管理 StorageGRID 中的安全性憑證
安全性憑證是小型資料檔案,用於在 StorageGRID 元件之間以及 StorageGRID 元件與外部系統之間建立安全且可信任的連線。
StorageGRID 使用兩種類型的安全性憑證:
-
使用 HTTPS 連線時需要*伺服器憑證*。伺服器憑證用於在用戶端和伺服器之間建立安全連線,驗證伺服器對其用戶端的身分識別,並為資料傳輸提供安全的通訊路徑。伺服器和用戶端各自擁有一份憑證複本。
-
*用戶端憑證*用於向伺服器驗證用戶端或使用者身份,提供比單獨使用密碼更安全的驗證。用戶端憑證不會加密資料。
當用戶端使用 HTTPS 連線至伺服器時,伺服器會以包含公開金鑰的伺服器憑證進行回應。用戶端會將伺服器簽署與其憑證複本上的簽署進行比較。如果簽署相符,用戶端會使用相同的公開金鑰與伺服器建立工作階段。
StorageGRID 在某些連線中擔任伺服器(例如負載平衡器端點),或在其他連線中擔任用戶端(例如 CloudMirror 複寫服務)。
預設網格 CA 憑證
StorageGRID 具有內建的憑證授權單位 (CA),可在系統安裝期間產生內部 Grid CA 憑證。預設會使用 Grid CA 憑證來保護內部 StorageGRID 流量的安全。外部憑證授權單位 (CA) 可以核發完全符合您組織資訊安全性原則的自訂憑證。
在非正式作業環境中,請使用 Grid CA 憑證。若是正式作業環境,請使用由外部憑證授權單位簽署的自訂憑證。支援不使用憑證的非安全連線,但不建議使用。
-
${post_edited_translations.segment}
-
所有自訂憑證都必須符合 "${post_edited_translations.segment}"。
-
${post_edited_translations.segment}
|
|
StorageGRID 亦包含在所有網格上均相同的作業系統 CA 憑證。在正式作業環境中,請確保指定由外部憑證授權單位簽署的自訂憑證,以取代作業系統 CA 憑證。 |
伺服器與用戶端憑證類型的變體是以多種方式實作。在您設定系統之前,您應該先準備好特定 StorageGRID 組態所需的所有憑證。
存取安全性憑證
您可以在單一位置存取所有 StorageGRID 憑證的資訊,以及每個憑證組態工作流程的連結。
-
${post_edited_translations.segment}
_ -
在「憑證」頁面上選取索引標籤,即可檢視每個憑證類別的資訊並存取憑證設定。如果您擁有 "${post_edited_translations.segment}",則可以存取索引標籤。
-
全域:保護來自 Web 瀏覽器和外部 API 用戶端的 StorageGRID 存取。
-
Grid CA:保護 StorageGRID 內部流量。
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
租戶:保護與身分識別聯合伺服器的連線,或從平台服務端點到 S3 儲存資源的連線。
-
${post_edited_translations.segment}
${post_edited_translations.segment}
全球全域憑證可保護 Web 瀏覽器和外部 S3 API 用戶端對 StorageGRID 的存取安全性。StorageGRID 憑證授權單位會在安裝期間初始產生兩個全域憑證。正式作業環境的最佳實務做法是使用由外部憑證授權單位簽署的自訂憑證。
-
[管理介面憑證]: 保護用戶端網頁瀏覽器至 StorageGRID 管理介面的連線。
-
<<${post_edited_translations.segment}>>:保護用戶端 API 與儲存節點、管理節點和閘道節點之間的連線,S3 用戶端應用程式使用這些連線來上傳和下載物件資料。
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
說明
-
類型:自訂或預設。+ 為了提高網格安全性,您應該始終使用自訂憑證。
-
${post_edited_translations.segment}
您可以:
-
為了提高網格安全性,請將預設憑證替換為由外部憑證授權單位簽署的自訂憑證:
-
"${post_edited_translations.segment}" 用於 Grid Manager 和 Tenant Manager 連線。
-
"替換 S3 API 憑證"用於儲存節點和負載平衡器端點(選用)連線。
-
網格 CA由 StorageGRID 憑證授權單位在安裝 StorageGRID 期間產生的 ${post_edited_translations.segment},可保護所有內部 StorageGRID 流量。
${post_edited_translations.segment}
您可以 "${post_edited_translations.segment}",但無法變更它。
用戶端${post_edited_translations.segment}由外部憑證授權單位產生,可保護外部監控工具與 StorageGRID Prometheus 資料庫之間連線的安全。
憑證表中每個已設定的用戶端憑證各有一列記錄,並指示該憑證是否可用於 Prometheus 資料庫存取,以及憑證的到期日期。
您可以:
-
選取憑證名稱以顯示憑證詳細資料,您可以在其中執行以下操作:
-
選擇 Actions 可快速"編輯"、"${post_edited_translations.segment}"或"移除"用戶端憑證。您最多可以選擇 10 個用戶端憑證,並使用 Actions > Remove 一次移除它們。
負載平衡器端點${post_edited_translations.segment} 保護 S3 用戶端與 Gateway Nodes 和 Admin Nodes 上的 StorageGRID 負載平衡器服務之間的連線安全。
負載平衡器端點表格中,每個已設定的負載平衡器端點各有一列,並指示該端點使用的是全域 S3 API 憑證還是自訂負載平衡器端點憑證。每個憑證的到期日期也會顯示於表格中。
${post_edited_translations.segment} 您可以:
-
"${post_edited_translations.segment}",包括其憑證詳細資料。
-
"${post_edited_translations.segment}"而不是產生新的負載平衡器端點憑證。
${post_edited_translations.segment}租戶可以使用 ${post_edited_translations.segment} 或 平台服務端點憑證 來保護其與 StorageGRID 的連線安全。
${post_edited_translations.segment}
您可以:
其他StorageGRID 使用其他安全性憑證來實現特定用途。這些憑證依其功能名稱列出。其他安全性憑證包括:
-
<<${post_edited_translations.segment},單一登入憑證>>
資訊顯示函數使用的憑證類型及其伺服器和用戶端憑證到期日期(如適用)。選擇函數名稱會開啟瀏覽器索引標籤,您可以在其中檢視和編輯憑證詳細資訊。
只有擁有 "${post_edited_translations.segment}",才能檢視和存取其他憑證的資訊。 您可以:
-
安全性憑證詳細資料
以下將介紹每種類型的安全性證書,並附上實作說明的連結。
管理介面憑證
| 憑證類型 | 說明 | 導航位置 | 詳細資料 |
|---|---|---|---|
伺服器 |
驗證用戶端 Web 瀏覽器與 StorageGRID 管理介面之間的連線,讓使用者無需收到安全性警告即可存取 Grid Manager 和 Tenant Manager。 此憑證也可驗證 Grid Management API 和 Tenant Management API 的連線。 您可以使用安裝期間建立的預設憑證,也可以上傳自訂憑證。 |
Configuration > Security > Certificates,選擇 Global 索引標籤,然後選擇 Management interface certificate |
${post_edited_translations.segment}
| 憑證類型 | 說明 | 導航位置 | 詳細資料 |
|---|---|---|---|
伺服器 |
驗證與儲存節點和負載平衡器端點(選用)的安全 S3 用戶端連線。 |
Configuration > Security > Certificates,選擇 Global 索引標籤,然後選擇 S3 API certificate |
${post_edited_translations.segment}
請參閱 預設網格 CA 憑證執行摘要。
管理員用戶端憑證
| 憑證類型 | 說明 | 導航位置 | 詳細資料 |
|---|---|---|---|
用戶端 |
安裝在每個用戶端上,允許 StorageGRID 對外部用戶端存取進行驗證。
|
Configuration > Security > Certificates,然後選擇 Client 索引標籤 |
負載平衡器端點憑證
| 憑證類型 | 說明 | 導航位置 | 詳細資料 |
|---|---|---|---|
伺服器 |
用於驗證 S3 用戶端與 Gateway Nodes 和 Admin Nodes 上的 StorageGRID Load Balancer 服務之間的連線。您可以在設定負載平衡器端點時上傳或產生負載平衡器憑證。用戶端應用程式在連線至 StorageGRID 以儲存和擷取物件資料時,會使用此負載平衡器憑證。 您也可以使用自訂版本的全域 <<${post_edited_translations.segment}>> 憑證來驗證與負載平衡器服務的連線。如果使用全域憑證來驗證負載平衡器連線,則無需為每個負載平衡器端點上傳或產生個別的憑證。 *注意:*用於負載平衡器驗證的憑證是 StorageGRID 正常運作期間最常用的憑證。 |
設定 > 網路 > 負載平衡器端點 |
雲端儲存池端點憑證
| 憑證類型 | 說明 | 導航位置 | 詳細資料 |
|---|---|---|---|
伺服器 |
用於驗證從 StorageGRID 雲端儲存池到外部儲存設備位置(例如 S3 Glacier 或 Microsoft Azure Blob 儲存設備)的連線。每種雲端供應商類型都需要不同的憑證。 |
ILM > 儲存池 |
電子郵件警示通知憑證
| 憑證類型 | 說明 | 導航位置 | 詳細資料 |
|---|---|---|---|
伺服器和用戶端 |
驗證 SMTP 電子郵件伺服器與 StorageGRID 之間的連線,用於警示通知。
|
提醒 > 郵件設定 |
外部 syslog 伺服器憑證
| 憑證類型 | 說明 | 導航位置 | 詳細資料 |
|---|---|---|---|
伺服器 |
驗證外部 syslog 伺服器與 StorageGRID 中記錄事件的本機系統日誌伺服器之間的 TLS 或 RELP/TLS 連線。 *注意:*與外部 syslog 伺服器建立 TCP、RELP/TCP 和 UDP 連線時,不需要外部 syslog 伺服器憑證。 |
設定 > 監控 > 稽核與 syslog 伺服器 |
身分聯合憑證
| 憑證類型 | 說明 | 導航位置 | 詳細資料 |
|---|---|---|---|
伺服器 |
驗證 StorageGRID 與外部身分供應商(例如 Active Directory、OpenLDAP 或 Oracle Directory Server)之間的連線。用於身分聯合,允許由外部系統管理管理員群組和使用者。 |
設定 > 存取控制 > 身分識別同盟 |
金鑰管理伺服器 (KMS) 憑證
| 憑證類型 | 說明 | 導航位置 | 詳細資料 |
|---|---|---|---|
伺服器和用戶端 |
驗證 StorageGRID 與外部金鑰管理伺服器 (KMS) 之間的連線,該伺服器為 StorageGRID 應用裝置節點提供加密金鑰。 |
設定 > 安全性 > 金鑰管理伺服器 |
平台服務端點憑證
| 憑證類型 | 說明 | 導航位置 | 詳細資料 |
|---|---|---|---|
伺服器 |
對 StorageGRID 平台服務與 S3 儲存設備資源之間的連線進行驗證。 |
${post_edited_translations.segment} |
${post_edited_translations.segment}
| 憑證類型 | 說明 | 導航位置 | 詳細資料 |
|---|---|---|---|
伺服器 |
驗證用於單一登入 (SSO) 請求的身分識別聯合服務(例如 Active Directory Federation Services (AD FS))與 StorageGRID 之間的連線。 |
${post_edited_translations.segment} |
證書範例
範例 1:負載平衡器服務
${post_edited_translations.segment}
-
您可以在 StorageGRID 中設定負載平衡器端點並上傳或產生伺服器憑證。
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
用戶端會比較伺服器簽署與其憑證複本上的簽署。如果簽署符合,用戶端會使用相同的公開金鑰啟動工作階段。
-
${post_edited_translations.segment}
${post_edited_translations.segment}
${post_edited_translations.segment}
-
使用外部金鑰管理伺服器軟體,您可以將 StorageGRID 設定為 KMS 用戶端,並取得 CA 簽署的伺服器憑證、公用用戶端憑證和用戶端憑證的私密金鑰。
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
KMS 伺服器驗證憑證簽署,並決定信任 StorageGRID。
-
${post_edited_translations.segment}