管理安全性功能
了解StorageGRID中的管理安全功能。
功能 | 功能 | 影响 | 合规性 |
---|---|---|---|
服务器证书(网格管理接口) |
网格管理员可以将网格管理界面配置为使用由其组织的受信任CA签名的服务器证书。 |
允许使用由其标准可信CA签名的数字证书对管理客户端和网格之间的管理UI和API访问进行身份验证。 |
— |
管理用户身份验证 |
管理用户使用用户名和密码进行身份验证。管理用户和组可以是本地用户或联合用户、也可以是从客户的Active Directory或LDAP导入的用户和组。本地帐户密码以bcrypt保护的格式存储;命令行密码以SHA-2保护的格式存储。 |
对管理UI和API的管理访问进行身份验证。 |
— |
SAML支持 |
StorageGRID支持使用安全断言标记语言2.0 (SAML 2.0)标准的单点登录(SSO)。启用 SSO 后,所有用户都必须经过外部身份提供程序的身份验证,然后才能访问网格管理器,租户管理器,网格管理 API 或租户管理 API 。本地用户无法登录到 StorageGRID 。 |
为网格和租户管理员提供更高级别的安全性、例如SSO和多因素身份验证(MFA)。 |
NIST SP800-63 |
精细的权限控制 |
网格管理员可以为角色分配权限、并为管理用户组分配角色、这样可以使用管理UI和API强制执行允许管理客户端执行的任务。 |
允许网格管理员管理管理员用户和组的访问控制。 |
— |
分布式审核日志记录 |
StorageGRID提供内置的分布式审核日志记录基础架构、可扩展到多达16个站点上的数百个节点。StorageGRID软件节点会生成审核消息、这些消息通过冗余审核中继系统传输、并最终捕获到一个或多个审核日志存储库中。审核消息可捕获对象级别粒度的事件、例如客户端启动的S3 API操作、ILM对象生命周期事件、后台对象运行状况检查以及通过管理UI或API进行的配置更改。 可以通过CIFS或NFS从管理节点导出审核日志、从而可以使用Splunk和PEK等工具挖掘审核消息。审核消息有四种类型:
|
为网格管理员提供经验证的可扩展审计服务、使他们能够为各种目标挖掘审计数据。此类目标包括故障排除、审核SLA性能、客户端数据访问API操作以及管理配置更改。 |
— |
系统审核 |
系统审核消息可捕获与系统相关的事件、例如网格节点状态、损坏对象检测、根据ILM规则在所有指定位置提交的对象以及系统范围维护任务(网格任务)的进度。 |
帮助客户解决系统问题、并提供根据其SLA存储对象的证据。SLA通过StorageGRID ILM规则实施、并受到完整性保护。 |
— |
对象存储审核 |
对象存储审核消息可捕获对象API事务和生命周期相关事件。这些事件包括对象存储和检索、网格节点到网格节点的传输以及验证。 |
帮助客户审核系统中的数据进度以及是否正在交付SLA (指定为StorageGRID ILM)。 |
— |
HTTP协议审核 |
HTTP协议审核消息可捕获与客户端应用程序和StorageGRID节点相关的HTTP协议交互。此外,客户还可以捕获特定的HTTP请求标头(例如X-Forwarded-for和用户元数据[x-AMZ-meta-*])以进行审核。 |
帮助客户审核客户端和StorageGRID之间的数据访问API操作、并跟踪单个用户帐户和访问密钥的操作。客户还可以将用户元数据记录到审核中、并使用日志挖掘工具(例如Splunk或ETK)搜索对象元数据。 |
— |
管理审计 |
管理审核消息会记录管理员用户对管理UI (网格管理接口)或API的请求。对于 API ,并非 GET 或 HEAD 请求的每个请求都会记录一个响应,其中包含 API 的用户名, IP 和请求类型。 |
帮助网格管理员建立系统配置更改记录、记录由哪个用户在哪个时间从哪个源IP进行更改、以及从哪个目标IP进行更改。 |
— |
TLS 1.3支持管理UI和API访问 |
TLS会为管理客户端与StorageGRID管理节点之间的通信建立握手协议。 |
使管理客户端和StorageGRID能够相互识别和身份验证、并在机密性和数据完整性的情况下进行通信。 |
— |
SNMPv3、用于StorageGRID监控 |
SNMPv3通过提供强身份验证和数据加密来保护隐私、从而提供安全性。对于v3、协议数据单元将使用CBC-DES作为加密协议进行加密。 发送协议数据单元的用户身份验证由HMAC-SHA或HMAC-MD5身份验证协议提供。 SNMPv2和v1仍受支持。 |
通过在管理节点上启用SNMP代理、帮助网格管理员监控StorageGRID系统。 |
— |
Prometheus指标导出的客户端证书 |
网格管理员可以上传或生成客户端证书、这些证书可用于提供对StorageGRID Prometheus数据库的安全、经过身份验证的访问。 |
网格管理员可以使用客户端证书通过Grafana等应用程序在外部监控StorageGRID。 |
— |