StorageGRID 金鑰管理伺服器和應用裝置組態
在使用金鑰管理伺服器 (KMS) 保護應用裝置節點上的 StorageGRID 資料之前,您必須完成兩個組態任務:設定一個或多個 KMS 伺服器,並為應用裝置節點啟用節點加密。完成這兩項組態任務後,金鑰管理程序將自動進行。
此流程圖顯示使用 KMS 保護應用裝置節點上 StorageGRID 資料的高階步驟。

流程圖顯示 KMS 設定和應用裝置設定並行進行;但是,您可以根據需求,在為新應用裝置節點啟用節點加密之前或之後設定金鑰管理伺服器。
${post_edited_translations.segment}
${post_edited_translations.segment}
| 步驟 | 請參閱 |
|---|---|
存取 KMS 軟體,並在每個 KMS 或 KMS 叢集中新增 StorageGRID 用戶端。 |
|
取得 KMS 上 StorageGRID 用戶端所需的資訊。 |
|
將 KMS 新增至 Grid Manager,將其指派給單一網站或預設網站群組,上傳所需的憑證,然後儲存 KMS 組態。 |
設定應用裝置
設定用於 KMS 的應用裝置節點包括以下高階步驟。
-
在應用裝置安裝的硬體組態階段,使用 StorageGRID Appliance Installer 為應用裝置啟用 節點加密 設定。
將應用裝置新增至網格後,您無法啟用「節點加密」設定;對於未啟用節點加密的應用裝置,您也無法使用外部金鑰管理。 -
執行 StorageGRID Appliance Installer。安裝過程中,將為每個應用裝置 Volume 指派一個隨機資料加密金鑰 (DEK),如下所示:
-
DEK 用於加密每個 Volume 上的資料。這些金鑰是使用應用裝置作業系統中的 Linux Unified Key Setup (LUKS) 磁碟加密產生的,且無法變更。
-
每個 DEK 都由一個主金鑰加密金鑰 (KEK) 加密。初始 KEK 是一個臨時金鑰,用於加密 DEK,直到應用裝置能夠連接到 KMS。
-
-
將應用裝置節點新增至 StorageGRID。
如需詳細資訊,請參閱 "啟用節點加密"。
金鑰管理加密過程(自動進行)
金鑰管理加密包括以下自動執行的高階步驟。
-
當您將啟用了節點加密的應用裝置安裝到網格中時,StorageGRID 會決定包含新節點的站台是否存在 KMS 組態。
-
如果網站已設定 KMS,應用裝置將接收 KMS 組態。
-
如果網站尚未設定 KMS,應用裝置上的資料將繼續由臨時 KEK 加密,直到您為網站設定 KMS 並且應用裝置收到 KMS 組態為止。
-
-
該應用裝置使用 KMS 組態連接到 KMS 並請求加密金鑰。
-
KMS 向應用裝置發送加密金鑰。KMS 發送的新金鑰取代了臨時 KEK,現在用於加密和解密應用裝置磁碟區的 DEK。
在加密應用裝置節點連接到已設定的 KMS 之前存在的任何資料都會使用臨時金鑰進行加密。但是,在臨時金鑰被 KMS 加密金鑰取代之前,不應認為應用裝置磁碟區已受到保護而免於從資料中心移除。 -
如果應用裝置通電或重新開機,它會重新連接到 KMS 以請求金鑰。金鑰儲存在揮發性記憶體容量中,無法在斷電或重新開機後保留。