Skip to main content
此產品有較新版本可以使用。
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

StorageGRID 中 TLS 和 SSH 的強化準則

您應該控制 SSH 存取,替換預設的 TLS 憑證,並為 TLS 和 SSH 連線選擇適當的安全性原則。

憑證強化準則

您應該將安裝過程中建立的預設憑證替換為您自己的自訂憑證。

對於許多組織而言,用於 StorageGRID 網路存取的自簽章數位憑證不符合其資訊安全性原則。在正式作業系統中,您應該安裝 CA 簽署的數位憑證,以用於驗證 StorageGRID。

具體來說,您應該使用自訂伺服器憑證,而不是這些預設憑證:

  • 管理介面憑證:用於保護對 Grid Manager、Tenant Manager、網格管理 API 和 Tenant Management API 的存取。

  • S3 API 憑證:用於保護對儲存節點和 Gateway 節點的存取,S3 用戶端應用程式使用這些節點上傳和下載物件資料。

如需詳細資訊和說明,請參閱 "管理安全性證書"

註 StorageGRID 單獨管理負載平衡器端點所使用的憑證。若要設定負載平衡器憑證,請參閱 "設定負載平衡器端點"

使用自訂伺服器憑證時,請遵循下列準則:

  • 憑證應具有 `subjectAltName`與 StorageGRID 的 DNS 項目相符的屬性。如需詳細資訊,請參閱 "RFC 5280:PKIX 憑證和 CRL 設定檔"中的第 4.2.1.6 節「Subject Alternative Name」。

  • 盡可能避免使用萬用字元憑證。此準則的例外情況是 S3 虛擬託管樣式端點的憑證,如果事先不知道儲存貯體名稱,則必須使用萬用字元憑證。

  • 當必須在憑證中使用萬用字元時,應採取額外措施來降低風險。使用類似 *.s3.example.com`的萬用字元模式,且不要將 `s3.example.com`後綴用於其他應用程式。此模式也適用於路徑式 S3 存取,例如 `dc1-s1.s3.example.com/mybucket

  • 將憑證過期時間設定得較短(例如 2 個月),並使用 Grid Management API 自動化憑證輪替。這對於萬用字元憑證尤其重要。

此外,用戶端在與 StorageGRID 通訊時應使用嚴格的主機名稱檢查。

TLS 和 SSH 原則強化指南

您可以選擇安全性原則來決定使用哪些協定和密碼,以建立與用戶端應用程式的安全 TLS 連線,以及與內部 StorageGRID 服務的安全 SSH 連線。

安全性原則控制 TLS 和 SSH 如何加密傳輸中的資料。最佳實務做法是停用應用程式相容性不需要的加密選項。除非您的系統需要符合通用準則 (Common Criteria)、FIPS 140-2 符合法規,或您需要使用其他加密演算法,否則請使用預設的「現代」原則。

如需詳細資訊和說明,請參閱 "管理 TLS 和 SSH 原則"

管理外部 SSH 存取

為增強系統安全性,預設會封鎖外部 SSH 存取。僅在需要執行需要傳入 SSH 存取的任務(例如疑難排解)時,才啟用 SSH 存取。如需詳細資訊和說明,請參閱 "管理外部 SSH 存取"