Skip to main content
此產品有較新版本可以使用。
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

檢閱 StorageGRID 加密方法

StorageGRID 提供數種加密資料的選項。您應該審查可用的方法,以確定哪些方法符合您的資料保護需求。

此表提供 StorageGRID 中可用加密方法的高階摘要。

加密選項 運作方式 適用於

網格管理器中的金鑰管理伺服器 (KMS)

"設定金鑰管理伺服器"造訪 StorageGRID 網站 "為該應用裝置啟用節點加密"。然後,應用裝置節點會連線到 KMS 以要求金鑰加密金鑰 (KEK)。此金鑰用於加密和解密每個 Volume 上的資料加密金鑰 (DEK)。

在安裝期間啟用了 Node Encryption 的應用裝置節點。應用裝置上的所有資料都受到保護,以防止實體遺失或自資料中心移除。

注意:使用 KMS 管理加密金鑰僅支援儲存節點和服務應用裝置。

StorageGRID 應用裝置安裝程式中的磁碟機加密頁面

如果應用裝置包含支援硬體加密的磁碟機,您可以在安裝期間設定磁碟機密碼。設定磁碟機密碼後,除非知道該密碼,否則任何人都無法從已從系統移除的磁碟機中恢復有效資料。開始安裝之前,請前往 Configure Hardware > Drive Encryption,設定適用於節點中所有由 StorageGRID 管理的自我加密磁碟機的磁碟機密碼。

配備自加密磁碟機的應用裝置。安全磁碟機上的所有資料均可防止實體遺失或從資料中心移除。

磁碟機加密不適用於 SANtricity 管理的磁碟機。如果您擁有配備自加密磁碟機和 SANtricity 控制器的儲存應用裝置,則可以在 SANtricity 中啟用磁碟機安全性。

SANtricity System Manager 中的磁碟機安全性

如果您的 StorageGRID 應用裝置已啟用 Drive Security 功能,您可以使用 "SANtricity System Manager"來建立和管理安全性金鑰。需要此金鑰才能存取受保護磁碟機上的資料。

具有 Full Disk Encryption (FDE) 磁碟機或自我加密磁碟機的儲存應用裝置。安全磁碟機上的所有資料均受到保護,可防止實體遺失或從資料中心移除。無法與某些儲存應用裝置或任何服務應用裝置搭配使用。

儲存物件加密

您可以在 Grid Manager 中啟用 "儲存物件加密" 選項。啟用後,任何未在儲存桶層級或物件層級加密的新物件都會在擷取期間加密。

新攝取的 S3 物件資料。

已儲存的物件未加密。物件中繼資料和其他敏感資料未加密。

S3 bucket 加密

您發出 PutBucketEncryption 要求,以啟用 Bucket 的加密。任何未在物件層級進行加密的新物件,都會在擷取期間進行加密。

僅限新攝取的 S3 物件資料。

必須為儲存桶指定加密方式。儲存桶中已有的物件不會加密。物件中繼資料和其他敏感資料不會加密。

S3 物件伺服器端加密 (SSE)

您發出 S3 請求來儲存物件,並包含 `x-amz-server-side-encryption`請求標頭。

僅限新攝取的 S3 物件資料。

必須為物件指定加密方式。物件中繼資料和其他敏感資料不會加密。

StorageGRID 負責管理金鑰。

使用客戶提供的金鑰進行 S3 物件伺服器端加密 (SSE-C)

您發出一個 S3 請求來儲存物件,並包含三個請求標頭。

  • x-amz-server-side-encryption-customer-algorithm

  • x-amz-server-side-encryption-customer-key

  • x-amz-server-side-encryption-customer-key-MD5

僅限新攝取的 S3 物件資料。

必須為物件指定加密方式。物件中繼資料和其他敏感資料不會加密。

金鑰在 StorageGRID 外部進行管理。

外部 Volume 或資料存放區加密

如果您的部署平台支援,您可以使用 StorageGRID 以外的加密方法來加密整個 Volume 或資料存放區。

所有物件資料、中繼資料和系統組態資料,假設每個 Volume 或資料儲存都已加密。

外部加密方法可對加密演算法和金鑰提供更嚴格的控制。可與列出的其他方法結合使用。

StorageGRID 以外的物件加密

您可以使用 StorageGRID 外部的加密方法來加密物件資料和中繼資料,然後再將其擷取至 StorageGRID。

僅物件資料和中繼資料(系統組態資料未加密)。

外部加密方法可對加密演算法和金鑰提供更嚴格的控制。可與列出的其他方法結合使用。

使用多種加密方法

根據您的需求,您可以同時使用多種加密方法。例如:

  • 您可以使用 KMS 來保護應用裝置節點,也可以使用 SANtricity System Manager 中的磁碟機安全性功能對同一應用裝置中自我加密磁碟機上的資料進行「雙重加密」。

  • 您可以使用 KMS 來保護應用裝置節點上的資料,也可以使用儲存物件加密選項在擷取物件時對其加密。

如果只有一小部分物件需要加密,請考慮在儲存桶或單一物件層級控制加密。啟用多層加密會產生額外的效能開銷。