Skip to main content
How to enable StorageGRID in your environment
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

管理安全性功能

贡献者

了解StorageGRID中的管理安全功能。

功能 功能 影响 合规性

服务器证书(网格管理接口)

网格管理员可以将网格管理界面配置为使用由其组织的受信任CA签名的服务器证书。

允许使用由其标准可信CA签名的数字证书对管理客户端和网格之间的管理UI和API访问进行身份验证。

 — 

管理用户身份验证

管理用户使用用户名和密码进行身份验证。管理用户和组可以是本地用户或联合用户、也可以是从客户的Active Directory或LDAP导入的用户和组。本地帐户密码以bcrypt保护的格式存储;命令行密码以SHA-2保护的格式存储。

对管理UI和API的管理访问进行身份验证。

 — 

SAML支持

StorageGRID支持使用安全断言标记语言2.0 (SAML 2.0)标准的单点登录(SSO)。启用 SSO 后,所有用户都必须经过外部身份提供程序的身份验证,然后才能访问网格管理器,租户管理器,网格管理 API 或租户管理 API 。本地用户无法登录到 StorageGRID 。

为网格和租户管理员提供更高级别的安全性、例如SSO和多因素身份验证(MFA)。

NIST SP800-63

精细的权限控制

网格管理员可以为角色分配权限、并为管理用户组分配角色、这样可以使用管理UI和API强制执行允许管理客户端执行的任务。

允许网格管理员管理管理员用户和组的访问控制。

 — 

分布式审核日志记录

StorageGRID提供内置的分布式审核日志记录基础架构、可扩展到多达16个站点上的数百个节点。StorageGRID软件节点会生成审核消息、这些消息通过冗余审核中继系统传输、并最终捕获到一个或多个审核日志存储库中。审核消息可捕获对象级别粒度的事件、例如客户端启动的S3 API操作、ILM对象生命周期事件、后台对象运行状况检查以及通过管理UI或API进行的配置更改。

可以通过CIFS或NFS从管理节点导出审核日志、从而可以使用Splunk和PEK等工具挖掘审核消息。审核消息有四种类型:

  • 系统审核消息

  • 对象存储审核消息

  • HTTP协议审核消息

  • 管理审核消息

为网格管理员提供经验证的可扩展审计服务、使他们能够为各种目标挖掘审计数据。此类目标包括故障排除、审核SLA性能、客户端数据访问API操作以及管理配置更改。

 — 

系统审核

系统审核消息可捕获与系统相关的事件、例如网格节点状态、损坏对象检测、根据ILM规则在所有指定位置提交的对象以及系统范围维护任务(网格任务)的进度。

帮助客户解决系统问题、并提供根据其SLA存储对象的证据。SLA通过StorageGRID ILM规则实施、并受到完整性保护。

 — 

对象存储审核

对象存储审核消息可捕获对象API事务和生命周期相关事件。这些事件包括对象存储和检索、网格节点到网格节点的传输以及验证。

帮助客户审核系统中的数据进度以及是否正在交付SLA (指定为StorageGRID ILM)。

 — 

HTTP协议审核

HTTP协议审核消息可捕获与客户端应用程序和StorageGRID节点相关的HTTP协议交互。此外,客户还可以捕获特定的HTTP请求标头(例如X-Forwarded-for和用户元数据[x-AMZ-meta-*])以进行审核。

帮助客户审核客户端和StorageGRID之间的数据访问API操作、并跟踪单个用户帐户和访问密钥的操作。客户还可以将用户元数据记录到审核中、并使用日志挖掘工具(例如Splunk或ETK)搜索对象元数据。

 — 

管理审计

管理审核消息会记录管理员用户对管理UI (网格管理接口)或API的请求。对于 API ,并非 GET 或 HEAD 请求的每个请求都会记录一个响应,其中包含 API 的用户名, IP 和请求类型。

帮助网格管理员建立系统配置更改记录、记录由哪个用户在哪个时间从哪个源IP进行更改、以及从哪个目标IP进行更改。

 — 

TLS 1.3支持管理UI和API访问

TLS会为管理客户端与StorageGRID管理节点之间的通信建立握手协议。

使管理客户端和StorageGRID能够相互识别和身份验证、并在机密性和数据完整性的情况下进行通信。

 — 

SNMPv3、用于StorageGRID监控

SNMPv3通过提供强身份验证和数据加密来保护隐私、从而提供安全性。对于v3、协议数据单元将使用CBC-DES作为加密协议进行加密。

发送协议数据单元的用户身份验证由HMAC-SHA或HMAC-MD5身份验证协议提供。

SNMPv2和v1仍受支持。

通过在管理节点上启用SNMP代理、帮助网格管理员监控StorageGRID系统。

 — 

Prometheus指标导出的客户端证书

网格管理员可以上传或生成客户端证书、这些证书可用于提供对StorageGRID Prometheus数据库的安全、经过身份验证的访问。

网格管理员可以使用客户端证书通过Grafana等应用程序在外部监控StorageGRID。

 —