Jak używać aplikacji Klient KMIP do bezpiecznego zarządzania kluczami?
Dotyczy produktów
- Klient KMIP
- QuTS hero h5.3.0 i nowsze wersje
Informacje o aplikacji Klient KMIP
Aplikacja Klient KMIP umożliwia stacji NAS bezpieczne przechowywanie i pobieranie kluczy szyfrowania dla funkcji magazynowania danych poprzez połączenie z zewnętrznym serwerem protokołu KMIP (Key Management Interoperability Protocol). Działając jako agent, aplikacja Klient KMIP zarządza komunikacją między funkcjami magazynowania danych na stacji NAS, takimi jak zaszyfrowane foldery udostępnione i zaszyfrowane jednostki LUN, a podłączonym serwerem KMIP.
Klient KMIP obsługuje połączenie jeden do jednego, umożliwiając każdej stacji NAS jednoczesne połączenie z jednym serwerem KMIP. Po skonfigurowaniu zapewnia scentralizowane, bezpieczne i zgodne z przepisami zarządzanie kluczami szyfrowania dla funkcji magazynowania, gwarantując integralność i dostępność zaszyfrowanych danych.
Funkcje aplikacji Klient KMIP
- Zdalne przechowywanie i zarządzanie kluczami szyfrowania na serwerze KMIP, co minimalizuje ryzyko nieautoryzowanego dostępu lub utraty kluczy na poziomie stacji NAS.
- Automatyczne pobieranie i stosowanie kluczy szyfrowania dla zaszyfrowanych folderów udostępnionych i LUN-ów, co zwiększa bezpieczeństwo i poprawia komfort użytkowania.
- Integracja z systemem zarządzania kluczami (KMS) w celu spełnienia wymogów bezpieczeństwa i zgodności na poziomie korporacyjnym dla szyfrowania danych.
- Utrzymanie dostępu do zaszyfrowanych jednostek LUN i folderów udostępnionych nawet po ponownym uruchomieniu systemu, pod warunkiem że aplikacja Klient KMIP i serwer pozostają aktywne.
Instalacja i konfiguracja aplikacji Klient KMIP
Zainstaluj aplikację Klient KMIP, aby włączyć usługi zarządzania kluczami szyfrowania, i skonfiguruj go w celu nawiązania bezpiecznej komunikacji z zewnętrznym serwerem KMIP.
Wymagania wstępne
- Zaloguj się do serwera NAS jako administrator.
- Upewnij się, że stacja NAS działa pod kontrolą systemu QuTS hero w wersji h5.3.0 lub nowszej.
- Potwierdź, że system zarządzania kluczami (KMS) zgodny z KMIP został prawidłowo skonfigurowany i jest gotowy do połączenia ze stacją NAS.
- Skonfiguruj KMS zgodnie z instrukcjami producenta i upewnij się, że komunikacja KMIP jest włączona na odpowiednim porcie — zazwyczaj jest to port 5696, o ile producent KMS nie zalecił innego. Port ten służy do wzajemnej komunikacji TLS (mTLS) między aplikacją Klient KMIP a serwerem KMIP.
- Utwórz lub zaimportuj wymagane certyfikaty do serwera KMIP.
Instalacja aplikacji Klient KMIP
- Zaloguj się do serwera NAS jako administrator.
- Otwórz aplikację App Center.
- Wyszukaj aplikację, wpisując
KMIP Clientw polu wyszukiwania. - Kliknij Klient KMIP.
- Wybierz częstotliwość aktualizacji aplikacji.
- Kliknij Zainstaluj.
Aplikacja App Center zainstaluje aplikację Klient KMIP na urządzeniu.
Dostęp do aplikacji Klient KMIP
Możesz uzyskać dostęp do ustawień aplikacji Klient KMIP na dwa sposoby:
- Panel sterowania > System > Zabezpieczenia > KMIP
- Otwórz aplikację Klient KMIP, która przekieruje Cię na stronę ustawień KMIP w Panelu sterowania.
Zarządzanie certyfikatami Klient KMIP
Możesz zarządzać certyfikatem klienta KMIP, aby zapewnić bezpieczną i uwierzytelnioną komunikację między stacją NAS a zewnętrznym serwerem KMIP. Certyfikaty są wymagane do weryfikacji tożsamości obu urządzeń oraz szyfrowania danych przesyłanych przez sieć. W tym celu możesz wygenerować nowy certyfikat na stacji NAS lub zaimportować istniejący certyfikat z lokalnego urządzenia. Dodatkowo możesz przeglądać szczegóły certyfikatu, takie jak status, data wygaśnięcia i organ wydający, a także wykonywać operacje takie jak zastępowanie, pobieranie lub usuwanie certyfikatów, aby utrzymać bezpieczne i nieprzerwane połączenia aplikacji Klient KMIP.
Generowanie nowego certyfikatu klienta KMIP
- Otwórz aplikację Klient KMIP.
Zostaniesz przekierowany na stronę KMIP w Panelu sterowania. - Kliknij Dodaj w obszarze Certyfikat klienta KMIP.
Wyświetlone zostanie okno Dodaj certyfikat klienta KMIP.
- Wybierz opcję Wygeneruj nowy certyfikat.
- Kliknij opcję Dodaj.
System wygeneruje nowy certyfikat KMIP.
Importowanie certyfikatu niestandardowego
- Otwórz aplikację Klient KMIP.
Zostaniesz przekierowany na stronę KMIP w Panelu sterowania. - Kliknij Dodaj w obszarze Certyfikat klienta KMIP.
Wyświetlone zostanie okno Dodaj certyfikat klienta KMIP. - Wybierz opcję Importuj certyfikat.

- W sekcji zarządzania certyfikatami kliknij przycisk Przeglądaj obok każdego pola:
- Certyfikat: Wybierz plik certyfikatu
.pem. - Klucz prywatny: Wybierz odpowiedni plik klucza prywatnego
.key. - Certyfikat pośredniczący (opcjonalnie): Jeśli dotyczy, wybierz plik certyfikatu pośredniczącego
.pem.
- Certyfikat: Wybierz plik certyfikatu
- W każdym przypadku zlokalizuj odpowiedni plik w oknie wyboru pliku i kliknij Otwórz lub równoważną opcję, aby potwierdzić wybór.
- Kliknij opcję Dodaj.
System zaimportuje i doda certyfikat KMIP.
Zarządzanie certyfikatami
- Otwórz aplikację Klient KMIP.
Zostaniesz przekierowany na stronę KMIP w Panelu sterowania. - Możesz wykonać dowolne z następujących zadań.

Zadanie Opis Działanie Wyświetlanie stanu certyfikatu Sprawdź aktualny stan i datę ważności zainstalowanego certyfikatu. W obszarze Certyfikat klienta KMIP wyświetl stan i datę ważności. Zastąp certyfikat Prześlij nowy certyfikat, aby zaktualizować istniejący. - W obszarze Certyfikat klienta KMIP kliknij Zastąp.
Zostanie wyświetlone okno Zastąp certyfikat klienta KMIP. - Wybierz opcję Wygeneruj certyfikat lub Importuj certyfikat.
Aby uzyskać szczegółowe informacje na temat importowania certyfikatu klienta KMIP, zobacz „Importowanie niestandardowego certyfikatu”. - Kliknij Zastąp.
Pobieranie certyfikatu Zapisz kopię bieżącego certyfikatu na urządzeniu. - W obszarze Certyfikat klienta KMIP kliknij pozycję Pobierz.
- Wybierz jeden lub więcej plików do pobrania.
- Kliknij przycisk Pobierz.
Usuwanie certyfikatu Usuń zainstalowany certyfikat z systemu. - W obszarze Certyfikat klienta KMIP kliknij Usuń.
Zostanie wyświetlone okno z monitem o potwierdzenie usunięcia. - Kliknij przycisk Tak.
Klient KMIP wykona wybraną operację. - W obszarze Certyfikat klienta KMIP kliknij Zastąp.
Konfiguracja i zarządzanie połączeniami z serwerem KMIP
Aby zapewnić bezpieczną komunikację między serwerem NAS a zdalnym serwerem KMIP, można skonfigurować i zarządzać ustawieniami połączenia aplikacji Klient KMIP. Umożliwia to bezpieczną obsługę kluczy szyfrowania przez system za pośrednictwem protokołu KMIP. Proces konfiguracji obejmuje włączenie lub wyłączenie klienta KMIP, a także konfigurację, edycję i testowanie połączenia między serwerem NAS a serwerem KMIP. Dodatkowo możesz wyczyścić ustawienia połączenia z serwerem KMIP, gdy zajdzie taka potrzeba, aby mieć pewność, że ustawienia zabezpieczeń są aktualne.
- Połączenia nie można zapisać, jeśli serwer jest offline, nieosiągalny lub nie uruchomiono na nim usługi KMIP. Sprawdź adres serwera, port (domyślnie: 5696) i upewnij się, że usługi KMIP są włączone.
- Zarówno stacja NAS, jak i serwer KMIP muszą mieć zainstalowane ważne, niewygasłe certyfikaty. Połączenie zakończy się niepowodzeniem, jeśli brakuje certyfikatu klienta lub serwera, jest on nieprawidłowy lub wygasł.
- Uwierzytelnianie nie powiedzie się w przypadku błędnej konfiguracji certyfikatu klienta lub ustawień serwera. Przed próbą połączenia sprawdź dane uwierzytelniające klienta, przypisania certyfikatów oraz ustawienia uwierzytelniania na obu urządzeniach.
Konfiguracja ustawień połączenia z serwerem KMIP
- Otwórz aplikację Klient KMIP.
Zostaniesz przekierowany na stronę KMIP w Panelu sterowania. - Kliknij Kreator konfiguracji.
Zostanie wyświetlone okno Ustawienia połączenia z serwerem KMIP.
- Wprowadź nazwę hosta lub adres IP swojego serwera KMIP.
- Określ numer portu do połączenia z serwerem KMIP z użyciem wzajemnego TLS. Domyślny port to 5696.
- Wprowadź identyfikacyjną nazwę serwera KMIP (od 0 do 50 znaków).
- Wybierz zaufany certyfikat urzędu certyfikacji (CA), aby uwierzytelnić tożsamość serwera KMIP podczas nawiązywania połączenia.UwagaJest to konieczne, jeśli serwer korzysta z certyfikatu z podpisem własnym, który nie jest wydawany przez zaufany urząd certyfikacji.
- Kliknij Połącz.
Zostanie wyświetlone okno Zaufaj certyfikatowi serwera KMIP. - UwagaAby ponownie skonfigurować ustawienia połączenia z serwerem KMIP, kliknij opcję Edytuj w sekcji Serwer KMIP.
- Sprawdź szczegóły certyfikatu, a następnie kliknij Zaufaj.
Włączanie lub wyłączanie usługi aplikacji Klient KMIP
Testowanie połączenia z serwerem KMIP
- Otwórz aplikację Klient KMIP.
Zostaniesz przekierowany na stronę KMIP w Panelu sterowania. - Kliknij Testuj połączenie w sekcji serwera KMIP.
System inicjuje test połączenia między klientem a serwerem KMIP i aktualizuje pole Ostatnie połączenie o najnowszy wynik.
Resetowanie ustawień połączenia z serwerem KMIP
- Otwórz aplikację Klient KMIP.
Zostaniesz przekierowany na stronę KMIP w Panelu sterowania. - Kliknij przycisk Resetuj w sekcji Serwer KMIP.
Zostanie wyświetlony komunikat z prośbą o potwierdzenie. - Kliknij Potwierdź.
System zresetuje ustawienia połączenia z serwerem KMIP.
Przykłady zastosowań aplikacji Klient KMIP z aplikacją Menedżer pamięci
- Przechowywanie zaszyfrowanych kluczy dla LUN-ów i folderów udostępnionych
- Na stronie Ustawienia globalne w Menedżerze pamięci włącz opcję Przechowuj klucz szyfrowania na serwerze KMIP, aby przechowywać klucze szyfrowania na serwerze KMIP. Wymaga to aktywnego połączenia z aplikacją Klient KMIP. Po włączeniu zaszyfrowane foldery udostępnione i jednostki LUN mogą przechowywać i pobierać klucze szyfrowania za pośrednictwem aplikacji Klient KMIP i być automatycznie odblokowywane po uruchomieniu za pośrednictwem usługi KMIP. Szczegółowe informacje zawiera temat „Ustawienia globalne pamięci masowej” w rozdziale Menedżer pamięci w Podręczniku użytkownika QuTS hero.

- Na stronie Ustawienia globalne w Menedżerze pamięci włącz opcję Przechowuj klucz szyfrowania na serwerze KMIP, aby przechowywać klucze szyfrowania na serwerze KMIP. Wymaga to aktywnego połączenia z aplikacją Klient KMIP. Po włączeniu zaszyfrowane foldery udostępnione i jednostki LUN mogą przechowywać i pobierać klucze szyfrowania za pośrednictwem aplikacji Klient KMIP i być automatycznie odblokowywane po uruchomieniu za pośrednictwem usługi KMIP. Szczegółowe informacje zawiera temat „Ustawienia globalne pamięci masowej” w rozdziale Menedżer pamięci w Podręczniku użytkownika QuTS hero.
- Automatyczne usuwanie zapisanych kluczy szyfrowania KMIP podczas usuwania zaszyfrowanej jednostki LUN lub folderu udostępnionego
- Jeśli ustawienie Przechowuj klucz szyfrowania na serwerze KMIP jest włączone, po usunięciu zaszyfrowanego folderu współdzielonego powiązany klucz szyfrowania zostanie usunięty z serwera KMIP.
- Automatyczne odblokowanie zaszyfrowanego folderu udostępnionego lub jednostki LUN przy starcie systemu
- Podczas tworzenia nowej zaszyfrowanej jednostki LUN lub folderu współdzielonego można wybrać odblokowanie ich podczas uruchamiania za pośrednictwem KMIP. Jeśli połączenie z serwerem KMIP jest wyłączone, opcja Odblokuj za pomocą klucza szyfrowania przechowywanego na serwerze KMIP zostanie wyłączona. Szczegółowe informacje zawiera część „Zarządzanie szyfrowaniem jednostki LUN” lub „Zarządzanie szyfrowaniem folderów współdzielonych” w rozdziale Menedżer pamięci w Podręczniku użytkownika QuTS hero.

- Podczas tworzenia nowej zaszyfrowanej jednostki LUN lub folderu współdzielonego można wybrać odblokowanie ich podczas uruchamiania za pośrednictwem KMIP. Jeśli połączenie z serwerem KMIP jest wyłączone, opcja Odblokuj za pomocą klucza szyfrowania przechowywanego na serwerze KMIP zostanie wyłączona. Szczegółowe informacje zawiera część „Zarządzanie szyfrowaniem jednostki LUN” lub „Zarządzanie szyfrowaniem folderów współdzielonych” w rozdziale Menedżer pamięci w Podręczniku użytkownika QuTS hero.
- Aby te funkcje działały, aplikacja Klient KMIP musi być włączona w menu Panel sterowania > Zabezpieczenia, a ustawienie globalne musi być aktywowane w Menedżerze pamięci.
- Aby korzystać z funkcji przechowywania kluczy, odblokowywania i zarządzania szyfrowaniem, połączenie między aplikacją Klient KMIP a serwerem KMIP musi być stabilne.
- Aplikacji Klient KMIP nie można wyłączyć, jeśli jakiekolwiek funkcje aplikacji aktywnie korzystają z usług KMIP.
- Ustawienia połączenia z serwerem KMIP można wyczyścić dopiero po wyłączeniu aplikacji Klient KMIP. Po wyczyszczeniu powiązane rekordy kluczy szyfrowania na serwerze NAS staną się bezużyteczne.
- Po wyczyszczeniu ustawień połączenia z serwerem KMIP zaszyfrowane foldery udostępnione, które wcześniej przechowywały swoje klucze na tym serwerze, nie będą już mogły ich odzyskać — nawet jeśli aplikacja Klient KMIP zostanie później ponownie włączona i połączona z tym samym serwerem.