KMIP 对接外部密钥管理器:加密密钥不放本机
加密的一个盲区:钥匙就在机器里
不少企业给敏感数据开了共享文件夹加密或 LUN 加密,觉得万事大吉。但默认模式下,解密用的密钥保存在这台 NAS 自己身上——设备连同硬盘一起被搬走,密钥跟着数据走,加密强度就打了折扣。等保测评、行业审计里"密钥与数据分离存储"这条要求,很多单位就是卡在这里。DSM 提供的 KMIP(密钥管理互操作协议)功能,就是让加密存储空间的密钥集中存到另一台指定的 NAS 上,本机只留锁、不带钥匙。
角色与原理
这套机制里有两种角色:远程密钥客户端,即加密文件夹、加密 LUN 所在的那台 NAS;远程密钥服务器,即存放密钥的那台 NAS。双方通过证书互相确认身份,通信走加密通道,默认端口 5696。注意 KMIP 服务仅适用于支持加密存储空间的机型,且不能使用 QuickConnect 证书。
配置主流程
- 证书先行:在客户端的 控制面板 > 安全性 > 证书 中为 KMIP 选定证书,并导出证书文件;
- 服务器端:控制面板 > 安全性 > KMIP,选"设置为远程密钥服务器",指定密钥存储位置,在"管理客户端连接"里添加并上传客户端导出的证书;
- 客户端:回到 KMIP 页面选"设置为远程密钥客户端",填服务器地址与端口,上传对应 CA 证书后单击"信任",再用"测试连接"确认链路正常;
- 收尾:到 存储管理器 > 全局设置,把这台服务器设为加密密钥保管库,此后新建加密空间的密钥即落到服务器侧。
运维上的三条纪律
一是盯证书有效期,证书过期会导致 KMIP 连接异常,提前续换;二是变更要谨慎,更换 KMIP 证书或服务器后需重置加密密钥保管库,否则下次启动得靠保管库密码或恢复密钥逐个解锁;三是两台 NAS 不能互为对方的服务器与客户端,规划拓扑时避开这个环。服务器端支持擦除全部 KMIP 数据,报废或调整前,务必先确认密钥另有副本。
密钥外置是数据安全合规里投入产出比很高的一步。需要设计加密存储与密钥管理方案,欢迎联系贵州诚鑫致达科技。