Skip to main content
本产品推出了新版本。
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

在 StorageGRID 中配置 S3 API 证书

您可以替换或恢复用于 S3 客户端连接到存储节点或负载平衡器端点的服务器证书。替换的自定义服务器证书特定于贵组织。

提示 Swift 详细信息已从此版本的文档网站中删除。请参阅 "StorageGRID 11.8:配置 S3 和 Swift API 证书"
关于此任务

默认情况下,每个存储节点都会颁发由网格 CA 签名的 X.509 服务器证书。这些 CA 签名的证书可以替换为单个通用自定义服务器证书和相应的私钥。

所有存储节点都使用单个自定义服务器证书,因此如果客户端在连接到存储端点时需要验证主机名,则必须将该证书指定为通配符或多域证书。定义自定义证书,使其与网格中的所有存储节点匹配。

在服务器上完成配置后,您可能还需要在将用于访问系统的 S3 API 客户端中安装网格 CA 证书,具体取决于您使用的根证书颁发机构 (CA)。

备注 为了确保操作不会因服务器证书失效而中断,当根服务器证书即将过期时,将触发 S3 API 全局服务器证书过期 警报。根据需要,您可以通过选择 配置 > 安全 > 证书,并在全局选项卡上查看 S3 API 证书的到期日期,来了解当前证书的到期时间。

您可以上传或生成自定义 S3 API 证书。

添加自定义 S3 API 证书

步骤
  1. 选择*配置* > 安全 > 证书

  2. 在*全局*选项卡上,选择 S3 API 证书

  3. ${post_edited_translations.segment}

  4. 上传或生成证书。

    上传证书

    上传所需的服务器证书文件。

    1. 选择*上传证书*。

    2. 上传所需的服务器证书文件:

      • ${post_edited_translations.segment}

      • 证书私钥:自定义服务器证书私钥文件 (.key)。

        备注 EC 私钥必须为 224 位或更大。RSA 私钥必须为 2048 位或更大。
      • CA bundle:包含来自每个中间颁发证书颁发机构的证书的单个可选文件。文件应包含以证书链顺序连接的每个 PEM 编码的 CA 证书文件。

    3. 选择证书详细信息以显示已上传的每个自定义 S3 API 证书的元数据和 PEM。如果您上传了可选的 CA 捆绑包,则每个证书都会显示在自己的选项卡上。

      • 选择*下载证书*保存证书文件,或选择*下载 CA 捆绑包*保存证书捆绑包。

        指定证书文件名和下载位置。使用扩展名 .pem 保存文件。

      例如: storagegrid_certificate.pem

      • ${post_edited_translations.segment}

    4. 选择 Save

      自定义服务器证书用于后续新的 S3 客户端连接。

    生成证书

    ${post_edited_translations.segment}

    1. 选择*生成证书*。

    2. 指定证书信息:

      字段 问题描述

      域名

      要包含在证书中的一个或多个完全限定域名。使用 * 作为通配符表示多个域名。

      IP

      要包含在证书中的一个或多个 IP 地址。

      主题(可选)

      证书所有者的 X.509 主题或标识名 (DN)。

      如果在此字段中未输入任何值,则生成的证书将使用第一个域名或 IP 地址作为使用者通用名称 (CN)。

      有效天数

      创建后证书过期的天数。

      添加密钥使用扩展

      ${post_edited_translations.segment}

      ${post_edited_translations.segment}

      ${post_edited_translations.segment}

    3. 选择 Generate

    4. 选择*证书详细信息*以显示已生成的自定义 S3 API 证书的元数据和 PEM。

      • 选择*下载证书*以保存证书文件。

        指定证书文件名和下载位置。使用扩展名 .pem 保存文件。

      例如: storagegrid_certificate.pem

      • 选择 Copy certificate PEM 以复制证书内容并粘贴到其他位置。

    5. 选择 Save

      自定义服务器证书用于后续新的 S3 客户端连接。

  5. 选择一个选项卡以显示默认 StorageGRID 服务器证书、上传的 CA 签名证书或生成的自定义证书的元数据。

    备注 ${post_edited_translations.segment}
  6. ${post_edited_translations.segment}

  7. 添加自定义 S3 API 证书后,S3 API 证书页面会显示正在使用的自定义 S3 API 证书的详细信息。+ 您可以根据需要下载或复制证书 PEM。

还原默认 S3 API 证书

对于到存储节点的 S3 客户端连接,您可以还原为使用默认的 S3 API 证书。但是,不能对负载平衡器端点使用默认的 S3 API 证书。

步骤
  1. 选择*配置* > 安全 > 证书

  2. 在*全局*选项卡上,选择 S3 API 证书

  3. 选择*使用默认证书*。

    还原全局 S3 API 证书的默认版本时,您配置的自定义服务器证书文件将被删除,无法从系统中恢复。默认 S3 API 证书将用于后续到存储节点的新 S3 客户端连接。

  4. 选择 OK 确认警告并恢复默认 S3 API 证书。

    如果您具有根访问权限,并且自定义 S3 API 证书用于负载平衡器端点连接,则会显示无法再使用默认 S3 API 证书访问的负载平衡器端点列表。转到 "配置负载平衡器端点" 以编辑或删除受影响的端点。

  5. ${post_edited_translations.segment}

下载或复制 S3 API 证书

您可以保存或复制 S3 API 证书内容以供其他地方使用。

步骤
  1. 选择*配置* > 安全 > 证书

  2. 在*全局*选项卡上,选择 S3 API 证书

  3. 选择 ServerCA bundle 选项卡,然后下载或复制证书。

    ${post_edited_translations.segment}

    下载证书或 CA 捆绑包 `.pem`文件。如果您使用的是可选的 CA 捆绑包,则该捆绑包中的每个证书都会显示在各自的子选项卡上。

    1. 选择*下载证书*或*下载 CA 捆绑包*。

      如果要下载 CA 捆绑包,CA 捆绑包辅助选项卡中的所有证书都将作为单个文件下载。

    2. 指定证书文件名和下载位置。使用扩展名 .pem 保存文件。

      例如: storagegrid_certificate.pem

    复制证书或 CA 捆绑包 PEM

    复制证书文本以粘贴到其他位置。如果使用可选的 CA 捆绑包,则捆绑包中的每个证书都显示在其自己的子选项卡上。

    1. 选择 Copy certificate PEMCopy CA bundle PEM

      如果要复制 CA 捆绑包,CA 捆绑包辅助选项卡中的所有证书将一起复制。

    2. 将复制的证书粘贴到文本编辑器中。

    3. 保存带有扩展名 `.pem`的文本文件。

      例如: storagegrid_certificate.pem