更改 StorageGRID 站点 KMS 的注意事项
每个密钥管理服务器(KMS)或 KMS 集群为单个站点或一组站点的所有设备节点提供加密密钥。如果您需要更改用于站点的 KMS,则可能需要将加密密钥从一个 KMS 复制到另一个 KMS。
如果您更改了用于某个站点的 KMS,则必须确保可以使用存储在新 KMS 上的密钥对该站点上先前加密的设备节点进行解密。在某些情况下,您可能需要将当前版本的加密密钥从原始 KMS 复制到新 KMS。您必须确保 KMS 具有正确的密钥,以便对该站点上加密的设备节点进行解密。
例如:
-
${post_edited_translations.segment}
-
保存 KMS 时,所有启用了 节点加密 设置的设备节点都会连接到 KMS 并请求加密密钥。此密钥用于加密所有站点上的设备节点。必须使用同一密钥对这些设备进行解密。

-
您决定为一个站点添加特定于站点的 KMS(图中的数据中心 3)。但是,由于设备节点已加密,因此在尝试保存站点特定 KMS 的配置时会出现验证错误。此错误的原因是站点特定的 KMS 没有正确的密钥来解密该站点上的节点。

-
要解决此问题,请将当前版本的加密密钥从默认 KMS 复制到新 KMS。(从技术上讲,您可以将原始密钥复制到具有相同别名的新密钥。原始密钥将成为新密钥的先前版本。)站点特定的 KMS 现在具有正确的密钥来解密 Data Center 3 的设备节点,因此可以将其保存在 StorageGRID 中。

用于更改站点使用的 KMS 的用例
该表总结了更改站点 KMS 的最常见情况所需的步骤。
| 更改站点 KMS 的用例 | 所需步骤 |
|---|---|
${post_edited_translations.segment} |
编辑站点特定的 KMS。在 Manages keys for 字段中,选择 Sites not managed by another KMS (default KMS)。站点特定的 KMS 现在将用作默认 KMS。它将适用于任何没有专用 KMS 的站点。 |
您拥有默认 KMS,并在扩容中添加了新站点。您不想对新站点使用默认 KMS。 |
|
您希望站点的 KMS 使用其他服务器。 |
|