# 对象存储测评（MinIO/Ceph/S3 网关）

> 对象存储（MinIO、Ceph RADOS/S3 网关及通用 S3 兼容网关）三级等保现场测评取证命令单：按控制点组织 mc ls/stat/anonymous get、mc admin user list 与 ceph -s/health detail/mon stat/osd tree/df/auth ls 等只读命令，覆盖 MinIO 默认 root 凭据 minioadmin:minioadmin 高风险、Console 动态端口暴露面、匿名访问策略、Ceph caps 分权与 auth ls 输出密钥脱敏、纠删与冗余完整性、TLS 与存储加密口径、快照备份控制台取证，命令逐条对照 MinIO 官方文档/README 与 Ceph 官方文档核验，附判定要点与不适用说明。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：对象存储类组件（MinIO、Ceph（RADOS/RBD/对象网关）及通用 S3 兼容网关）三级等保现场测评**取证命令单**，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
> 适用范围：MinIO 单机/分布式（官方 README 与 Server 参考所述形态）、Ceph 生产集群（monitor/OSD 层）、以及以 S3 协议对外提供服务的网关组件；文件级 NAS 存储见 [NAS/存储设备测评](../nas存储设备测评/)（NFS/SMB/iSCSI 服务面），本文不重复覆盖。
> 配套文章：[18、安全计算环境之数据完整性与保密性测评](../18安全计算环境之数据完整性与保密性测评/)（数据面主判口径）、[Kubernetes 容器编排平台测评](../中间件与容器/kubernetes/)（云原生底座联动）、[30、注册中心与负载均衡加固](../../../reinforce/系统管理软件平台/30注册中心与负载均衡加固/)、[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)、[17、网络设备、安全设备、服务器、数据库和应用系统的加固方案](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)。
>
> 使用说明：
>
> - 本文所有命令均为**只读取证**命令：`mc` 仅列目录/查元数据/读策略，`ceph` 仅查状态/拓扑/容量；不上传下载业务对象、不建删 bucket/pool/user、不启动 watch/trace 类长挂会话；确需变更由被测单位运维方在授权下实施。
> - 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。
> - `mc` 命令以 `mc alias set` 预置的只读别名执行（别名预置属连接配置，由被测单位运维提供凭据并授权）；**禁止使用现场凭据遍历导出业务数据**，取证仅限抽样。
> - `ceph auth ls` 官方文档示例即直接输出各用户 **key**（密钥）——回显必须脱敏后入报告。
> - 命令不存在或报权限错误时，先确认版本与部署形态（发行版包/容器/Operator），再换等效控制台路径取证，**不得据命令缺失直接判不符合**。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 明确标记现场可判定为不适用的控制点。
> - 判定依据采用 GB/T 28448-2019"按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定"的原则；S3 网关类组件若仅作协议转换、账户体系在后端对象存储时，身份鉴别等控制点转由后端判定。

## 一、基础信息与部署形态

> **对应控制点**：非独立控制点（测评对象确定）；冗余佐证 GB/T 22239-2019 8.1.1.1（关键节点冗余）
>
> **判定要点**：版本与部署形态（单机/分布式/集群）记录完整、节点拓扑与台账一致、服务端口实测与台账一致 → 符合；部分缺失 → 部分符合。
>
> **取证要求**：版本截图、集群状态回显、端口监听实测、部署拓扑图。

### A. MinIO 版本与端口面

**核查方法**：控制台「关于/版本」页或运维提供的服务版本记录；官方 README 示例即以 `http://localhost:9000` 为 API 地址（9000 为官方文档一贯使用的 API 端口），Console UI 端口官方说明为**未指定 `--console-address` 时启动期动态生成**（端口输出到系统日志）——现场以 `ss -lnt` 实测为准。

- 预期证据：版本页截图、`ss -lnt | grep -E "9000|9001"` 实测与控制台端口确认记录。


<details class="td-details"><summary>示例输出（节选，演示值）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">$ ss -lnt | grep -E &#34;:9000|:9001|:35&#34;
</span></span><span class="line"><span class="cl">LISTEN 0 128 0.0.0.0:9000   0.0.0.0:*   # MinIO API
</span></span><span class="line"><span class="cl">LISTEN 0 128 0.0.0.0:9001   0.0.0.0:*   # Console UI（--console-address 固定或运维指定）
</span></span></code></pre></div>
</details>


### B. Ceph 集群状态与拓扑

**核查命令**（只读）：

```bash
ceph -s                 # 集群健康总览（health/mon/osd/pg 概要）
ceph health detail      # 健康细节（告警项逐条展开）
ceph mon stat           # monitor 仲裁成员与 leader
ceph osd stat           # OSD 数量与状态统计
ceph osd tree           # CRUSH 树：host/osd 层级、权重与状态
ceph df                 # 存储池容量与用量
```

- 备注：以上命令均为 Ceph 官方 Monitoring 文档列明的状态查询命令；`ceph -w`（实时监视流）与持续 trace 类会话不在取证范围（长挂会话），如需仅片刻抽样。
- 预期证据：`ceph -s` 回显、`ceph osd tree` 回显、健康告警截图。

## 二、身份鉴别（8.1.4.1）

> **对应控制点**：GB/T 22239-2019 8.1.4.1 a)~c)（管理账户唯一标识、口令鉴别、失败处理）
>
> **判定要点**：MinIO 默认 root 凭据（minioadmin:minioadmin）已改且口令受策略管理、Ceph 用户 caps 按最小权限划分、管理界面接入统一认证或来源限制 → 符合；默认凭据未改或实测可登录 → 不符合（高风险）。
>
> **取证要求**：账户清单（脱敏）、默认凭据实测记录、caps 导出（脱敏）、控制台认证方式说明。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>

MinIO 官方 README 原文：部署默认以 root 凭据 **`minioadmin:minioadmin`** 启动。现场实测该默认凭据可登录 Console/API 的，按《高风险判定指引》（2025版）判高风险；已修改但为弱口令/多人共用的，记高风险倾向。

判定口径详见 [联盟团标-网络安全等级保护测评高风险判定指引（2025版）](../../../gradeprotectionwiki/联盟团标-网络安全等级保护测评高风险判定指引2025版/)（对应 2025 版判例 6.4.2.1、6.4.1.1、6.4.2.2）。
</div>


**核查命令**（只读）：

```bash
mc admin user list                      # MinIO 全部 IAM 用户清单
mc admin policy list                    # MinIO 全部 IAM 策略清单
ceph auth ls                            # Ceph 全部用户与其 caps（输出含 key，必须脱敏）
```

- 备注：`mc admin user list`（官方等价简写 `mc admin user ls`）、`mc admin policy list`、`ceph auth ls`（官方"Listing Users"节原文）均逐条对照官方文档核验；Ceph 回显中的 key 字段与 MinIO 回显中的凭据字段脱敏后取证。
- 预期证据：用户/策略清单导出（脱敏）、默认凭据实测记录、caps 与角色对照说明。


<details class="td-details"><summary>示例输出（节选，演示值）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">$ mc admin user list（演示值）
</span></span><span class="line"><span class="cl">demo-alice    enabled    policy=readwrite
</span></span><span class="line"><span class="cl">demo-bob      disabled   policy=readonly
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">$ ceph auth ls（节选，key 已脱敏）
</span></span><span class="line"><span class="cl">osd.0      key: AQC****REDACTED****  caps: [mon] allow profile osd ...
</span></span><span class="line"><span class="cl">client.admin  key: AQB****REDACTED****  caps: [mds] allow ...
</span></span></code></pre></div>
</details>


## 三、访问控制（8.1.4.2）

> **对应控制点**：GB/T 22239-2019 8.1.4.2 a)~e)（账户权限、访问策略、来源限制）
>
> **判定要点**：bucket 无匿名可写、匿名读仅限确有公开需要的桶、Ceph caps 最小化、管理端口（Console/9000）有网络层来源限制 → 符合。
>
> **取证要求**：匿名访问策略清单、bucket 清单与策略对照、来源限制截图。

**核查命令**（只读）：

```bash
mc ls <alias>/                          # 列出全部 bucket
mc ls <alias>/<bucket> --recursive      # 递归抽样核对对象清单（仅抽样，不全量导出）
mc anonymous get <alias>/<bucket>       # 查看该 bucket 的匿名访问策略
mc stat <alias>/<bucket>/<object>       # 对象元数据抽样（含加密/元数据头，值脱敏）
```

- 备注：`mc anonymous get` 为官方文档列明的匿名访问策略查询命令；`--recursive` 见官方 `mc ls` 页。抽样对象建议由被测单位运维指定，避免触碰个人信息类对象。
- 预期证据：bucket 清单、匿名策略回显（`readonly`/`none` 等官方枚举）、stat 抽样节选。

## 四、安全审计（8.1.4.3）

> **对应控制点**：GB/T 22239-2019 8.1.4.3 a)~d)（审计覆盖、日志保护、留存 ≥6 个月、集中外送）
>
> **判定要点**：API 访问与管理操作日志集中外送、留存 ≥6 个月、日志平台可检索到抽样操作 → 符合；仅本地日志 → 部分符合。
>
> **取证要求**：日志外送配置截图、日志平台 6 个月留存查询、时钟同步记录。

**核查方法**：MinIO/Ceph/S3 网关的审计日志外送（webhook/syslog 等）属配置项——以控制台「审计/日志」页与运维配置导出取证，**现场不修改、不重启验证**；在日志平台抽样检索一次上传/下载操作时间线佐证链路有效。《网络安全法》第 21 条 6 个月留存口径同全站。

## 五、入侵防范（8.1.4.4 与 8.1.4.5）

> **对应控制点**：GB/T 22239-2019 8.1.4.4（最小安装、漏洞修补、关闭多余服务）+ 8.1.4.5（恶意代码防范边界）
>
> **判定要点**：版本为官方在维护版本线且无未修高危漏洞、管理端口未暴露至业务网段之外、宿主机防恶意代码措施到位 → 符合。
>
> **取证要求**：版本与官方公告对照、端口监听实测、漏洞修补记录。

- 版本：MinIO 以官方 Release 记录对照；Ceph 以 `ceph -s` 回显中的版本页脚与运维版本记录对照（版本查询专用命令本轮未核验、不引）；S3 网关按其承载产品对照。
- 暴露面：Console 动态端口（未指定 `--console-address` 时官方说明为动态生成）易漂移——以 `ss -lnt` 实测全量监听与台账比对，发现未登记监听记录为部分符合。
- 8.1.4.5：对象存储组件自身无恶意代码防护，按宿主机统一防护口径判定（联动服务器侧命令单），本组件层标注说明。

## 六、数据完整性（8.1.4.7）

> **对应控制点**：GB/T 22239-2019 8.1.4.7（校验技术保障存储完整性）
>
> **判定要点**：MinIO 分布式部署启用纠删码/位 rot 校验、Ceph 池副本或纠删配置与冗余承诺一致（`ceph df`/`osd tree` 佐证）→ 符合；单副本无校验 → 部分符合。
>
> **取证要求**：部署参数说明（纠删集大小/池 size-min）、`ceph df` 与 `ceph osd tree` 回显。

- 备注：纠删/副本参数以控制台与部署配置文档取证（不执行写入校验类操作）；Ceph 侧用第一节 B 的已核验命令佐证 OSD 层级与池用量，与设计冗余比对。

## 七、数据保密性（8.1.4.8 与 8.1.1.2 b)）

> **对应控制点**：GB/T 22239-2019 8.1.4.8（传输/存储保密性）+ 8.1.1.2 b)（通信传输保密性）
>
> **判定要点**：API/Console 走 HTTPS、敏感桶启用服务端加密、S3 网关到后端链路加密 → 符合；HTTP 明文承载敏感数据 → 不符合（结合网络隔离说明可判部分符合）。
>
> **取证要求**：TLS 配置截图、加密策略导出、抽样对象 `mc stat` 加密头（脱敏）。

**核查方法**：
- 传输：控制台「TLS/证书」配置页与浏览器地址栏协议佐证；授权内可用 `openssl s_client` 实测协议版本（同 [负载均衡设备测评](../../网络设备/负载均衡设备测评/) 口径，须书面授权）；
- 存储：服务端加密（SSE）策略以 `mc stat` 抽样对象的加密头与控制台策略页佐证；**不现场解密/加密任何对象**；
- Ceph 内部协议加密（msgr2 secure 模式等）以配置文档与运维说明取证，本文不收录相关内核/cephx 配置命令（未在本轮官方页逐条核验）。

## 八、备份与恢复（8.1.4.9）

> **对应控制点**：GB/T 22239-2019 8.1.4.9 a)~c)（本地备份恢复、异地容灾、重要数据冗余）
>
> **判定要点**：bucket/池有跨区复制或快照策略、Ceph 池冗余配置符合设计、有恢复演练记录 → 符合。
>
> **取证要求**：复制/快照策略截图、演练报告、`ceph df` 冗余佐证（复用第一节）。

- 备注：快照导出、恢复导入均为变更操作，现场不执行；MinIO 跨站点复制与 Ceph 池级容灾以控制台与运维记录佐证。

## 九、剩余信息保护（8.1.4.10）

> **对应控制点**：GB/T 22239-2019 8.1.4.10 a)~b)（敏感数据释放/清除）
>
> **判定要点**：版本化/删除对象的旧版本清理策略明确（生命周期规则）、下线 bucket/池已清空、抽样旧版本不可匿名读取 → 符合。
>
> **取证要求**：生命周期/版本控制策略截图、清理记录。

- 备注：版本控制与生命周期规则以控制台取证（`mc` 的版本控制配置查询本轮未核验、不收录）；删除类操作现场不执行。

## 十、个人信息保护（8.1.4.11）

> **对应控制点**：GB/T 22239-2019 8.1.4.11 a)~b)；《网络安全法》第 21 条
>
> **判定要点**：对象元数据与日志不含未脱敏个人信息、访问日志外送脱敏、抽样统计不导出个人信息对象内容 → 符合。
>
> **取证要求**：元数据抽样脱敏样例、日志脱敏样例。

- 备注：对象名称/元数据常含姓名、证件号等（如影像件命名）——`mc ls`/`mc stat` 抽样回显脱敏后入报告；Ceph `ceph auth ls` 的 key 同口径。

## 参考依据

| 类别 | 来源 |
|---|---|
| 等级保护基本要求 | GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》：https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF |
| 等级保护测评要求 | GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》：https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C |
| 法律依据 | 《网络安全法》第 21 条（网络日志留存不少于六个月）：https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm |
| MinIO 命令参考 | MinIO 官方 `mc` Reference（`mc ls`/`mc stat`/`mc anonymous get`）与 `mc admin` Reference（`mc admin user list`/`mc admin policy list`/`mc admin info`）：https://min.io/docs/minio/linux/reference/minio-mc.html 等（2026-09 逐页核验） |
| MinIO 默认凭据与端口 | MinIO 官方 README（"starts using default root credentials `minioadmin:minioadmin`"、API 地址 9000 示例）：https://github.com/minio/minio/blob/master/README.md ；Server 参考页（`--console-address` 未指定时动态端口、`--address` 绑定语义）：https://min.io/docs/minio/linux/reference/minio-server/minio-server.html |
| Ceph 命令 | Ceph 官方文档 Monitoring（`ceph -s`/`ceph health detail`/`ceph -w`/`ceph mon stat`/`ceph osd stat`/`ceph osd tree`/`ceph df`）与 User Management（`ceph auth ls` 及其输出含 key 的示例）：https://docs.ceph.com/en/latest/rados/operations/monitoring/ 、https://docs.ceph.com/en/latest/rados/operations/user-management/ （2026-09 逐页核验） |

**未收录与说明**：

- `mc admin config get`：官方文档站该子命令页不可访问（未核验），不收录；配置取证走控制台口径；
- `mc admin trace`/`mc admin service status`、`ceph -w` 长挂监视、S3 协议写类客户端命令（上传/删除/改策略）——观测长挂或变更类，现场不使用；
- Ceph msgr2/cephx 配置类命令、RBD 块设备命令未在本轮官方页逐条核验，不收录；
- 通用 `aws s3`/`s5cmd` 等第三方客户端命令未核验，不收录；S3 兼容网关（Ceph RGW、MinIO、其他网关）统一以上述已核验命令或控制台口径取证。

---

## 关联文章

- 数据面主判：[18、安全计算环境之数据完整性与保密性测评](../18安全计算环境之数据完整性与保密性测评/)；
- 存储同类：[NAS/存储设备测评](../nas存储设备测评/)（NFS/SMB/iSCSI 文件存储面）；
- 底座联动：[Kubernetes 容器编排平台测评](../中间件与容器/kubernetes/)；
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
