Skip to main content
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

可选:启用节点加密

贡献者

如果启用了节点加密,则可以通过安全密钥管理服务器( KMS )加密来保护设备中的磁盘,防止物理丢失或从站点中删除。您必须在设备安装期间选择并启用节点加密,并且在 KMS 加密过程开始后,不能取消选择节点加密。

您需要的内容

查看有关管理 StorageGRID 的说明中有关 KMS 的信息。

关于此任务

启用了节点加密的设备将连接到为 StorageGRID 站点配置的外部密钥管理服务器( KMS )。每个 KMS (或 KMS 集群)负责管理站点上所有设备节点的加密密钥。这些密钥对启用了节点加密的设备中每个磁盘上的数据进行加密和解密。

可以在 StorageGRID 中安装 KMS 之前或之后在网格管理器中设置此设备。有关更多详细信息,请参见管理 StorageGRID 的说明中有关 KMS 和设备配置的信息。

  • 如果在安装设备之前设置了 KMS ,则在设备上启用节点加密并将其添加到配置了 KMS 的 StorageGRID 站点时, KMS 控制的加密将开始。

  • 如果在安装此设备之前未设置 KMS ,则在为包含此设备节点的站点配置了 KMS 并可使用此 KMS 后,将对启用了节点加密的每个设备执行 KMS 控制的加密。

重要说明 在连接到启用了节点加密的设备上的 KMS 之前存在的数据将使用不安全的临时密钥进行加密。除非将密钥设置为 KMS 提供的值,否则设备不会受到删除或被盗的保护。

如果没有对磁盘进行解密所需的 KMS 密钥,则无法检索设备上的数据,并且数据实际上会丢失。如果无法从 KMS 中检索到解密密钥,则会出现这种情况。如果清除KMS配置、KMS密钥过期、与KMS的连接断开或从安装了KMS密钥的StorageGRID 系统中删除设备、则无法访问此密钥。

步骤
  1. 打开浏览器,然后输入设备计算控制器的 IP 地址之一。+ ` * https://Controller_IP:8443*`

    ` Controller_IP_` 是三个 StorageGRID 网络中任意一个网络上计算控制器(而不是存储控制器)的 IP 地址。

    此时将显示 StorageGRID 设备安装程序主页页面。

    重要说明 使用 KMS 密钥对设备加密后,如果不使用相同的 KMS 密钥,则无法对设备磁盘进行解密。
  2. 选择 * 配置硬件 * > * 节点加密 * 。

    已启用 Kms FDE
  3. 选择 * 启用节点加密 * 。

    在安装设备之前,您可以取消选择 * 启用节点加密 * ,而不会有数据丢失的风险。安装开始后,设备节点将访问 StorageGRID 系统中的 KMS 加密密钥并开始磁盘加密。安装设备后,您无法禁用节点加密。

    重要说明 将启用了节点加密的设备添加到具有 KMS 的 StorageGRID 站点后,您无法停止对此节点使用 KMS 加密。
  4. 选择 * 保存 * 。

  5. 将设备部署为 StorageGRID 系统中的节点。

    当设备访问为 StorageGRID 站点配置的 KMS 密钥时,便会开始使用由 KMS 控制的加密。安装程序会在 KMS 加密过程中显示进度消息,此过程可能需要几分钟时间,具体取决于设备中的磁盘卷数。

    备注 设备最初会配置一个随机的非 KMS 加密密钥,该密钥会分配给每个磁盘卷。磁盘会使用此临时加密密钥进行加密,这种加密密钥不安全,直到启用了节点加密的设备访问为 StorageGRID 站点配置的 KMS 密钥为止。
完成后

您可以查看节点加密状态, KMS 详细信息以及设备节点处于维护模式时正在使用的证书。

相关信息

管理 StorageGRID