在 StorageGRID 中配置客户端证书
客户端证书允许授权的外部客户端访问 StorageGRID Prometheus 数据库,为外部工具监控 StorageGRID 提供了一种安全的方式。
如果需要使用外部监控工具访问 StorageGRID,您必须使用 Grid Manager 上传或生成客户端证书,并将证书信息复制到外部工具。
请参见 "管理安全证书" 和 "配置自定义服务器证书"。
|
|
为了确保操作不会因服务器证书失效而中断,当此服务器证书即将过期时,会触发*证书页面上配置的客户端证书过期*警报。根据需要,您可以通过选择*配置* > 安全 > *证书*并在客户端选项卡上查看客户端证书的到期日期来了解当前证书的过期时间。 |
|
|
如果使用密钥管理服务器 (KMS) 保护特殊配置的设备节点上的数据,请参阅有关 "上传 KMS 客户端证书" 的具体信息。 |
-
${post_edited_translations.segment}
-
您已使用 "支持的 Web 浏览器" 登录到网格管理器。
-
要配置客户端证书:
-
您拥有管理节点的 IP 地址或域名。
-
如果已配置 StorageGRID 管理接口证书,则具有用于配置管理接口证书的 CA、客户端证书和私钥。
-
要上传自己的证书,证书的私钥需在本地计算机上可用。
-
私钥必须在创建时保存或记录。如果您没有原始私钥,则必须创建一个新私钥。
-
-
要编辑客户端证书:
-
您拥有管理节点的 IP 地址或域名。
-
要上传自己的证书或新证书,私钥、客户端证书和 CA(如果使用)需在本地计算机上可用。
-
添加客户端证书
要添加客户端证书,请使用以下过程之一:
管理接口证书已配置
如果已使用客户提供的 CA、客户端证书和私钥配置管理接口证书,请使用此过程添加客户端证书。
-
在 Grid Manager 中,选择 Configuration > Security > Certificates,然后选择 Client 选项卡。
-
选择 Add。
-
请输入证书名称。
-
要使用外部监控工具访问 Prometheus 指标,请选择 Allow prometheus。
-
选择 Continue。
-
对于*附加证书*步骤,上传管理接口证书。
-
选择*上传证书*。
-
选择*Browse*,然后选择管理接口证书文件(
.pem)。-
选择*客户端证书详细信息*以显示证书元数据和证书 PEM。
-
选择 Copy certificate PEM 以复制证书内容并粘贴到其他位置。
-
-
选择 Create 将证书保存到 Grid Manager 中。
新证书将显示在"客户端"选项卡上。
-
-
配置外部监控工具,例如 Grafana。
CA 颁发的客户端证书
如果未配置管理接口证书,并且您计划为使用 CA 颁发的客户端证书和私钥的 Prometheus 添加客户端证书,请使用此过程添加管理员客户端证书。
-
执行"配置管理接口证书"中的步骤。
-
在 Grid Manager 中,选择 Configuration > Security > Certificates,然后选择 Client 选项卡。
-
选择 Add。
-
请输入证书名称。
-
要使用外部监控工具访问 Prometheus 指标,请选择 Allow prometheus。
-
选择 Continue。
-
对于*附加证书*步骤,上传客户端证书、私钥和 CA 捆绑包文件:
-
选择*上传证书*。
-
选择*Browse*,然后选择客户端证书、私钥和 CA 捆绑包文件(
.pem)。-
选择*客户端证书详细信息*以显示证书元数据和证书 PEM。
-
选择 Copy certificate PEM 以复制证书内容并粘贴到其他位置。
-
-
选择 Create 将证书保存到 Grid Manager 中。
新证书显示在"客户端"选项卡上。
-
-
配置外部监控工具,例如 Grafana。
从 Grid Manager 生成的证书
如果未配置管理接口证书,并且您计划为使用 Grid Manager 中生成证书功能的 Prometheus 添加客户端证书,请使用此过程添加管理员客户端证书。
-
在 Grid Manager 中,选择 Configuration > Security > Certificates,然后选择 Client 选项卡。
-
选择 Add。
-
请输入证书名称。
-
要使用外部监控工具访问 Prometheus 指标,请选择 Allow prometheus。
-
选择 Continue。
-
对于*附加证书*步骤,选择*生成证书*。
-
指定证书信息:
-
主题(可选):证书所有者的 X.509 主题或标识名(DN)。
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
${post_edited_translations.segment}
${post_edited_translations.segment} -
-
选择 Generate。
-
${post_edited_translations.segment}
关闭对话框后,您将无法查看证书私钥。请将密钥复制或下载到安全位置。 -
选择 Copy certificate PEM 以复制证书内容并粘贴到其他位置。
-
选择*下载证书*以保存证书文件。
指定证书文件名和下载位置。使用扩展名
.pem保存文件。
例如:
storagegrid_certificate.pem-
选择*复制私钥*以复制证书私钥,以便粘贴到其他位置。
-
选择*下载专用密钥*将专用密钥另存为文件。
${post_edited_translations.segment}
-
-
选择 Create 将证书保存到 Grid Manager 中。
新证书将显示在"客户端"选项卡上。
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
从 ${post_edited_translations.segment} 步骤中上传 certificate.pem 和 private_key.pem 文件。无需上传 CA 捆绑包。
-
${post_edited_translations.segment}
-
上传每个证书文件 (
.pem)。 -
选择*保存*将证书保存到 Grid Manager 中。
新证书将显示在管理接口证书页面上。
-
-
配置外部监控工具,例如 Grafana。
配置外部监控工具
-
${post_edited_translations.segment}
-
名称:输入连接的名称。
StorageGRID 不需要此信息,但您必须提供一个名称来测试连接。
-
URL:输入管理节点的域名或 IP 地址。指定 HTTPS 和端口 9091。
例如:
https://admin-node.example.com:9091 -
${post_edited_translations.segment}
-
在 TLS/SSL 身份验证详细信息下,复制并粘贴:
-
管理接口 CA 证书至 CA Cert
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
-
ServerName:输入管理节点的域名。
ServerName 必须与管理接口证书中显示的域名匹配。
-
-
保存并测试从 StorageGRID 或本地文件复制的证书和私钥。
现在,您可以使用外部监控工具从 StorageGRID 访问 Prometheus 指标。
有关指标的信息,请参见 "监控 StorageGRID 的说明"。
${post_edited_translations.segment}
您可以编辑管理员客户端证书以更改其名称,启用或禁用 Prometheus 访问权限,或者在当前证书过期时上传新证书。
-
选择 Configuration > Security > Certificates,然后选择 Client 选项卡。
证书过期日期和 Prometheus 访问权限列在表中。如果证书即将过期或已过期,表中会显示一条消息,并触发警报。
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
请输入证书名称。
-
要使用外部监控工具访问 Prometheus 指标,请选择 Allow prometheus。
-
${post_edited_translations.segment}
${post_edited_translations.segment}
附加新客户端证书
您可以在当前证书过期时上传新证书。
-
选择 Configuration > Security > Certificates,然后选择 Client 选项卡。
证书过期日期和 Prometheus 访问权限列在表中。如果证书即将过期或已过期,表中会显示一条消息,并触发警报。
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
上传证书复制证书文本以粘贴到其他位置。
-
${post_edited_translations.segment}
-
上传客户端证书名称(
.pem)。选择*客户端证书详细信息*以显示证书元数据和证书 PEM。
-
选择*下载证书*以保存证书文件。
指定证书文件名和下载位置。使用扩展名
.pem保存文件。
例如:
storagegrid_certificate.pem-
选择 Copy certificate PEM 以复制证书内容并粘贴到其他位置。
-
-
选择 Create 将证书保存到 Grid Manager 中。
${post_edited_translations.segment}
生成证书生成证书文本以粘贴到其他位置。
-
选择*生成证书*。
-
指定证书信息:
-
主题(可选):证书所有者的 X.509 主题或标识名(DN)。
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
${post_edited_translations.segment}
${post_edited_translations.segment} -
-
选择 Generate。
-
选择*客户端证书详细信息*以显示证书元数据和证书 PEM。
关闭对话框后,您将无法查看证书私钥。请将密钥复制或下载到安全位置。 -
选择 Copy certificate PEM 以复制证书内容并粘贴到其他位置。
-
选择*下载证书*以保存证书文件。
指定证书文件名和下载位置。使用扩展名
.pem保存文件。
例如:
storagegrid_certificate.pem-
选择*复制私钥*以复制证书私钥,以便粘贴到其他位置。
-
选择*下载专用密钥*将专用密钥另存为文件。
${post_edited_translations.segment}
-
-
选择 Create 将证书保存到 Grid Manager 中。
新证书将显示在"客户端"选项卡上。
-
下载或复制客户端证书
您可以下载或复制客户端证书以供其他地方使用。
-
选择 Configuration > Security > Certificates,然后选择 Client 选项卡。
-
选择要复制或下载的证书。
-
下载或复制证书。
下载证书文件下载证书 `.pem`文件。
-
选择*下载证书*。
-
指定证书文件名和下载位置。使用扩展名
.pem保存文件。例如:
storagegrid_certificate.pem
复制证书复制证书文本以粘贴到其他位置。
-
选择 Copy certificate PEM。
-
将复制的证书粘贴到文本编辑器中。
-
保存带有扩展名 `.pem`的文本文件。
例如:
storagegrid_certificate.pem
-
删除客户端证书
如果您不再需要管理员客户端证书,则可以将其删除。
-
选择 Configuration > Security > Certificates,然后选择 Client 选项卡。
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
|
|
要删除最多 10 个证书,请在客户端选项卡上选择要删除的每个证书,然后选择*操作* > 删除。 |
删除证书后,使用该证书的客户端必须指定新的客户端证书才能访问 StorageGRID Prometheus 数据库。