Skip to main content
此產品有較新版本可以使用。
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

變更 StorageGRID 站台的 KMS 時的注意事項

每個金鑰管理伺服器 (KMS) 或 KMS 叢集都會向單一站台或一組站台的所有應用裝置節點提供加密金鑰。如果您需要變更站台所使用的 KMS,您可能需要將加密金鑰從一個 KMS 複製到另一個 KMS。

如果變更網站使用的金鑰管理系統 (KMS),則必須確保可以使用儲存在新 KMS 上的金鑰解密該網站上先前加密的應用裝置節點。在某些情況下,您可能需要將目前版本的加密金鑰從原始 KMS 複製到新的 KMS。您必須確保 KMS 擁有正確的金鑰,以便解密該網站上加密的應用裝置節點。

例如:

  1. 首先,您設定一個預設的 KMS,該 KMS 適用於所有沒有專用 KMS 的站台。

  2. 儲存 KMS 後,所有啟用了「節點加密」設定的應用裝置節點都會連接到 KMS 並要求加密金鑰。此金鑰用於加密所有站台上的應用裝置節點。解密這些應用裝置也必須使用此金鑰。

    KMS 預設金鑰

  3. 您決定為某個站台(圖中的 Data Center 3)新增一個站台特定的 KMS。但是,由於應用裝置節點已加密,因此在嘗試儲存站台特定 KMS 的組態時會發生驗證錯誤。出現此錯誤的原因是站台特定 KMS 沒有解密該站台節點的正確金鑰。

    KMS 金鑰錯誤

  4. 若要解決此問題,您可以將目前的加密金鑰版本從預設 KMS 複製到新的 KMS。(技術上而言,您是將原始金鑰複製到具有相同別名的新金鑰。原始金鑰會成為新金鑰的先前版本。)特定站台的 KMS 現在具有正確的金鑰來解密 Data Center 3 的應用裝置節點,因此可以將其儲存在 StorageGRID 中。

    KMS 複製金鑰

變更網站所使用 KMS 的使用案例

下表摘要說明變更站台 KMS 的最常見情況所需的步驟。

變更站台 KMS 的使用案例 必要步驟

您有一個或多個站台專屬的 KMS 項目,且您想要使用其中一個作為預設 KMS。

編輯站台專屬的 KMS。在 Manages keys for 欄位中,選取 Sites not managed by another KMS (default KMS)。站台專屬的 KMS 現在將作為預設 KMS 使用。它將套用至任何沒有專用 KMS 的站台。

您擁有預設的 KMS ,且您在擴充中新增了新的站台。您不想對新站台使用預設的 KMS 。

  1. 如果新站台的應用裝置節點已透過預設 KMS 進行加密,請使用 KMS 軟體將目前版本的加密金鑰從預設 KMS 複製到新的 KMS。

  2. 使用 Grid Manager,新增新的 KMS 並選擇站台。

您希望網站的 KMS 使用不同的伺服器。

  1. 如果網站上的應用裝置節點已由現有 KMS 加密,請使用 KMS 軟體將目前版本的加密金鑰從現有 KMS 複製到新的 KMS。

  2. 使用 Grid Manager,編輯現有的 KMS 組態,並輸入新的主機名稱或 IP 位址。