在 StorageGRID 中配置 S3 API 证书
您可以替换或恢复用于 S3 客户端连接到存储节点或负载平衡器端点的服务器证书。替换的自定义服务器证书特定于贵组织。
|
|
Swift 详细信息已从此版本的文档网站中删除。请参阅 "StorageGRID 11.8:配置 S3 和 Swift API 证书"。 |
默认情况下,每个存储节点都会颁发由网格 CA 签名的 X.509 服务器证书。这些 CA 签名的证书可以替换为单个通用自定义服务器证书和相应的私钥。
所有存储节点都使用单个自定义服务器证书,因此如果客户端在连接到存储端点时需要验证主机名,则必须将该证书指定为通配符或多域证书。定义自定义证书,使其与网格中的所有存储节点匹配。
在服务器上完成配置后,您可能还需要在将用于访问系统的 S3 API 客户端中安装网格 CA 证书,具体取决于您使用的根证书颁发机构 (CA)。
|
|
为了确保操作不会因服务器证书失效而中断,当根服务器证书即将过期时,将触发 S3 API 全局服务器证书过期 警报。根据需要,您可以通过选择 配置 > 安全 > 证书,并在全局选项卡上查看 S3 API 证书的到期日期,来了解当前证书的到期时间。 |
您可以上传或生成自定义 S3 API 证书。
添加自定义 S3 API 证书
-
选择*配置* > 安全 > 证书。
-
在*全局*选项卡上,选择 S3 API 证书。
-
${post_edited_translations.segment}
-
上传或生成证书。
上传证书上传所需的服务器证书文件。
-
选择*上传证书*。
-
上传所需的服务器证书文件:
-
${post_edited_translations.segment}
-
证书私钥:自定义服务器证书私钥文件 (
.key)。EC 私钥必须为 224 位或更大。RSA 私钥必须为 2048 位或更大。 -
CA bundle:包含来自每个中间颁发证书颁发机构的证书的单个可选文件。文件应包含以证书链顺序连接的每个 PEM 编码的 CA 证书文件。
-
-
选择证书详细信息以显示已上传的每个自定义 S3 API 证书的元数据和 PEM。如果您上传了可选的 CA 捆绑包,则每个证书都会显示在自己的选项卡上。
-
选择*下载证书*保存证书文件,或选择*下载 CA 捆绑包*保存证书捆绑包。
指定证书文件名和下载位置。使用扩展名
.pem保存文件。
例如:
storagegrid_certificate.pem-
${post_edited_translations.segment}
-
-
选择 Save。
自定义服务器证书用于后续新的 S3 客户端连接。
生成证书${post_edited_translations.segment}
-
选择*生成证书*。
-
指定证书信息:
字段 问题描述 域名
要包含在证书中的一个或多个完全限定域名。使用 * 作为通配符表示多个域名。
IP
要包含在证书中的一个或多个 IP 地址。
主题(可选)
证书所有者的 X.509 主题或标识名 (DN)。
如果在此字段中未输入任何值,则生成的证书将使用第一个域名或 IP 地址作为使用者通用名称 (CN)。
有效天数
创建后证书过期的天数。
添加密钥使用扩展
${post_edited_translations.segment}
${post_edited_translations.segment}
${post_edited_translations.segment}
-
选择 Generate。
-
选择*证书详细信息*以显示已生成的自定义 S3 API 证书的元数据和 PEM。
-
选择*下载证书*以保存证书文件。
指定证书文件名和下载位置。使用扩展名
.pem保存文件。
例如:
storagegrid_certificate.pem-
选择 Copy certificate PEM 以复制证书内容并粘贴到其他位置。
-
-
选择 Save。
自定义服务器证书用于后续新的 S3 客户端连接。
-
-
选择一个选项卡以显示默认 StorageGRID 服务器证书、上传的 CA 签名证书或生成的自定义证书的元数据。
${post_edited_translations.segment} -
${post_edited_translations.segment}
-
添加自定义 S3 API 证书后,S3 API 证书页面会显示正在使用的自定义 S3 API 证书的详细信息。+ 您可以根据需要下载或复制证书 PEM。
还原默认 S3 API 证书
对于到存储节点的 S3 客户端连接,您可以还原为使用默认的 S3 API 证书。但是,不能对负载平衡器端点使用默认的 S3 API 证书。
-
选择*配置* > 安全 > 证书。
-
在*全局*选项卡上,选择 S3 API 证书。
-
选择*使用默认证书*。
还原全局 S3 API 证书的默认版本时,您配置的自定义服务器证书文件将被删除,无法从系统中恢复。默认 S3 API 证书将用于后续到存储节点的新 S3 客户端连接。
-
选择 OK 确认警告并恢复默认 S3 API 证书。
如果您具有根访问权限,并且自定义 S3 API 证书用于负载平衡器端点连接,则会显示无法再使用默认 S3 API 证书访问的负载平衡器端点列表。转到 "配置负载平衡器端点" 以编辑或删除受影响的端点。
-
${post_edited_translations.segment}
下载或复制 S3 API 证书
您可以保存或复制 S3 API 证书内容以供其他地方使用。
-
选择*配置* > 安全 > 证书。
-
在*全局*选项卡上,选择 S3 API 证书。
-
选择 Server 或 CA bundle 选项卡,然后下载或复制证书。
${post_edited_translations.segment}下载证书或 CA 捆绑包 `.pem`文件。如果您使用的是可选的 CA 捆绑包,则该捆绑包中的每个证书都会显示在各自的子选项卡上。
-
选择*下载证书*或*下载 CA 捆绑包*。
如果要下载 CA 捆绑包,CA 捆绑包辅助选项卡中的所有证书都将作为单个文件下载。
-
指定证书文件名和下载位置。使用扩展名
.pem保存文件。例如:
storagegrid_certificate.pem
复制证书或 CA 捆绑包 PEM复制证书文本以粘贴到其他位置。如果使用可选的 CA 捆绑包,则捆绑包中的每个证书都显示在其自己的子选项卡上。
-
选择 Copy certificate PEM 或 Copy CA bundle PEM。
如果要复制 CA 捆绑包,CA 捆绑包辅助选项卡中的所有证书将一起复制。
-
将复制的证书粘贴到文本编辑器中。
-
保存带有扩展名 `.pem`的文本文件。
例如:
storagegrid_certificate.pem
-