rgw:数据加密

rgw数据加密

rgw网关收到客户端的数据后,先对数据进行加密,然后再存到rados集群里面。同理,读取数据的时候,rgw先进行解密,然后再发送给客户端。数据加解密的过程都是在rgw里面完成,此时rgw需要加解密的密钥和对应的算法。

ceph rgw(v12.2.12)里面按保存加密密钥的方式,分为两种情况:
1、由客户端负责指定加密密钥,当前仅支持AES256加密算法;
2、由rgw网关负责指定加密密钥,所有网关实例共用此密钥;
如果客户端上传、下载时指定了密钥的同时,rgw网关也配置了加密密钥,优先使用客户端指定的密钥进行数据加解密。

加密密钥保存在客户端

也就是客户端自己负责密钥的管理,rgw不负责保存。每次上传、下载数据的时候都需要指定加密密钥和加密算法。

上传下载对象例子

[root@ceph03 ~]# cat put.py
import boto3
import os

BUCKET = 'bk01'
KEY = os.urandom(32)

s3 = boto3.client('s3', endpoint_url="[http://192.168.10.20:7480](http://192.168.10.20:7480)")
s3.put_object(Bucket=BUCKET,
Key='foobar', Body=b'foobar',
SSECustomerKey=KEY,
SSECustomerAlgorithm='AES256')
print("put done")
print("getting object")
response = s3.get_object(Bucket=BUCKET, Key='foobar', SSECustomerKey=KEY, SSECustomerAlgorithm='AES256') print(response['Body'].read())

加密密钥保存在rgw

在集群配置文件/etc/ceph/ceph.conf里面,通过rgw crypt default encryption key来指定,缺点就是暴露了加密密钥。

[client.rgw.rgw1]
...
rgw crypt default encryption key = 4YSmvJtBv0aZ7geVgAsdpRnLBEwWSWlMIGnRS8a9TSA=
rgw_crypt_require_ssl = false

然后客户端和正常的使用方式一样,上传数据时,rgw会对数据进行加密保存。

持久化客户端的密钥

rgw客户端上传数据时,可以指定密钥,但后面如果忘记了这个密钥,就会无法读取数据了。这个时候我们存储系统需要保证客户端能够在忘记密钥的时候,也能读取数据。

实现思路就是客户端在上传数据时,把指定的密钥保存在应用数据对象的head对象的xattr里面。这样就算客户端忘记密钥了,也可以通过rados getxattr来获取密钥。

当然也可以增加配置项,来让用户决定是否开启该功能。

修改代码

rgw_crypt.cc文件:

int rgw_s3_prepare_decrypt(...){

...

    std::string key_bin;

    try {

        key_bin = from_base64(s->info.env->get("HTTP_X_AMZ_SERVER_SIDE_ENCRYPTION_CUSTOMER_KEY", ""));

        // save user custom encrypt key to attr. start dyp

        string custom_key = to_base64(key_bin);

        bufferlist custom_key_bl;

        custom_key_bl.append(custom_key.c_str(), custom_key.size() + 1);

        attrs.emplace(std::move(RGW_ATTR_USER_CUSTOM_KEY), std::move(custom_key_bl));

// save user custom encrypt key to attr. end dyp

    } 

...

}

rgw_common.h 文件:

#define RGW_ATTR_X_ROBOTS_TAG   RGW_ATTR_PREFIX "x-robots-tag"

// save user custom encrypt key to attr. start dyp

\#define RGW_ATTR_USER_CUSTOM_KEY   RGW_ATTR_PREFIX "user_custom_key"

// save user custom encrypt key to attr. end dyp

测试

rgw客户端对数据加密存储的时候,其head对象增加了名为rgw_user_custom_key的xattr:


image.png

获取该rgw_user_custom_key的值,就可以拿到用户指定的加密密钥:


image.png

正常上传对象时,则不需要保存该xattr。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,185评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,445评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 157,684评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,564评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,681评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,874评论 1 290
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,025评论 3 408
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,761评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,217评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,545评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,694评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,351评论 4 332
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,988评论 3 315
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,778评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,007评论 1 266
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,427评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,580评论 2 349

推荐阅读更多精彩内容