Skip to main content
此產品有較新版本可以使用。
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

在 StorageGRID 中管理金鑰管理伺服器

管理金鑰管理伺服器 (KMS) 包括檢視或編輯詳細資訊、管理憑證、檢視加密節點,以及在不再需要時移除 KMS。

開始之前

檢視 KMS 詳細資料

您可以檢視 StorageGRID 系統中每個金鑰管理伺服器 (KMS) 的相關資訊,包括金鑰詳細資訊以及伺服器和用戶端憑證的目前狀態。

步驟
  1. 選擇 組態 > 安全性 > 金鑰管理伺服器

    金鑰管理伺服器頁面隨即顯示,並顯示以下資訊:

    • 「組態詳細資料」標籤列出所有已設定的金鑰管理伺服器。

    • 「加密節點」標籤列出所有已啟用節點加密的節點。

  2. 若要檢視特定 KMS 的詳細資料並對該 KMS 執行作業,請選取該 KMS 的名稱。該 KMS 的詳細資料頁面會列出下列資訊:

    欄位 說明

    管理金鑰,適用於

    與 KMS 關聯的 StorageGRID 站台。

    此欄位顯示特定 StorageGRID 站台的名稱,或*未由其他 KMS 代管的站台(預設 KMS)*。

    主機名稱

    KMS 的完整網域名稱或 IP 位址。

    如果存在由兩個金鑰管理伺服器組成的叢集,則會列出這兩個伺服器的完整網域或 IP 位址。如果叢集中有兩個以上的金鑰管理伺服器,則會列出第一個 KMS 的完整網域或 IP 位址,以及叢集中其他金鑰管理伺服器的數量。

    例如: 10.10.10.10 and 10.10.10.1110.10.10.10 and 2 others

    若要檢視叢集中的所有主機名稱,請選取 KMS,然後選取 * 編輯 * 或 * 動作 * > * 編輯 *。

  3. 在 KMS 詳細資料頁面上選取索引標籤,即可檢視下列資訊:

    標籤頁 欄位 說明

    關鍵細節

    金鑰名稱

    KMS 中 StorageGRID 用戶端的金鑰別名。

    金鑰 UID

    最新版本金鑰的唯一識別碼。

    最後修改時間

    金鑰最新版本的日期和時間。

    伺服器憑證

    中繼資料

    憑證的中繼資料,例如序號、到期日期和時間,以及憑證 PEM。

    憑證 PEM

    憑證的 PEM (隱私增強郵件)檔案的內容。

    用戶端憑證

    中繼資料

    憑證的中繼資料,例如序號、到期日期和時間,以及憑證 PEM。

  4. 根據貴組織的安全性實務需要,選擇 Rotate key 或使用 KMS 軟體建立新版本的金鑰。

    金鑰輪換成功後,金鑰 UID 和上次修改時間欄位將會更新。

    警告

    如果您使用 KMS 軟體輪換加密金鑰,請將其從上次使用的金鑰版本輪換為相同金鑰的新版本。請勿輪換為完全不同的金鑰。

    切勿嘗試透過變更 KMS 的金鑰名稱(別名)來輪替金鑰。StorageGRID 需要能使用相同的金鑰別名從 KMS 存取所有先前使用的金鑰版本(以及任何未來的金鑰版本)。如果您變更已設定 KMS 的金鑰別名,StorageGRID 可能會無法解密您的資料。

管理憑證

及時解決任何伺服器或用戶端憑證問題。如果可能,請在憑證過期前更換。

警告 為了保持資料存取,您必須盡快解決任何憑證問題。
步驟
  1. 選擇 組態 > 安全性 > 金鑰管理伺服器

  2. 在表格中,查看每個 KMS 的憑證到期值。

  3. 如果任何 KMS 的憑證到期時間未知,請等待最多 30 分鐘,然後重新整理您的網頁瀏覽器。

  4. 如果「憑證到期」欄位顯示憑證已過期或即將過期,請選擇 KMS 以前往 KMS 詳細資料頁面。

    1. 選擇 Server certificate 並驗證「Expires on」欄位的值。

    2. 若要更換憑證,請選擇 Edit certificate 以上傳新憑證。

    3. 重複這些子步驟,並選擇「用戶端憑證」而不是「伺服器憑證」。

  5. 當觸發 KMS CA 憑證過期KMS 用戶端憑證過期KMS 伺服器憑證過期 警示時,請記下每個警示的執行摘要並執行建議的動作。

    StorageGRID 可能需要長達 30 分鐘才能更新憑證到期資訊。請重新整理網頁瀏覽器以查看目前值。

註 如果收到「伺服器憑證狀態未知」的狀態,請確保您的 KMS 允許在不需要用戶端憑證的情況下取得伺服器憑證。

檢視加密節點

您可以檢視 StorageGRID 系統中已啟用 節點加密 設定的應用裝置節點的相關資訊。

步驟
  1. 選擇 組態 > 安全性 > 金鑰管理伺服器

    此時將顯示「金鑰管理伺服器」頁面。「組態詳細資料」標籤顯示所有已設定的金鑰管理伺服器。

  2. 從頁面頂部選擇*加密節點*索引標籤。

    「加密節點」標籤列出了 StorageGRID 系統中啟用了「節點加密」設定的應用裝置節點。

  3. 審查表格中每個應用裝置節點的資訊。

    說明

    節點名稱

    應用裝置節點的名稱。

    節點類型

    節點類型:儲存、管理或閘道。

    地點

    節點所在的 StorageGRID 站點名稱。

    KMS 名稱

    用於節點的 KMS 描述性名稱。

    如果沒有列出 KMS,請選擇「組態詳細資料」標籤新增 KMS。

    金鑰 UID

    用於加密和解密應用裝置節點上資料的加密金鑰的唯一 ID。若要檢視完整的金鑰 UID,請選擇該文字。

    短橫線 (--) 表示金鑰 UID 未知,可能是由於應用裝置節點和 KMS 之間的連線問題。

    狀態

    KMS 與應用裝置節點之間的連線狀態。如果節點已連接,時間戳記每 30 分鐘更新一次。KMS 組態變更後,連線狀態可能需要幾分鐘才能更新。

    *附註:*請重新整理網頁瀏覽器以檢視新值。

  4. 如果「狀態」欄位指示有 KMS 問題,請立即解決該問題。

    在 KMS 正常運作期間,狀態將顯示為「已連線至 KMS」。如果節點與網格中斷連線,則會顯示節點連線狀態(管理性故障或未知)。

    其他狀態訊息與同名的 StorageGRID 警示相對應:

    • KMS 組態載入失敗

    • KMS 連線錯誤

    • 找不到 KMS 加密金鑰名稱

    • KMS 加密金鑰輪替失敗

    • KMS 金鑰無法解密應用裝置 Volume

    • KMS 未設定

    針對這些警報執行建議的操作。

警告 您必須立即解決任何問題,以確保您的資料受到完整保護。

編輯 KMS

例如,如果憑證即將過期,您可能需要編輯金鑰管理伺服器的組態。

開始之前
步驟
  1. 選擇 組態 > 安全性 > 金鑰管理伺服器

    金鑰管理伺服器頁面隨即出現,並顯示所有已設定的金鑰管理伺服器。

  2. 選擇要編輯的 KMS,然後選擇 Actions > Edit

    您也可以透過在表格中選擇 KMS 名稱,然後在 KMS 詳細資料頁面上選擇「編輯」來編輯 KMS。

  3. (可選)在「編輯金鑰管理伺服器」精靈的「步驟 1 (KMS 詳細資料)」中更新詳細資訊。

    欄位 說明

    KMS 名稱

    用於協助您識別此 KMS 的描述性名稱。長度必須介於 1 到 64 個字元之間。

    金鑰名稱

    KMS 中 StorageGRID 用戶端的確切金鑰別名。長度必須介於 1 到 255 個字元之間。

    只有在極少數情況下才需要編輯金鑰名稱。例如,如果 KMS 中的別名被重新命名,或者先前金鑰的所有版本都已複製到新別名的版本歷史記錄中,則必須編輯金鑰名稱。

    管理金鑰,適用於

    如果您正在編輯網站特定的 KMS,且尚未設定預設 KMS,您可以選擇「未由其他 KMS 管理的網站(預設 KMS)」選項。此選項會將網站特定的 KMS 轉換為預設 KMS,該預設 KMS 將套用於所有沒有專用 KMS 的網站以及在擴充功能中新增的任何網站。

    附註: 如果您正在編輯特定站台的 KMS,則無法選取其他站台。如果您正在編輯預設 KMS,則無法選取特定站台。

    連接埠

    KMS 伺服器用於金鑰管理互通協定 (KMIP) 通訊的連接埠。預設值為 5696,這是 KMIP 標準連接埠。

    主機名稱

    KMS 的完整網域名稱或 IP 位址。

    • 附註:* 伺服器憑證的主體替代名稱 (SAN) 欄位必須包含您在此處輸入的 FQDN 或 IP 位址。否則, StorageGRID 將無法連線至 KMS 或 KMS 叢集中的所有伺服器。

  4. 如果您正在設定 KMS 叢集,請選擇 新增另一個主機名稱 為叢集中的每個伺服器新增主機名稱。

  5. 選擇 Continue

    編輯金鑰管理伺服器精靈的第 2 步(上傳伺服器憑證)出現。

  6. 如果需要更換伺服器憑證,請選擇 Browse 並上傳新檔案。

  7. 選擇 Continue

    編輯金鑰管理伺服器精靈的步驟 3(上傳用戶端憑證)出現。

  8. 如果需要替換用戶端憑證和用戶端憑證私鑰,請選擇 Browse 並上傳新檔案。

  9. 選擇 Test and save

    系統會測試金鑰管理伺服器與受影響站台的所有節點加密應用裝置節點之間的連線。如果所有節點連線均有效,且在 KMS 上找到正確的金鑰,則金鑰管理伺服器會新增至「金鑰管理伺服器」頁面上的表格中。

  10. 如果出現錯誤訊息,請審查訊息詳細資料,然後選擇 OK

    例如,如果您為此 KMS 選擇的網站已由另一個 KMS 管理,或連線測試失敗,則可能會收到 422: Unprocessable Entity 錯誤。

  11. 如果在解決連線錯誤之前需要儲存目前組態,請選擇「強制儲存」。

    警告 選擇「強制儲存」會儲存 KMS 組態,但不會測試每個應用裝置到該 KMS 的外部連線。如果組態有問題,您可能無法重新開機受影響網站上已啟用節點加密的應用裝置節點。在問題解決之前,您可能無法存取您的資料。

    KMS 組態已儲存。

  12. 審查確認警告,如果您確定要強制儲存組態,請選擇「確定」。

    KMS 組態已儲存,但與 KMS 的連線尚未測試。

移除金鑰管理伺服器(KMS)

在某些情況下,您可能需要移除金鑰管理伺服器。例如,如果您已停用某個站台,則可能需要移除該站台特定的 KMS。

開始之前
關於此任務

在以下情況下,您可以移除 KMS:

  • 如果站台已停用,或站台不包含已啟用節點加密的應用裝置節點,則可以移除站台專屬的 KMS。

  • 如果每個站台都已存在特定於站台的 KMS,且每個站台都有啟用了節點加密的應用裝置節點,則可以移除預設 KMS。

步驟
  1. 選擇 組態 > 安全性 > 金鑰管理伺服器

    金鑰管理伺服器頁面隨即出現,並顯示所有已設定的金鑰管理伺服器。

  2. 選擇要移除的 KMS,然後選擇 Actions > Remove

    您也可以透過在表格中選擇 KMS 名稱,然後在 KMS 詳細資料頁面中選擇 Remove 來移除 KMS。

  3. 請確認以下資訊屬實:

    • 您正在移除一個網站特定的 KMS,該網站沒有啟用節點加密的應用裝置節點。

    • 您正在移除預設的 KMS,但每個具有節點加密的站台都已存在站台特定的 KMS。

  4. 選取 Yes

    KMS 組態已移除。