Skip to main content
本产品推出了新版本。
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

更改 StorageGRID 站点 KMS 的注意事项

每个密钥管理服务器(KMS)或 KMS 集群为单个站点或一组站点的所有设备节点提供加密密钥。如果您需要更改用于站点的 KMS,则可能需要将加密密钥从一个 KMS 复制到另一个 KMS。

如果您更改了用于某个站点的 KMS,则必须确保可以使用存储在新 KMS 上的密钥对该站点上先前加密的设备节点进行解密。在某些情况下,您可能需要将当前版本的加密密钥从原始 KMS 复制到新 KMS。您必须确保 KMS 具有正确的密钥,以便对该站点上加密的设备节点进行解密。

例如:

  1. 您最初配置的默认 KMS 适用于所有没有专用 KMS 的站点。

  2. 保存 KMS 时,所有启用了 节点加密 设置的设备节点都会连接到 KMS 并请求加密密钥。此密钥用于加密所有站点上的设备节点。必须使用同一密钥对这些设备进行解密。

    KMS 默认密钥

  3. 您决定为一个站点添加特定于站点的 KMS(图中的数据中心 3)。但是,由于设备节点已加密,因此在尝试保存站点特定 KMS 的配置时会出现验证错误。此错误的原因是站点特定的 KMS 没有正确的密钥来解密该站点上的节点。

    KMS密钥错误

  4. 要解决此问题,请将当前版本的加密密钥从默认 KMS 复制到新 KMS。(从技术上讲,您可以将原始密钥复制到具有相同别名的新密钥。原始密钥将成为新密钥的先前版本。)站点特定的 KMS 现在具有正确的密钥来解密 Data Center 3 的设备节点,因此可以将其保存在 StorageGRID 中。

    KMS 复制的密钥

用于更改站点使用的 KMS 的用例

该表总结了更改站点 KMS 的最常见情况所需的步骤。

更改站点 KMS 的用例 所需步骤

您有一个或多个站点特定的 KMS 条目,并且要将其中一个条目用作默认 KMS。

编辑站点特定的 KMS。在 Manages keys for 字段中,选择 Sites not managed by another KMS (default KMS)。站点特定的 KMS 现在将用作默认 KMS。它将适用于任何没有专用 KMS 的站点。

您拥有默认 KMS,并在扩容中添加了新站点。您不想对新站点使用默认 KMS。

  1. 如果新站点上的设备节点已由默认KMS加密,请使用KMS软件将当前版本的加密密钥从默认KMS复制到新KMS。

  2. 使用 Grid Manager,添加新的 KMS 并选择站点。

您希望站点的 KMS 使用其他服务器。

  1. 如果站点上的设备节点已由现有 KMS 加密,请使用 KMS 软件将当前版本的加密密钥从现有 KMS 复制到新 KMS。

  2. 使用 Grid Manager,编辑现有 KMS 配置并输入新的主机名或 IP 地址。