Skip to main content
此產品有較新版本可以使用。
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

在 KMS 中將 StorageGRID 設定為用戶端

在將 KMS 新增至 StorageGRID 之前,必須將 StorageGRID 設定為每個外部金鑰管理伺服器或 KMS 叢集的用戶端。

註 這些說明適用於 Thales CipherTrust Manager 和 Hashicorp Vault。有關支援的產品和版本清單,請使用 "NetApp 互作業性矩陣工具(IMT)"
步驟
  1. 從 KMS 軟體中,為計畫使用的每個 KMS 或 KMS 叢集建立一個 StorageGRID 用戶端。

    每個 KMS 管理單一站台或一組站台中 StorageGRID 應用裝置節點的單一加密金鑰。

  2. 使用以下兩種方法之一建立金鑰:

    • 使用 KMS 產品的金鑰管理頁面。為每個 KMS 或 KMS 叢集建立一個 AES 加密金鑰。

      加密金鑰必須至少為 2,048 位元,且必須是可匯出的。

    • 讓 StorageGRID 建立金鑰。在 "上傳用戶端憑證" 之後測試並儲存時,系統會提示您。

  3. 記錄每個 KMS 或 KMS 叢集的以下資訊。

    將 KMS 新增至 StorageGRID 時,您需要以下資訊:

    • 每台伺服器的主機名稱或 IP 位址。

    • KMS 使用的 KMIP 連接埠。

    • KMS 中加密金鑰的金鑰別名。

  4. 對於每個 KMS 或 KMS 叢集,取得由憑證授權單位 (CA) 簽署的伺服器憑證,或取得包含每個 PEM 編碼的 CA 憑證檔案(按憑證鏈順序串連)的憑證套裝組合。

    伺服器憑證可讓外部 KMS 向 StorageGRID 進行驗證。

    • 憑證必須使用隱私增強郵件 (PEM) Base-64 編碼的 X.509 格式。

    • 每個伺服器憑證中的「主體替代名稱 (SAN)」欄位必須包含 StorageGRID 將連線的完整網域名稱 (FQDN) 或 IP 位址。

      註 在 StorageGRID 中設定 KMS 時,必須在 主機名稱 欄位中輸入相同的 FQDN 或 IP 位址。
    • 伺服器憑證必須與 KMS 的 KMIP 介面使用的憑證相符,該介面通常使用連接埠 5696。

  5. 取得外部 KMS 頒發給 StorageGRID 的公用用戶端憑證,以及用戶端憑證的私密金鑰。

    用戶端憑證允許 StorageGRID 向 KMS 進行驗證。