配置 StorageGRID 网络和对象安全性
您可以配置网络和对象安全性,以加密存储的对象,防止某些 S3 请求,或允许客户端连接到 Storage Nodes 时使用 HTTP 而不是 HTTPS。
存储对象加密
存储对象加密可对通过 S3 摄取的所有对象数据进行加密。默认情况下,存储的对象不会加密,但您可以选择使用 AES‐128 或 AES‐256 加密算法对对象进行加密。启用此设置后,所有新摄取的对象都将被加密,但不会对现有存储的对象进行任何更改。如果禁用加密,当前已加密的对象将保持加密状态,但新摄取的对象将不会被加密。
存储对象加密设置仅适用于未通过存储桶级或对象级加密进行加密的 S3 对象。
有关 StorageGRID 加密方法的更多详细信息,请参见 "查看 StorageGRID 加密方法"。
防止客户端修改
防止客户端修改是系统范围内的设置。当选择*防止客户端修改*选项时,以下请求将被拒绝。
S3 REST API
-
DeleteBucket 请求
-
任何修改现有对象数据、用户定义元数据或 S3 对象标记的请求
为存储节点连接启用 HTTP
默认情况下,客户端应用程序使用 HTTPS 网络协议直接连接到存储节点。您可以选择为这些连接启用 HTTP,例如,在测试非生产网格时。
仅当 S3 客户端需要直接与存储节点建立 HTTP 连接时,才对存储节点连接使用 HTTP。对于仅使用 HTTPS 连接的客户端或连接到负载平衡器服务的客户端,不需要使用此选项(因为您可以"配置每个负载均衡器端点"使用 HTTP 或 HTTPS)。
请参阅"摘要:客户端连接的 IP 地址和端口"以了解 S3 客户端在使用 HTTP 或 HTTPS 连接到 Storage Nodes 时使用的端口。
选择选项
-
您已使用 "支持的 Web 浏览器" 登录到网格管理器。
-
${post_edited_translations.segment}
-
选择*配置* > 安全 > 安全设置。
-
选择*网络和对象*选项卡。
-
对于存储对象加密,如果您不希望对存储对象进行加密,请使用 None(默认)设置,或选择 AES-128 或 AES-256 对存储对象进行加密。
-
如果要阻止 S3 客户端发出特定请求,可以选择*防止客户端修改*。
如果更改此设置,应用新设置大约需要一分钟。配置的值将被缓存以提升性能和扩展能力。 -
如果客户端直接连接到存储节点并且要使用 HTTP 连接,则可选择*为存储节点连接启用 HTTP*。
${post_edited_translations.segment} -
选择 Save。