NetWorker: Como fazer backup e recuperar dados do client usando criptografia AES
Summary: Este artigo apresenta informações sobre o uso da criptografia AES (Advanced Encryption Standard) em operações de proteção de dados do NetWorker.
Instructions
Definindo a frase de código AES
O NetWorker usa uma frase de código para gerar a chave de criptografia da zona de dados usada pelas operações de backup e recuperação. Especifique a frase de código AES (Advanced Encryption Standard) no recurso do servidor do NetWorker (NSR) para habilitar a criptografia de dados de backup.
Use o NetWorker Management Console (NMC) para se conectar ao servidor NetWorker com um usuário que seja membro do grupo de usuários administradores de aplicativos ou administradores de banco de dados . Por exemplo, a conta "Administrator" padrão. Se você não especificar uma frase de código da zona de dados e configurar clients para usar a diretiva AES para criptografar backups, o NetWorker usará uma frase de código padrão. Para definir a frase de código do AES que o NetWorker usa para gerar a chave de criptografia da zona de dados,
Execute as etapas a seguir.
- Na janela Administração, clique em Servidor.
- No painel de navegação esquerdo, clique com o botão direito no servidor NetWorker e selecione Properties.
- Na guia Configuration do campo Datazone pass phrase, especifique a frase secreta. É recomendável especificar uma frase secreta que atenda aos seguintes requisitos:
-
- Nove ou mais caracteres de comprimento
- Contenha pelo menos um caractere numérico
- Contenha pelo menos uma letra maiúscula e uma letra minúscula
- Contenha pelo menos um caractere especial, por exemplo
#ou!

- Clique em OK.
Configurando o recurso de client para usar criptografia AES.
Para implementar a criptografia de dados AES, aplique a diretiva global Encryption a clients individuais usando o atributo Directives no recurso Client. Use o NMC para se conectar ao servidor do NetWorker com um usuário que seja membro do grupo de usuários administradores de aplicativos ou administradores de banco de dados. Por exemplo, a conta "Administrator" padrão.
- Na janela Administração, clique em Proteção.
- No painel de navegação esquerdo, selecione Clients.
- Clique com o botão direito no client e selecione Modify Client Properties.
- Na guia Geral , no atributo Diretiva selecione Diretiva de criptografia.
- Clique em OK.
Quando não usar o AES ASM:
- Não use criptografia AES ao fazer backup de arquivos criptografados do Windows Encrypted File System (EFS).
- O NetWorker não criptografará ou compactará um arquivo já criptografado pelo Windows.
- O NetWorker não faz backup das chaves de criptografia nem mantém uma cópia delas para garantir uma recuperação bem-sucedida de arquivos criptografados do EFS em um EFS que você reinstala após um desastre.
- O backup é relatado como bem-sucedido, mas a recuperação do arquivo falha, e a seguinte mensagem é gravada no arquivo de log do NetWorker:
recover: Error recovering filename. The RPC call completed before all pipes were processed.
- Não use o recurso de criptografia em trânsito e o recurso de criptografia AES juntos. A combinação dos tipos de criptografia é redundante e pode aumentar a duração do backup.
- Ao recuperar arquivos criptografados em uma pasta criptografada que foi removida, considere o seguinte:
- Se você recuperar os arquivos criptografados e a pasta criptografada, a pasta e os arquivos recuperados serão todos criptografados.
- Se você recuperar apenas arquivos criptografados individuais (mas não recuperar a pasta criptografada que os contém), os arquivos recuperados individuais serão criptografados, mas a pasta criada novamente não será criptografada. A documentação do Windows fornece instruções sobre como criptografar a pasta recriada.
- Os dados criptografados do EFS do Windows são submetidos a backup e recuperados em seu estado criptografado.
Configure a criptografia para um backup iniciado pelo client.
Para configurar um client do NetWorker para usar criptografia AES, use o programa NetWorker User no Windows ou o save .
Configurando a criptografia para backups iniciados pelo client no Windows usando o NetWorker User
Você pode usar o AES para criptografar os dados dos quais você faz backup usando o programa NetWorker User.
- No host do Windows, inicie o programa NetWorker User .
- Na barra de ferramentas do NetWorker User, selecione Backup.
- No menu Opções , selecione Senha.
- Quando solicitado, especifique uma senha e clique em OK.
Nota: O programa NetWorker User cria o
C:\NETWORKR.CFG, que contém a senha em um formato criptografado. - Na janela Backup , marque os arquivos para backup.
- Na barra de ferramentas Backup , selecione Criptografar.
Nota: Uma
Eaparece na coluna Atributos para cada arquivo e diretório marcado. - Inicie a operação de backup.
- O NetWorker usa criptografia AES para fazer backup dos dados com base no valor especificado no atributo Datazone pass phrase do recurso NSR no servidor NetWorker no momento do backup.
Configurando a criptografia AES usando o comando save.
Para executar um backup criptografado por AES a partir da linha de comando, você deve criar um arquivo de diretiva AES local que o programa save usa durante o backup.
- No host do client, crie um arquivo de diretiva.
-
- No Windows, crie um arquivo de texto chamado
nsr.dir. - No Linux/UNIX, crie um arquivo de texto chamado
.nsr.Nota: Você pode criar o arquivo em qualquer diretório no host.
- No Windows, crie um arquivo de texto chamado
- Adicione as duas linhas a seguir ao arquivo de diretiva:
<< / >> +aes: *
- Salve o arquivo de diretiva.
- Execute o backup usando o
savecom o comando-f.
save -f full_path_to_directive_file backup_object
c:\data em um host Windows em que você criou o nsr.dir no arquivo no c:\directives , digite o seguinte comando:
save -f c:\directive c:\data
Recuperar dados criptografados.
Você pode recuperar dados criptografados por AES usando o Assistente de recuperação do NMC, o programa NetWorker User ou o recover .
Recuperando dados criptografados por AES usando o NetWorker User
Você pode usar o programa NetWorker User para recuperar dados criptografados por AES em um host Windows. Para especificar o valor da frase de código da zona de dados que foi usado para criptografar o backup, execute as etapas a seguir.
- Inicie o programa NetWorker User com o seguinte comando:
winworkr -p pass_phrase....
Ao recuperar dados que exigem diferentes frases secretas, use -p pass_phrase para especificar cada frase secreta necessária.
- Confirme se a operação de recuperação recuperou os dados com sucesso.
- O NetWorker cria arquivos de 0 kb, mas não recupera os dados nos arquivos.
- A saída da recuperação relata uma mensagem semelhante à seguinte:
Invalid decryption key specified
Recuperando dados criptografados por AES usando o Assistente de recuperação do NMC
Você pode usar o Assistente de recuperação do NMC para recuperar dados criptografados por AES. O NetWorker Administration Guide descreve como usar o assistente de recuperação do NMC.
Use o NMC para se conectar ao servidor do NetWorker com um usuário que seja membro do grupo de usuários administradores de aplicativos ou administradores de banco de dados .
Para especificar o valor da frase de código da zona de dados que foi usado para criptografar o backup, execute as seguintes etapas adicionais na janela Selecionar as opções de recuperação do assistente de recuperação do NMC:
- Selecione Opções avançadas.
- No campo Pass phrases , especifique a(s) senha(s) usada(s) no momento do backup.
Recuperando dados criptografados por AES usando o recover .
Use o comando recover para executar a recuperação de dados criptografados por AES a partir de uma linha de comando. Execute as etapas a seguir com a conta root no Linux ou com uma conta de administrador no Windows.
- Para especificar uma frase secreta, use a opção -p com o comando recover. Por exemplo:
recover -a -p pass_phrase filesystem_object
Onde:
-
pass_phraseé a frase de código especificada no atributo Datazone pass phrase do recurso NSR no servidor NetWorker no momento do backup. Ao recuperar dados que exigem diferentes frases secretas, use-p pass_phrasepara especificar cada frase secreta necessária.filesystem_objecté o caminho completo para os dados que você deseja recuperar.
- Confirme se a operação de recuperação recuperou os dados com sucesso.
Quando você especificar uma frase de código incorreta:
- O NetWorker cria arquivos de 0 kb, mas não recupera os dados nos arquivos.
- A saída da recuperação relata uma mensagem semelhante à seguinte:
Invalid decryption key specified