Recursos de segurança de administração
Descubra os recursos de segurança de administração no StorageGRID.
Recurso | Função | Impacto | Conformidade regulamentar |
---|---|---|---|
Certificado do servidor (Interface de Gerenciamento de Grade) |
Os administradores de grade podem configurar a interface de gerenciamento de grade para usar um certificado de servidor assinado pela CA confiável da organização. |
Permite o uso de certificados digitais assinados por sua CA padrão e confiável para autenticar o acesso de UI de gerenciamento e API entre um cliente de gerenciamento e a grade. |
— |
Autenticação de usuário administrativo |
Os usuários administrativos são autenticados usando nome de usuário e senha. Os usuários e grupos administrativos podem ser locais ou federados, importados do ative Directory ou LDAP do cliente. As senhas de contas locais são armazenadas em um formato protegido por bcrypt; senhas de linha de comando são armazenadas em um formato protegido por SHA-2. |
Autentica o acesso administrativo à interface de usuário e às APIs de gerenciamento. |
— |
Suporte a SAML |
O StorageGRID oferece suporte ao logon único (SSO) usando o padrão SAML 2,0 (Security Assertion Markup Language 2,0). Quando o SSO está ativado, todos os usuários devem ser autenticados por um provedor de identidade externo antes que possam acessar o Gerenciador de Grade, o Gerenciador de Locatário, a API de Gerenciamento de Grade ou a API de Gerenciamento de Locatário. Os utilizadores locais não podem iniciar sessão no StorageGRID. |
Permite níveis adicionais de segurança para administradores de rede e locatários, como SSO e autenticação multifator (MFA). |
NIST SP800-63 |
Controle granular de permissão |
Os administradores de grade podem atribuir permissões a funções e atribuir funções a grupos de usuários administrativos, o que impõe quais tarefas os clientes administrativos podem executar usando a interface de usuário e as APIs de gerenciamento. |
Permite que os administradores de Grade gerenciem o controle de acesso para usuários e grupos administrativos. |
— |
Log de auditoria distribuído |
O StorageGRID fornece uma infraestrutura de log de auditoria distribuída e integrada, escalável para centenas de nós em até 16 locais. Os nós de software StorageGRID geram mensagens de auditoria, que são transmitidas por um sistema de reencaminhamento de auditoria redundante e, em última análise, capturadas em um ou mais repositórios de log de auditoria. As mensagens de auditoria capturam eventos em uma granularidade no nível do objeto, como operações de API S3 iniciadas pelo cliente, eventos de ciclo de vida do objeto pelo ILM, verificações de integridade do objeto em segundo plano e alterações de configuração feitas a partir da IU ou APIs de gerenciamento. Os logs de auditoria podem ser exportados de nós de administração por meio de CIFS ou NFS, permitindo que as mensagens de auditoria sejam minadas por ferramentas como Splunk e ELK. Existem quatro tipos de mensagens de auditoria:
|
Fornece aos administradores do Grid um serviço de auditoria comprovado e escalável e permite que eles explorem dados de auditoria para vários objetivos. Tais objetivos incluem solução de problemas, auditoria do desempenho do SLA, operações da API de acesso a dados do cliente e alterações de configuração de gerenciamento. |
— |
Auditoria do sistema |
As mensagens de auditoria do sistema capturam eventos relacionados ao sistema, como estados de nó de grade, deteção de objetos corrompidos, objetos comprometidos em todos os locais especificados por regra ILM e progresso das tarefas de manutenção em todo o sistema (tarefas de grade). |
Ajuda os clientes a solucionar problemas do sistema e fornece a prova de que os objetos são armazenados de acordo com seu SLA. Os SLAs são implementados pelas regras do StorageGRID ILM e são protegidos por integridade. |
— |
Auditoria de storage de objetos |
As mensagens de auditoria de armazenamento de objetos capturam transações de API de objetos e eventos relacionados ao ciclo de vida. Esses eventos incluem armazenamento e recuperação de objetos, transferências de nó de grade para nó de grade e verificações. |
Ajuda os clientes a auditar o progresso dos dados através do sistema e se o SLA, especificado como StorageGRID ILM, está sendo entregue. |
— |
Auditoria de protocolo HTTP |
As mensagens de auditoria do protocolo HTTP capturam interações do protocolo HTTP relacionadas a aplicativos clientes e nós do StorageGRID. Além disso, os clientes podem capturar cabeçalhos de solicitação HTTP específicos (como X-forwarded-for e metadados do usuário [x-amz-meta-*]) em auditoria. |
Ajuda os clientes a auditar as operações da API de acesso de dados entre clientes e StorageGRID e rastrear uma ação para uma conta de usuário individual e chave de acesso. Os clientes também podem Registrar os metadados dos usuários na auditoria e usar ferramentas de log mining, como Splunk ou ELK, para pesquisar metadados de objetos. |
— |
Auditoria de gerenciamento |
As mensagens de auditoria de gerenciamento Registram solicitações de usuários administradores para a interface de gerenciamento (Grid Management Interface) ou APIs. Cada solicitação que não é uma solicitação GET ou HEAD para a API Registra uma resposta com o nome de usuário, IP e tipo de solicitação para a API. |
Ajuda os administradores de Grade a estabelecer um Registro das alterações de configuração do sistema feitas por qual usuário de qual IP de origem e qual IP de destino a que momento. |
— |
Suporte a TLS 1,3 para acesso à API e UI de gerenciamento |
O TLS estabelece um protocolo de handshake para comunicação entre um cliente admin e um nó de administrador do StorageGRID. |
Permite que um cliente administrativo e o StorageGRID se identifiquem e autentiquem-se com confidencialidade e integridade de dados. |
— |
SNMPv3 para monitorização StorageGRID |
O SNMPv3 fornece segurança oferecendo autenticação forte e criptografia de dados para privacidade. Com o v3, as unidades de dados do protocolo são criptografadas, usando o CBC-DES para seu protocolo de criptografia. A autenticação do usuário de quem enviou a unidade de dados do protocolo é fornecida pelo protocolo de autenticação HMAC-SHA ou HMAC-MD5. SNMPv2 e v1 ainda são suportados. |
Ajuda os administradores de grade a monitorar o sistema StorageGRID habilitando um agente SNMP no nó Admin. |
— |
Certificados de cliente para exportação de métricas Prometheus |
Os administradores de grade podem fazer upload ou gerar certificados de cliente que podem ser usados para fornecer acesso seguro e autenticado ao banco de dados do StorageGRID Prometheus. |
Os administradores de grade podem usar certificados de cliente para monitorar o StorageGRID externamente usando aplicativos como o Grafana. |
— |