NetWorker : Comment sauvegarder et restaurer des données client à l’aide du chiffrement AES
Summary: Cet article fournit des informations sur l’utilisation du chiffrement AES (Advanced Encryption Standard) dans les opérations de protection des données NetWorker.
Instructions
Définition de la phrase de passe AES
NetWorker utilise une phrase secrète pour générer la clé de chiffrement de zone de données utilisée par les opérations de sauvegarde et de restauration. Spécifiez la phrase de passe AES (Advanced Encryption Standard) dans NetWorker Server Resource (NSR) pour activer le chiffrement des données de sauvegarde.
Utilisez NetWorker Management Console (NMC) pour vous connecter au NetWorker Server avec un utilisateur membre du groupe d’utilisateurs Administrateurs d’applications ou Administrateurs de base de données . Par exemple, le compte « Administrateur » par défaut. Si vous ne spécifiez pas de phrase secrète de zone de données et que vous configurez les clients pour qu’ils utilisent la directive AES pour chiffrer les sauvegardes, NetWorker utilise une phrase secrète par défaut. Pour définir la phrase de passe AES utilisée par NetWorker pour générer la clé de chiffrement de zone de données,
Procédez comme suit.
- Dans la fenêtre Administration, cliquez sur Serveur.
- Dans le volet de gauche, cliquez avec le bouton droit de la souris sur le NetWorker Server, puis sélectionnez Properties.
- Dans l’onglet Configuration du champ Datazone pass phrase, spécifiez la phrase secrète. Il est recommandé de spécifier une phrase secrète qui répond aux exigences suivantes :
-
- Neuf caractères ou plus
- Contient au moins un caractère numérique
- Contient au moins une majuscule et une lettre minuscule
- Contient au moins un caractère spécial, par exemple
#ou!

- Cliquez sur OK.
Configuration de la ressource Client pour utiliser le chiffrement AES.
Pour implémenter le chiffrement des données AES, appliquez la directive globale Encryption aux clients individuels à l’aide de l’attribut Directives de la ressource Client. Utilisez NMC pour vous connecter au NetWorker Server avec un utilisateur appartenant au groupe d’utilisateurs Administrateurs d’applications ou Administrateurs de base de données. Par exemple, le compte « Administrateur » par défaut.
- Dans la fenêtre Administration, cliquez sur Protection.
- Dans le volet de navigation de gauche, sélectionnez Clients.
- Cliquez avec le bouton droit de la souris sur le client, puis sélectionnez Modify Client Properties.
- Sous l’onglet General , dans l’attribut Directive , sélectionnez Encryption Directive.
- Cliquez sur OK.
Quand ne pas utiliser le module ASM AES :
- N’utilisez pas le chiffrement AES lorsque vous sauvegardez des fichiers chiffrés EFS (Windows Encrypted File System).
- NetWorker ne crypte ni ne compresse un fichier déjà chiffré par Windows.
- NetWorker ne sauvegarde pas les clés de chiffrement et ne conserve pas de copie de celles-ci pour garantir une restauration réussie des fichiers chiffrés EFS dans un EFS que vous réinstallez après un sinistre.
- La sauvegarde est signalée comme réussie, mais la restauration du fichier échoue et le message suivant est écrit dans le fichier log NetWorker :
recover: Error recovering filename. The RPC call completed before all pipes were processed.
- N’utilisez pas la fonction de chiffrement à la volée et la fonction de chiffrement AES ensemble. La combinaison des types de chiffrement est redondante et peut augmenter la durée de la sauvegarde.
- Lors de la restauration de fichiers chiffrés dans un dossier chiffré qui a été supprimé, tenez compte des points suivants :
- Si vous restaurez les fichiers chiffrés et le dossier chiffré, le dossier et les fichiers restaurés sont tous chiffrés.
- Si vous ne restaurez que des fichiers chiffrés individuels (mais pas le dossier chiffré qui les contient), les fichiers individuels restaurés sont chiffrés, mais le dossier recréé n’est pas chiffré. La documentation Windows fournit des instructions sur le chiffrement du dossier recréé.
- Les données chiffrées par Windows EFS sont sauvegardées et restaurées à l’état chiffré.
Configurez le chiffrement pour une sauvegarde initiée par le client.
Pour configurer un client NetWorker afin qu’il utilise le chiffrement AES, utilisez le programme NetWorker User sous Windows ou le save .
Configuration du chiffrement pour les sauvegardes initiées par le client sous Windows à l’aide de NetWorker User
Vous pouvez utiliser AES pour chiffrer les données que vous sauvegardez à l’aide du programme NetWorker User.
- Sur l’hôte Windows, démarrez le programme NetWorker User .
- Dans la barre d’outils NetWorker User, sélectionnez Sauvegarde.
- Dans le menu Options , sélectionnez Mot de passe.
- Lorsque vous y êtes invité, spécifiez un mot de passe, puis cliquez sur OK.
Remarque : Le programme NetWorker User crée le
C:\NETWORKR.CFGqui contient le mot de passe dans un format chiffré. - Dans la fenêtre Sauvegarde , marquez les fichiers à sauvegarder.
- Dans la barre d’outils Sauvegarde , sélectionnez Chiffrer.
Remarque : Une
Es’affiche dans la colonne Attributs pour chaque fichier et répertoire marqué. - Démarrez l’opération de sauvegarde.
- NetWorker utilise le chiffrement AES pour sauvegarder les données en fonction de la valeur spécifiée dans l’attribut Datazone pass phrase de la ressource NSR sur le NetWorker Server au moment de la sauvegarde.
Configuration du chiffrement AES à l’aide de la commande save.
Pour effectuer une sauvegarde chiffrée AES à partir de la ligne de commande, vous devez créer un fichier de directive AES local que le programme save utilise lors de la sauvegarde.
- Sur l’hôte client, créez un fichier de directive.
-
- Sous Windows, créez un fichier texte nommé
nsr.dir. - Sous Linux/UNIX, créez un fichier texte nommé
.nsr.Remarque : Vous pouvez créer le fichier dans n’importe quel répertoire de l’hôte.
- Sous Windows, créez un fichier texte nommé
- Ajoutez les deux lignes suivantes dans le fichier de directives :
<< / >> +aes: *
- Enregistrez le fichier de directives.
- Effectuez la sauvegarde à l’aide de
saveavec la commande-f.
save -f full_path_to_directive_file backup_object
c:\data sur un hôte Windows où vous avez créé le fichier nsr.dir dans le fichier c:\directives , saisissez la commande suivante :
save -f c:\directive c:\data
Restaurez les données chiffrées.
Vous pouvez restaurer des données chiffrées AES à l’aide de l’assistant de restauration NMC, du programme NetWorker User ou du recover .
Restauration des données chiffrées AES à l’aide de NetWorker User
Vous pouvez utiliser le programme NetWorker User pour restaurer les données chiffrées AES sur un hôte Windows. Pour spécifier la valeur de la phrase de passe de zone de données qui a été utilisée pour chiffrer la sauvegarde, procédez comme suit.
- Démarrez le programme NetWorker User à l’aide de la commande suivante :
winworkr -p pass_phrase....
Lorsque vous restaurez des données nécessitant des phrases secrètes différentes, utilisez des -p pass_phrase pour spécifier chaque phrase de passe requise.
- Vérifiez que l’opération de restauration restaure correctement les données.
- NetWorker crée des fichiers de 0 kb mais ne restaure pas les données dans les fichiers.
- La sortie de la restauration affiche un message similaire à celui-ci :
Invalid decryption key specified
Restauration des données chiffrées AES à l’aide de l’Assistant de restauration NMC
Vous pouvez utiliser l’assistant de restauration NMC pour restaurer les données chiffrées AES. Le NetWorker Administration Guide explique comment utiliser l’assistant de restauration NMC.
Utilisez NMC pour vous connecter au NetWorker Server avec un utilisateur appartenant au groupe d’utilisateurs Administrateurs d’applications ou Administrateurs de base de données .
Pour spécifier la valeur de la phrase de passe de zone de données qui a été utilisée pour chiffrer la sauvegarde, effectuez les étapes supplémentaires suivantes sur la fenêtre Select the Recovery Options de l’assistant de restauration NMC :
- Sélectionnez Options avancées.
- Dans le champ Pass phrases , spécifiez la ou les phrases secrètes utilisées au moment de la sauvegarde.
Restauration des données chiffrées AES à l’aide de recover .
Utilisez la commande recover pour exécuter une restauration des données chiffrées AES à partir d’une ligne de commande. Effectuez les étapes suivantes avec le compte root sous Linux ou un compte administrateur sous Windows.
- Pour spécifier une phrase de passe, utilisez l’option -p avec la commande recover. Par exemple :
recover -a -p pass_phrase filesystem_object
Où :
-
pass_phraseest la phrase de passe spécifiée dans l’attribut Datazone pass phrase de la ressource NSR sur le NetWorker Server au moment de la sauvegarde. Lorsque vous restaurez des données nécessitant des phrases secrètes différentes, utilisez des-p pass_phrasepour spécifier chaque phrase de passe requise.filesystem_objectest le chemin complet vers les données que vous souhaitez restaurer.
- Vérifiez que l’opération de restauration restaure correctement les données.
Lorsque vous spécifiez une phrase secrète incorrecte :
- NetWorker crée des fichiers de 0 kb mais ne restaure pas les données dans les fichiers.
- La sortie de la restauration affiche un message similaire à celui-ci :
Invalid decryption key specified