Skip to main content
本产品推出了新版本。
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

StorageGRID 密钥管理服务器要求和注意事项

${post_edited_translations.segment}

${post_edited_translations.segment}

StorageGRID 支持 KMIP 版本 1.4。

网络注意事项有哪些?

网络防火墙设置必须允许每个设备节点通过用于密钥管理互操作性协议(KMIP)通信的端口进行通信。默认 KMIP 端口为 5696。

您必须确保使用节点加密的每个设备节点都具有对您为该站点配置的 KMS 或 KMS 集群的网络访问权限。

支持哪些版本的 TLS?

设备节点与配置的 KMS 之间的通信使用安全的 TLS 连接。StorageGRID 在与 KMS 或 KMS 集群建立 KMIP 连接时,可以支持 TLS 1.2 或 TLS 1.3 协议,具体取决于 KMS 支持的协议以及您正在使用的 "TLS和SSH策略"

StorageGRID 在建立连接时与 KMS 协商协议和密码(TLS 1.2)或密码套件(TLS 1.3)。要查看可用的协议版本和密码/密码套件,请查看网格的活动 TLS 和 SSH 策略的 `tlsOutbound`部分(配置 > 安全 安全设置)。

支持哪些设备?

您可以使用密钥管理服务器(KMS)管理网格中已启用*节点加密*设置的任何 StorageGRID 设备的加密密钥。此设置只能在使用 StorageGRID Appliance Installer 安装设备的硬件配置阶段启用。

备注 将设备添加到网格后,无法启用节点加密,并且无法对未启用节点加密的设备使用外部密钥管理。

您可以将配置的 KMS 用于 StorageGRID 设备和设备节点。

您不能将配置的 KMS 用于基于软件的(非设备)节点,其中包括:

  • 部署为虚拟机 (VM) 的节点

  • 在 Linux 主机上的容器引擎中部署的节点

部署在这些其他平台上的节点可以在数据存储库或磁盘级别使用 StorageGRID 外部的加密。

何时应配置密钥管理服务器?

对于新安装,通常应在创建租户之前在 Grid Manager 中设置一个或多个密钥管理服务器。此顺序可确保在节点上存储任何对象数据之前对其进行保护。

您可以在安装设备节点之前或之后在 Grid Manager 中配置密钥管理服务器。

我需要多少密钥管理服务器?

您可以配置一个或多个外部密钥管理服务器,为 StorageGRID 系统中的设备节点提供加密密钥。每个 KMS 为单个站点或一组站点的 StorageGRID 设备节点提供单个加密密钥。

StorageGRID 支持使用 KMS 集群。每个 KMS 集群包含多个共享配置设置和加密密钥的复制密钥管理服务器。建议使用 KMS 集群进行密钥管理,因为它可以提高高可用性配置的故障转移能力。

例如,假设您的 StorageGRID 系统有三个数据中心站点。您可以将一个 KMS 集群配置为向数据中心 1 的所有设备节点提供密钥,并将另一个 KMS 集群配置为向所有其他站点的所有设备节点提供密钥。添加第二个 KMS 集群时,可以为数据中心 2 和数据中心 3 配置默认 KMS。

请注意,您不能将 KMS 用于非设备节点或安装期间未启用*节点加密*设置的任何设备节点。

每个站点的 KMS

轮换密钥时会发生什么?

作为安全最佳做法,您应定期"轮换加密密钥"每个已配置的 KMS 所使用的内容。

当新的密钥版本可用时:

  • 它会自动分发到与 KMS 关联的一个或多个站点上的加密设备节点。分发应在密钥轮换后的一小时内完成。

  • 如果在分发新密钥版本时加密的设备节点处于离线状态,则节点将在重新启动后立即收到新密钥。

  • 如果由于任何原因无法使用新密钥版本对应用装置卷进行加密,则会针对该应用装置节点触发 KMS 加密密钥轮换失败 警报。您可能需要联系技术支持以协助解决此警报。

${post_edited_translations.segment}

如果需要将加密设备安装到另一个 StorageGRID 系统中,则必须首先停用网格节点以将对象数据移动到另一个节点。然后,您可以使用 StorageGRID Appliance Installer "清除 KMS 配置"。清除 KMS 配置将禁用 Node Encryption 设置,并删除设备节点与 StorageGRID 站点的 KMS 配置之间的关联。

备注 由于无法访问 KMS 加密密钥,设备上的任何剩余数据将无法再被访问,并被永久锁定。