP sincronizadas. Se você substituir ou renovar o certificado usado para um endpoint do balanceador de carga, deverá substituir ou renovar o certificado equivalente usado pelo ONTAP para a camada de nuvem.
-
Use um certificado de uma Autoridade Certificadora (CA) assinada publicamente. Se você usar um certificado assinado por uma CA, você pode usar a API de gerenciamento de grid para automatizar a rotação de certificados. Isso permite que você substitua certificados prestes a expirar sem interrupções.
-
Se você gerou um certificado autoassinado do StorageGRID e esse certificado está prestes a expirar, você deve substituí-lo manualmente tanto no StorageGRID quanto no ONTAP antes que o certificado existente expire. Se um certificado autoassinado já expirou, desative a validação de certificado no ONTAP para evitar perda de acesso.