Data Domain: Šifrování – často kladené dotazy
Shrnutí: Tento článek znalostní databáze obsahuje kolekci často kladených otázek (FAQ) ohledně šifrování dat Data Domain v klidu (DARE) v konsolidovaném umístění pro snadnou orientaci.
Tento článek se vztahuje na
Tento článek se nevztahuje na
Tento článek není vázán na žádný konkrétní produkt.
V tomto článku nejsou uvedeny všechny verze produktu.
Pokyny
Obsah
- Jak je v Data Domain nakonfigurováno šifrování dat v klidu (DARE)?
- Které platformy jsou podporovány DARE?
- Jak ukládat data v systému Data Domain jako prostý text?
- Které zálohovací aplikace a protokoly jsou podporovány u DARE?
- Jaké šifrovací algoritmy lze použít?
- Jak lze změnit šifrovací algoritmus?
- Jak zajistit, aby se šifrování provádělo u již existujících dat, když je šifrování povoleno?
- Jak zakázat šifrování?
- Které šifrovací příkazy vyžadují restartování systému souborů, aby se projevily?
- Které šifrovací příkazy vyžadují zakázání systému souborů, aby je bylo možné nastavit nebo používat?
- Je nástroj DARE podporován ve všech systémech Data Domain?
- Jak se provádí kryptografie v systémech Data Domain?
- Jakou verzi BSafe používá systém Data Domain?
- Jaká uživatelská rozhraní jsou k dispozici pro konfiguraci šifrování v systému DDOS?
- Je možné selektivní šifrování dat?
- Jsou kryptografické klíče nebo hesla účtů přenášeny nebo ukládány ve formátu prostého textu nebo pod slabými šiframi?
- Jakou verzi protokolu OpenSSL používá systém Data Domain?
- Jak DARE chrání před přístupem uživatelů a aplikací k datům?
- Dochází k šifrování po deduplikaci?
- Jak systém Data Domain zajišťuje zabezpečení dat?
- Jaké výstrahy se generují šifrováním?
- Existuje pro systém DDOS nějaká certifikace zabezpečení?
- Kde je uložen šifrovací klíč?
- Pokud někdo vytáhne pevný disk ze systému Data Domain, může z něj dešifrovat data?
- Jaké kryptografické klíče a hesla jsou potřeba k obnovení?
- Jak lze uzamknout souborový systém?
- Má příkaz "storage sanitize" nějakou souvislost se šifrováním systému souborů?
- Je šifrování po drátě podporováno u systémů EDP (Encryption Disablement Project)?
- Co je systémové přístupové heslo?
- Kdy se heslo používá?
- Jak se používá přístupové heslo k zabezpečenému přenosu systému Data Domain?
- Co se stane, když se heslo změní? Lze stále přistupovat k datům?
- Jak zjistím, zda je v systému nastaveno přístupové heslo?
- Co se stane, když heslo ztratíte nebo zapomenete?
- Existuje nějaký mechanismus pro resetování ztracené systémové přístupové fráze?
- Existuje možnost, jak se vyhnout uložení systémového přístupového hesla do systému Data Domain?
- Jaké externí správce klíčů Data Domain podporuje?
- Je k umožnění integrace s externím správcem klíčů vyžadována samostatná licence?
- Kolik správců klíčů lze použít najednou?
- Kde najdu další informace o konfiguraci správy externích klíčů KMIP?
- Jak se spravují certifikáty pro externí správce klíčů v systému Data Domain?
- Co je certifikační autorita?
- Co je certifikát podepsaný certifikační autoritou? Co je certifikát podepsaný místní certifikační autoritou?
- Jak vytvořit požadavek na podpis certifikátu v systému Data Domain?
- Je možné přepínat mezi správci klíčů?
- Co se stane, když dojde k výpadku připojení externího správce klíčů? Jsou moje data stále přístupná?
- Existuje způsob, jak ukládat klíče pouze do externího správce klíčů a nikoli do systému Data Domain?
- Má integrace s protokolem KMIP nějaký dopad na výkon?
- Je možné využít řešení KMIP pro vybrané datové domény v rámci prostředí?
- Je komunikace mezi systémem Data Domain a protokolem KMIP bezpečná?
- Jaké možnosti správy klíčů jsou k dispozici při použití šifrování Data Domain?
- Jaké jsou různé stavy klíčů v systému Data Domain?
- Je možné exportovat šifrovací klíče pro zotavení po havárii?
- Je klíč vygenerovaný protokolem KMIP uložen v systému Data Domain?
- Jak se změna stavu klíče v zařízení KMIP aplikuje na systém Data Domain?
- Je možné ručně synchronizovat stavy klíčů mezi systémem Data Domain a protokolem KMIP?
- Je možné změnit čas, kdy systém Data Domain obdrží aktualizace klíčů z protokolu KMIP?
- Je nějak omezen počet klíčů uložených v systému Data Domain?
- Lze v systému Data Domain použít pro různé datové sady různé klíče?
- Přijde nějaké oznámení, když je dosaženo maximálního počtu klíčů?
- Jak vymazat výstrahu ohledně maximálního limitu klíčů?
- Vidíte množství dat spojené s konkrétním klíčem v systému Data Domain?
- Vidíte stáří klíčů v systému Data Domain?
- Funguje starý klíč i v případě, že uplynula lhůta pro účinnost nového klíče?
- Jsou šifrovací klíče automaticky odstraněny, pokud k nim Data Domain nejsou přiřazena žádná data?
- Lze klíč odstranit, i když jsou s ním data v systému Data Domain spojena?
- Pokud je klíč odstraněn v protokolu KMIP, odstraní se také ze seznamu klíčů systému Data Domain?
- Je v prostředí Data Domain s více lokalitami vyžadován protokol KMIP na každém místě?
- Pokud dojde k ohrožení zabezpečení klíče, existuje proces pro načtení dat šifrovaných pomocí starého klíče?
- Je replikace Data Domain podporována a interoperabilní s DARE?
- Musí zdrojové a cílové systémy používat stejnou verzi systému DDOS, aby bylo možné používat šifrování?
- Jak funguje replikace se šifrováním?
- Je cílový klíč uložen ve zdrojovém systému Data Domain po neomezenou dobu?
- Lze povolit šifrování v systému replikace kolekcí po vytvoření kontextu replikace?
- Lze funkci DARE povolit souběžně s funkcí šifrování over-the-wire pro replikaci Data Domain?
- Co se stane, když je současně zapnuto šifrování DARE a OTW šifrování?
- Pokud je šifrování povoleno na zdroji i cíli, musí mít stejné přístupové heslo?
- Pokud je šifrování v cíli povoleno, jsou replikovaná data i data z jiných přístupových bodů šifrována?
- Jak probíhá výměna klíčů mezi zdrojem a cílem během replikace fondu MTree nebo replikace MFR?
- Jaký typ algoritmu používá šifrování OTW k šifrování replikačního provozu?
- Funguje střídání klíčů bez restartování systému souborů se všemi typy replikace?
- Jak je chráněn šifrovací klíč cíle během výměny klíčů při absenci certifikátů nebo párů klíčů PKI?
- Musí oba systémy v páru replikace používat stejného správce externích klíčů?
- Je migrace dat podporována v systémech s povoleným režimem DARE?
- Je podporována aktivní vrstva i migrace dat cloudové vrstvy, když je povolena funkce DARE?
- Která nastavení šifrování se v rámci migrace zachovají?
- Jaké kontroly kompatibility šifrování se provádějí mezi zdrojem a cílem během migrace?
- Je podporována migrace mezi systémy EDP?
- Podporuje se šifrování pro vrstvu Cloud Tier?
- Podporuje vrstva Cloud Tier nástroj KMIP a správce externích klíčů?
- S jakou členitostí lze povolit šifrování v cloudu?
- Mají cloudové jednotky nezávislé klíče?
- Dají se klíče z cloudu odstranit?
- Kde se spravují šifrovací klíče dat pro cloudové jednotky?
- Jak obnovit cloudové klíče během zotavení po havárii?
- Může se přesun dat spustit, když je šifrování povolené jenom pro vrstvu Cloud Tier?
- Dá se externí správce klíčů použít s vrstvou Cloud Tier?
Konfigurace šifrování
Otázka: Jak je v Data Domain nakonfigurováno šifrování dat v klidu (DARE)?
Odpověď: DARE lze nakonfigurovat pomocí následujících kroků:
- Přidejte licenci šifrování.
- Bude potřeba licenční soubor s platnou šifrovací licencí.
- Pomocí níže uvedeného příkazu aktualizujte e-licenci v systému Data Domain pomocí dostupného licenčního souboru:
# elicense update
- Přidejte bezpečnostního pracovníka a povolte oprávnění bezpečnostního pracovníka.
- Přidejte uživatele s rolí "security" (pokud ještě neexistuje) pomocí příkazu:
# user add <username> role security - Povolte oprávnění bezpečnostního pracovníka tak, že se přihlásíte jako bezpečnostní pracovník a spustíte příkaz:
> authorization policy set security-officer enabled
- Přidejte uživatele s rolí "security" (pokud ještě neexistuje) pomocí příkazu:
- Přepněte zpět na účet správce a povolte DARE spuštěním příkazu:
# filesys encryption enable
Otázka: Které platformy jsou podporovány DARE?
Odpověď: Funkce DARE je podporována ve všech systémech Data Domain s výjimkou systémů EDP (Encryption Disablement Project).
Otázka: Jak ukládat data v systému Data Domain jako prostý text?
Odpověď: Uživatelé mohou zajistit, že data budou uložena jako prostý text a nebudou v systému Data Domain šifrována, a to potvrzením, že je šifrování v nastavení vypnuto.
Šifrování lze v systému Data Domain zakázat pomocí příkazu:
# filesys encryption disable
Otázka: Které zálohovací aplikace a protokoly jsou podporovány u DARE?
Odpověď: Funkce DARE je nezávislá na základní zálohovací aplikaci nebo protokolu používaném systémem Data Domain.
Otázka: Jaké šifrovací algoritmy lze použít?
Odpověď: Šifrování Data Domain podporuje 128bitové nebo 256bitové algoritmy AES pomocí funkce CBC (Cipher Block Chaining) nebo GCM (Galois Counter Mode).
GCM je provozní režim pro kryptografické blokové šifry se symetrickým klíčem. Jedná se o ověřený šifrovací algoritmus navržený tak, aby poskytoval jak autentizaci, tak soukromí (důvěrnost). Jak název napovídá, GCM kombinuje známý režim šifrování čítače s novým režimem autentizace Galois. Aspekt ověřování GCM zaručuje, že data, která byla zašifrována, byla zašifrována systémem Data Domain a nebyla "vložena" jiným způsobem. To se liší od CBC, kde jsou data šifrována (aspekt ochrany osobních údajů), ale neexistuje žádná kontrola pravosti šifrovaných dat.
V režimu CBC je každý blok prostého textu před zašifrováním exkluzivní ORed (XOR) s předchozím blokem šifrovaného textu. Tímto způsobem je každý blok šifrovaného textu závislý na všech blocích prostého textu, které byly do té doby zpracovány. Aby byla každá zpráva jedinečná, musí být v prvním bloku použit inicializační vektor. CBC zaručuje soukromí (důvěrnost) dat pouze prostřednictvím šifrování. Neprovádí se žádné ověření šifrovacího algoritmu nebo procesu.
Otázka: Jak lze změnit šifrovací algoritmus?
Odpověď: Pomocí následujícího příkazu nastavte konkrétní šifrovací algoritmus:
# filesys encryption algorithm set {aes_128_cbc | aes_256_cbc | aes_128_gcm | aes_256_gcm}
Otázka: Jak zajistit, aby se šifrování provádělo u již existujících dat, když je šifrování povoleno?
Odpověď: Pomocí následujícího příkazu můžeme vynutit, aby systém souborů Data Domain zašifroval stávající data:
# filesys encryption apply-changes
Díky tomu je další čisticí cyklus podstatně delší a náročnější na zdroje než obvykle.
Otázka: Jak zakázat šifrování?
Odpověď: Pomocí následujícího příkazu zakažte funkci šifrování v systému Data Domain:
# filesys encryption disable
Tím se deaktivuje pouze šifrování příchozích dat. Stávající zašifrovaná data zůstávají šifrována, dokud nejsou ručně dešifrována pomocí příkazu '
filesys encryption apply-changes'.
Otázka: Které šifrovací příkazy vyžadují restartování systému souborů, aby se projevily?
Odpověď: Následující šifrovací příkazy vyžadují restartování systému souborů, aby se projevily:
filesys encryption enable|disable- Povolí nebo zakáže šifrování v systému Data Domain.filesys encryption algorithm set- Umožňuje uživateli vybrat kryptografický algoritmus.filesys encryption algorithm reset- Resetuje šifrovací algoritmus na AES 256 v režimu CBC (výchozí).
Otázka: Které šifrovací příkazy vyžadují zakázání systému souborů, aby je bylo možné nastavit nebo používat?
Odpověď: Systém souborů Data Domain musí být zakázán, aby bylo možné nastavit nebo používat následující šifrovací příkazy:
encryption passphrase changeencryption lock|unlock
Obecné dotazy k šifrování
Otázka: Je nástroj DARE podporován ve všech systémech Data Domain?
Odpověď: Softwarová možnost DARE je podporována v systémech Data Domain, které nejsou součástí projektu zakázání šifrování (EDP). Tyto systémy, které neumožňují šifrování a jsou prodávány v oblasti Ruska.
Otázka: Jak se provádí kryptografie v systémech Data Domain?
Odpověď: Kryptografie se provádí pomocí knihoven OpenSSL a RSA BSafe. RSA BSafe je kryptografická knihovna ověřená standardem FIPS 140-2.
Otázka: Jakou verzi BSafe používá systém Data Domain?
Odpověď: Od DDOS 7.10 se používají verze BSafe "
BSAFE Micro Edition Suite 4.4.0.0“ tak i „BSAFE Crypto-C Micro Edition: 4.1.4.0.“
Otázka: Jaká uživatelská rozhraní jsou k dispozici pro konfiguraci šifrování v systému DDOS?
Odpověď: Šifrování je možné nakonfigurovat pomocí příkazového řádku, webového rozhraní nebo pomocí rozhraní REST API. Podpora rozhraní REST API byla přidána ve verzi DDOS 8.0.
Otázka: Je možné selektivní šifrování dat? Líbí se vám pouze jeden fond MTree nebo soubor?
Odpověď: Selektivní šifrování NENÍ možné. Šifrování lze povolit nebo zakázat pouze v celém systému, nikoli selektivně. U systémů s podporou cloudu lze šifrování povolit nebo zakázat na úrovni vrstvy cloudu a cloudové jednotky.
Otázka: Jsou kryptografické klíče nebo hesla účtů přenášena nebo ukládána ve formátu prostého textu nebo pod slabými šiframi, například při ověřování entity, v datovém souboru, v programech nebo v adresářích ověřování?
Odpověď: Ne.
Otázka: Jakou verzi protokolu OpenSSL používá systém Data Domain?
Odpověď: Od verze DDOS 7.10 je verze OpenSSL "
OpenSSL 1.0.2zd-fips.“
Otázka: Jak DARE chrání před přístupem uživatelů a aplikací k datům?
Odpověď:
-
Šifrování dat v klidu spočívá v šifrování dat, která jsou uložena v podsystému disku. Šifrování nebo dešifrování probíhá v kompresní vrstvě. Uživatelé nebo aplikace odesílají a přijímají data ve formátu prostého textu do systému Data Domain, ale veškerá data fyzicky uložená v systému Data Domain jsou šifrována.
-
Veškeré šifrování probíhá pod systémem souborů a oborem názvů a je pro uživatele nebo aplikace neviditelné. Pokud uživatel nebo aplikace již má autorizovaný přístup k souboru nebo adresáři, lze data číst v nativním formátu bez ohledu na šifrování.
-
Šifrování Data Domain je navrženo tak, že pokud narušitel obejde ostatní kontroly zabezpečení sítě a získá přístup k šifrovaným datům, data jsou pro tuto osobu nečitelná a nepoužitelná bez správných kryptografických klíčů.
Otázka: Dochází k šifrování po deduplikaci?
Odpověď: Ano, šifrování probíhá u deduplikovaných dat. Data jsou před uložením na disk zašifrována.
Otázka: Jak systém Data Domain zajišťuje zabezpečení dat?
Odpověď: Data jsou zabezpečena pomocí funkce DARE. Kromě toho je při odebrání zařízení (výměna hlavy, zámek souborového systému) ze systému odstraněno heslo. Toto heslo se používá k šifrování šifrovacích klíčů, takže data jsou dále chráněna.
Otázka: Jaké výstrahy se generují šifrováním?
Odpověď: Výstrahy se generují v následujících případech:
-
Pokud jsou přítomny ohrožené šifrovací klíče
-
Když je tabulka šifrovacích klíčů plná a do systému nelze přidat žádné další klíče
-
Když se automatický export klíčů nezdaří
-
Když automatická výměna klíčů selže
-
Když je šifrování zakázáno
-
Při změně systémového přístupového hesla
Otázka: Existuje pro systém DDOS nějaká certifikace zabezpečení?
Odpověď: Systémy Data Domain splňují normu FIPS 140-2.
Otázka: Kde je uložen šifrovací klíč?
Odpověď: Šifrovací klíče jsou trvale uloženy v oddílu kolekce v systému DDOS.
Otázka: Pokud někdo vytáhne pevný disk ze systému Data Domain, může z něj dešifrovat data?
Odpověď: Šifrovací klíče jsou šifrovány pomocí systémového přístupového hesla, které je uloženo v hlavě systému. I když jsou šifrovací klíče uloženy na disku, šifrovací klíče nelze dešifrovat bez systémového přístupového hesla. Bez znalosti klíče, který byl použit k šifrování dat, tedy není dešifrování z pevného disku možné.
Otázka: Jaké kryptografické klíče a hesla jsou potřeba pro obnovení, zejména pro zotavení po havárii?
Odpověď: Klíče lze exportovat do zabezpečeného souboru a uchovávat mimo systém. Obnova tohoto souboru se provádí pomocí technického oddělení. Také v době obnovení musí zákazník znát přístupové heslo, které bylo použito s příkazem keys export.
Otázka: Jak lze uzamknout systém souborů před přesunutím systému do jiného umístění?
Odpověď: Níže je uveden postup uzamčení systému:
- Zakažte systém souborů:
# filesys disable - Uzamkněte systém souborů a zadejte nové heslo (vyžaduje ověření bezpečnostním uživatelem):
# filesys encryption lock This command requires authorization by a user having a 'security' role. Please present credentials for such a user below. Username: secuser Password: Enter the current passphrase: Enter new passphrase: Re-enter new passphrase: Passphrases matched. The filesystem is now locked.- Nové heslo NESMÍ být ztraceno nebo zapomenuto. Bez tohoto přístupového hesla nelze systém souborů odemknout, což znamená, že data v systému Data Domain budou nepřístupná.
- Chcete-li systém odemknout, když se dostane na vzdálené místo, použijte následující příkaz:
# filesys encryption unlock This command requires authorization by a user having a 'security' role. Please present credentials for such a user below. Username: secuser Password: Enter the passphrase: The passphrase has been verified. Use 'filesys enable' to start the filesystem. - Systém souborů lze nyní povolit a používat jako obvykle.
Otázka: Znamená to, že 'storage sanitize' příkaz má nějaký vztah k šifrování systému souborů?
Odpověď: Ne, šifrování systému souborů a vymazání úložiště jsou dvě nezávislé funkce.
Otázka: Je u systémů EDP podporováno šifrování over-the-wire?
Odpověď: Systémy EDP nepodporují šifrování DARE a šifrování over-the-wire.
Systémové heslové heslo
Otázka: Co je systémové přístupové heslo?
Odpověď: DDOS může zabezpečit přihlašovací údaje v systému nastavením přístupové fráze na úrovni systému. Přístupové heslo je člověkem čitelný klíč, jako je čipová karta, který se používá k vygenerování strojově použitelného šifrovacího klíče AES 256.
Poskytuje dvě výhody:
- Umožňuje správci změnit přístupové heslo, aniž by musel manipulovat se šifrovacími klíči. Změna přístupového hesla nepřímo změní šifrování klíčů, ale neovlivní uživatelská data. Změna přístupového hesla nezmění základní šifrovací klíč systému Data Domain. Změní šifrování systémového klíče Data Domain, ale systémový klíč zůstane stejný.
- Umožňuje dodávat fyzický systém Data Domain se šifrovacím klíčem, ale bez uložení přístupového hesla. Tímto způsobem, pokud je krabice odcizena při přepravě, útočník nemůže obnovit data, protože systém má pouze šifrované klíče a šifrovaná data.
Heslo je interně uloženo ve skryté části úložného systému Data Domain. To umožňuje systému Data Domain spustit se a nadále poskytovat přístup k datům bez zásahu správce.
Vytvoření nebo změna přístupového hesla:
- Systémové heslo lze vytvořit pomocí rozhraní příkazového řádku poté, co se správce ověří v systému Data Domain.
- Přístupové heslo k systému lze změnit pomocí rozhraní příkazového řádku poté, co se správce a uživatel s bezpečnostní rolí (například bezpečnostní pracovník) ověří v systému Data Domain. To znamená, že žádný správce nemůže provádět změny nezávisle.
Otázka: Kdy se heslo používá?
Odpověď: Přístupové heslo k systému používají jako primární klíč různé součásti systému DDOS, včetně šifrování systému souborů, přístupu ke cloudu, správy certifikátů, tokenů DD Boost, modulů konfigurace systému ve škálovaných prostředích a licenčních informací. Systém DDOS poskytuje mechanismy pro nastavení a úpravu tohoto systémového přístupového hesla. Poskytuje také možnost určit, zda má být systémové heslo uloženo na disku, což se používá zejména pro zvýšení zabezpečení při přenosu systému Data Domain.
Otázka: Jak se používá přístupové heslo k zabezpečenému přenosu systému Data Domain?
Odpověď: Proces používá '
filesys encryption lock', který umožňuje uživateli uzamknout souborový systém změnou přístupové fráze. Uživatel zadá nové heslo, které znovu zašifruje šifrovací klíč, ale nové heslo se neuloží. Šifrovací klíče nelze obnovit, dokud systém souborů neodemknete pomocí 'filesys encryption unlock' příkaz.
Postup je popsán v příručkách ke konfiguraci zabezpečení systému Data Domain.
Otázka: Co se stane, když se heslo změní? Lze stále přistupovat k datům?
Odpověď: Ano, změna přístupového hesla nezmění základní šifrovací klíč systému Data Domain, ale pouze šifrování šifrovacího klíče. Přístup k datům proto není ovlivněn.
Otázka: Jak zjistím, zda je v systému nastaveno přístupové heslo?
Odpověď: Je-li v systému nastavena přístupová fráze, spuštěním příkazu '
system passphrase set' vyvolá chybu oznamující, že přístupové heslo je již nastaveno.
Otázka: Co se stane, když heslo ztratíte nebo zapomenete?
Odpověď: Pokud zákazník ztratí přístupové heslo v době, kdy je box uzamčen, ztratí svá data. Neexistují žádná zadní vrátka ani alternativní způsob, jak se k němu dostat. Bez dobrého procesu pro správu tohoto přístupového hesla by k tomu mohlo dojít omylem a uživatelé by nemohli obnovit klíč nebo data. Šifrovaný klíč však nemůže být nikdy ztracen nebo poškozen kvůli integrovaným ochranným mechanismům systému.
Otázka: Existuje nějaký mechanismus pro resetování ztracené systémové přístupové fráze?
Odpověď: Přístupové heslo k systému lze vynuceně resetovat pouze v určitých situacích s pomocí zákaznické podpory. Mechanismus vynucené aktualizace zavedený v systému DDOS 7.2 lze k tomuto účelu použít pouze v případě, že jsou splněny specifické podmínky. Další podrobnosti najdete v tomto článku: Data Domain: Jak resetovat ztracenou přístupovou frázi k systému DDOS v7.2 nebo novějšímu (je vyžadováno přihlášení k podpoře společnosti Dell).
Otázka: Existuje možnost, jak se vyhnout uložení systémového přístupového hesla do systému Data Domain?
Odpověď: Systémové heslo je ve výchozím nastavení uloženo na skrytém místě v systému Data Domain. Příkaz '
system passphrase option store-on-disk' lze použít ke změně a vyhnout se ukládání přístupové fráze na disk.
Správce vestavěných klíčů (EKM)
Příkaz nejvyšší úrovně:
# filesys encryption embedded-key-manager <option>
Otázka: Je u nástroje EKM podporována obměna klíčů?
Odpověď: Ano, obměna klíčů podle systému Data Domain je podporována nástrojem Embedded Key Manager. Prostřednictvím uživatelského rozhraní nebo rozhraní příkazového řádku může správce nastavit období střídání klíčů (týdenní nebo měsíční).
Otázka: Platí se za integrovanou správu klíčů nějaký poplatek?
Odpověď: Tato funkce není zpoplatněna. Je součástí standardní licence softwaru Data Domain Encryption.
Otázka: Můžete přepnout z místní na externí správu klíčů?
Odpověď: Ano, externí správce klíčů lze povolit kdykoli. Používané místní klíče však v systému Data Domain zůstanou. Externí správci klíčů nemohou spravovat místní klíče. Existující data nevyžadují opětovné šifrování. Pokud je nutné data shody znovu zašifrovat pomocí klíčů EKM, je nutné to provést ručně pomocí '
filesys encryption apply-changes" s novým RW . Zničení klíčů EKM po přepnutí není povinné.
Změna správců klíčů automaticky přepne aktivní klíč na klíč z KMIP.
Příklad toho, jak vypadá MUID klíče KMIP při přepnutí:
Key-ID Key MUID State Key Manger Type
1 be1 Deactivated DataDomain
2 49664EE855DF71CB7DC08309414C2B4C76ECB112C8D10368C37966E4E2E38A68 Activated-RW KeySecure
Otázka: Co se stane, když je střídání klíčů zakázáno nebo povoleno?
Odpověď: Střídání klíčů je ve výchozím nastavení zakázáno. V takovém scénáři se všechna data šifrují pomocí stávajícího aktivního klíče. Pokud je povolená obměna klíčů, data se šifrují nejnovějším aktivním klíčem na základě nakonfigurované frekvence střídání.
Správci externích klíčů
Otázka: Jaké externí správce klíčů Data Domain podporuje?
Odpověď: Systém Data Domain podporuje níže uvedené externí správce klíčů:
- Gemalto KeySecure (podpora přidána ve verzi DDOS 7.2)
- Vormetric (podpora přidána v DDOS verze 7.3)
- CipherTrust (podpora přidána ve verzi DDOS 7.7)
- IBM GKLM (podpora přidána ve verzi DDOS 7.9)
Otázka: Je k umožnění integrace s externím správcem klíčů vyžadována samostatná licence?
Odpověď: Ano, k integraci externího správce klíčů do systému Data Domain je nutná samostatná licence od příslušného dodavatele.
Otázka: Kolik správců klíčů lze použít najednou?
Odpověď: V systému Data Domain může být v daném okamžiku aktivní pouze jeden správce klíčů.
Otázka: Kde najít další informace o konfiguraci správců externích klíčů KMIP?
Odpověď: Průvodce integrací protokolu KMIP pro systém DDOS obsahuje podrobné informace o konfiguraci různých externích správců klíčů podporovaných systémem Data Domain.
Otázka: Jak se spravují certifikáty pro externí správce klíčů v systému Data Domain?
Odpověď: Konfigurace externího správce klíčů vyžaduje vygenerování certifikátu certifikační autority (který může být podepsán držitelem nebo třetí stranou) a hostitelského certifikátu. Po dokončení konfigurace na externím serveru KMS je nutné importovat certifikát certifikační autority a certifikát hostitele do systému Data Domain. Poté lze nakonfigurovat a povolit externího správce klíčů.
Otázka: Co je certifikační autorita?
Odpověď: Certifikační autorita (CA) funguje jako původně důvěryhodná sdílená entita mezi partnerskými stranami a vydává podepsané certifikáty, aby obě strany mohly důvěřovat druhé straně. Certifikát obecně funguje jako identita serveru nebo klienta.
Otázka: Co je certifikát podepsaný certifikační autoritou? Co je certifikát podepsaný místní certifikační autoritou?
Odpověď: Certifikát podepsaný certifikační autoritou je certifikát, který byl vydán a podepsán veřejně důvěryhodnou certifikační autoritou (CA). Certifikát podepsaný certifikační autoritou je automaticky důvěryhodný. Místní certifikační autorita může vydávat podepsané certifikáty, protože soukromý podpisový klíč je uložen v systému správce klíčů. Externí certifikační autorita neukládá soukromý klíč. Místo toho se externí certifikační autorita používá jako důvěryhodná entita pro různá rozhraní a služby uvnitř systému.
Otázka: Jak vytvořit požadavek na podpis certifikátu v systému Data Domain?
Odpověď: Požadavek na podpis certifikátu (CSR) systému Data Domain lze vygenerovat pomocí následujícího příkazu. Tímto způsobem není soukromý klíč nikdy vystaven externímu správci klíčů.
# adminaccess certificate cert-signing-request
Otázka: Je možné přepínat mezi správci klíčů?
Odpověď: Přepnutí z externího správce klíčů na integrovaného správce klíčů je povoleno a je bezproblémové. Přechod z integrovaného správce klíčů na externí správce klíčů však vyžaduje odpovídající instalaci a konfiguraci certifikátu. Přepínání mezi dvěma externími správci klíčů (například: KMIP-CipherTrust, DSM-Ciphertrust, CipherTrust to GKLM) je také povolen. Podporována je také migrace klíčů (další podrobnosti naleznete v Průvodci integrací protokolu KMIP ).
Otázka: Co se stane, když dojde k výpadku připojení externího správce klíčů? Jsou moje data stále přístupná?
Odpověď: Ano, data jsou stále přístupná, i když se nemůžeme připojit ke správci klíčů, protože kopie klíčů je také uložena v systému Data Domain. Pokud není k dispozici připojení k externímu nástroji Key Manager, nelze vytvářet nové klíče a stavy klíčů nelze synchronizovat.
Otázka: Existuje způsob, jak ukládat klíče pouze do externího správce klíčů a nikoli do systému Data Domain?
Odpověď: Kopie klíčů je vždy uložena v systému Data Domain pro účely architektury DIA (Data Invulnerability Architecture). Toto nastavení nelze změnit.
Otázka: Má integrace s protokolem KMIP nějaký dopad na výkon?
Odpověď: Ne, použití externích správců klíčů nemá žádný vliv na výkon.
Otázka: Je možné využít řešení KMIP pro vybrané datové domény v rámci prostředí?
Odpověď: Ano, zákazníci mají naprostou flexibilitu při výběru vhodné metody šifrování pro své systémy Data Domain. V některých systémech mohou nadále využívat integrovaného správce klíčů Data Domain a v jiných systémech mohou měnit šifrovací klíče pomocí KMIP.
Otázka: Je komunikace mezi systémem Data Domain a protokolem KMIP bezpečná?
Odpověď: Ano, systém Data Domain komunikuje prostřednictvím vzájemně ověřených relací certifikátu X509 s protokolem TLS. K importu příslušného certifikátu X509 do systému Data Domain lze použít rozhraní Data Domain CLI. Tento certifikát se pak používá k vytvoření zabezpečeného kanálu mezi systémem Data Domain a protokolem KMIP.
Správa životního cyklu klíčů
Otázka: Jaké možnosti správy klíčů jsou k dispozici při použití šifrování Data Domain?
Odpověď: Správce klíčů řídí generování, distribuci a správu životního cyklu více šifrovacích klíčů. Systém ochrany může používat buď integrovaného správce klíčů, nebo externího správce klíčů kompatibilního s protokolem KMIP. V jednom okamžiku může být v platnosti pouze jeden správce klíčů. Pokud je v systému ochrany povoleno šifrování, je ve výchozím nastavení aktivní Správce integrovaných klíčů. Pokud je nakonfigurován nástroj External Key Manager, nahrazuje integrovaného správce klíčů a zůstává v platnosti, dokud jej ručně nezakážete. Přepnutím z Embedded Key Manager na External Key Manager nebo naopak k přidání nového klíče do systému. Od systému DDOS 7.1 není nutné restartovat systém souborů.
Otázka: Jaké jsou různé stavy klíčů v systému Data Domain?
Různé stavy klíčů v systému Data Domain jsou následující:
Activated-RW: V tomto stavu systému Data Domain je v daném okamžiku pouze jeden klíč, který se používá pro čtení a zápis dat. Tento klíč se také používá v procesu uvolňování paměti k opětovnému šifrování kontejnerů.Pending-Activated: V daném okamžiku je v systému Data Domain v tomto okamžiku pouze jeden klíč. To identifikuje klíč, který se staneActivated-RWPo dalším restartu systému souborů. Tento stav existuje pouze v okamžiku povolení šifrování.Pending-activatedKlíče se v žádném jiném okamžiku nevytvářejí.Activated-RO: Externí správci klíčů mohou mít více aktivovaných klíčů. Nejnovější klíč je vActivated-RWa zbytek je v tomto stavu. Klíče mohou v systému Data Domain přejít do tohoto stavu, když jej nelze synchronizovat se správcem klíčů.Deactivated: Slouží ke čtení existujících dat v systému Data Domain.Compromised: Když dojde k ohrožení zabezpečení externího klíče správce klíčů, změní se do tohoto stavu po další synchronizaci klíčů.Marked-For-Destroyed: Když zákazník označí klíč ke zničení, klíč se změní do tohoto stavu. Při spuštění uvolňování paměti jsou všechny kontejnery zašifrované pomocíMarked-For-Destroyedklíče jsou znovu šifrovány pomocíActivated-RW.Destroyed: Klíč vMarked-For-DestroyedDo tohoto stavu přejde v případě, že k němu nejsou přidružena žádná data.Destroyed-compromised: Klíč vCompromisedDo tohoto stavu přejde v případě, že k němu nejsou přidružena žádná data.
Otázka: Je možné exportovat šifrovací klíče pro zotavení po havárii?
Odpověď: Klíče lze exportovat ručně pomocí níže uvedeného příkazu.
# filesys encryption keys export
Systém Data Domain také ve výchozím nastavení exportuje klíče, když je přidán nový klíč nebo když je jakýkoli klíč odstraněn ze systému.
Exportované soubory jsou k dispozici v
/ddr/var/.security v šifrovaném formátu. Tento soubor lze zkopírovat ze systému Data Domain a uložit na bezpečné místo pro pozdější použití při jakémkoli zotavení po havárii.
Poznámka: Import klíčů pro zotavení po havárii vyžaduje zásah zákaznické podpory, protože proces obnovení závisí na typu havárie, ke které došlo. Exportovaný soubor klíče můžeme importovat pomocí následujícího příkazu.
# filesys encryption keys import <filename>
Otázka: Je klíč vygenerovaný protokolem KMIP uložen v systému Data Domain?
Odpověď: Ano, šifrovací klíč získaný z protokolu KMIP je uložen v šifrované podobě v systému Data Domain.
Otázka: Jak se změna stavu klíče v zařízení KMIP aplikuje na systém Data Domain?
Odpověď: Synchronizace klíčů probíhá denně. Pokud je k dispozici nový klíč nebo se změní stav klíče, synchronizace aktualizuje místní tabulku klíčů. Systém Data Domain dostává klíčové aktualizace z portálu KMIP každý den o půlnoci.
Otázka: Je možné ručně synchronizovat stavy klíčů mezi systémem Data Domain a protokolem KMIP?
Odpověď: Ano, rozhraní příkazového řádku nebo uživatelské rozhraní Data Domain lze použít k ruční synchronizaci stavů klíčů mezi systémem Data Domain a protokolem KMIP. Příkaz pro to je '
filesys encryption keys sync'.
Otázka: Je možné změnit čas, kdy systém Data Domain obdrží aktualizace klíčů z protokolu KMIP?
Odpověď: Ne, není možné změnit čas, kdy systém Data Domain obdrží aktualizace klíčů z protokolu KMIP.
Otázka: Je nějak omezen počet klíčů uložených v systému Data Domain?
Odpověď: Od verze DDOS 7.8 může mít systém Data Domain v systému maximálně 1 024 klíčů. V záložce je pouze jeden klíč
Activated-RW Státu; Všechny ostatní klíče mohou být v jakémkoli jiném stavu.
Otázka: Lze v systému Data Domain použít pro různé datové sady různé klíče?
Odpověď: Ne, systém Data Domain podporuje v systému současně pouze jeden aktivní klíč. Všechna příchozí data jsou šifrována pomocí aktuálního aktivního klíče. Klíče nelze ovládat s jemnější členitostí (například pro jednotlivé stromy).
Otázka: Přijde nějaké oznámení, když je dosaženo maximálního počtu klíčů?
Odpověď: Ano, při dosažení maximálního limitu klíčů 1024 se zobrazí výstraha.
Otázka: Jak vymazat výstrahu ohledně maximálního limitu klíčů?
Odpověď: Aby bylo možné vymazat výstrahu maximálního limitu klíčů, je nutné odstranit jeden z klíčů.
Otázka: Vidíte množství dat spojené s konkrétním klíčem v systému Data Domain?
Odpověď: Ano, problém se zobrazuje v systému Data Domain, ale ne na serveru KMIP. Rozhraní příkazového řádku a uživatelské rozhraní systému Data Domain umožňují uživateli zjistit množství dat přiřazených konkrétnímu klíči. Příkaz pro to je '
filesys encryption keys show summary'.
Otázka: Vidíte stáří klíčů v systému Data Domain?
Odpověď: Ano, lze ji zobrazit u klíčů EKM pomocí uživatelského rozhraní.
Otázka: Funguje starý klíč i v případě, že uplynula lhůta pro účinnost nového klíče?
Odpověď: Šifrovací klíče nemají žádné datum vypršení platnosti. Staré klíče se po obměně klíčů přepnou do režimu jen pro čtení a zůstanou v systému DDOS.
Otázka: Jsou šifrovací klíče automaticky odstraněny, pokud k nim Data Domain nejsou přiřazena žádná data?
Odpověď: Ne, klíč se automaticky neodstraní. Uživatel musí klíč explicitně odstranit pomocí rozhraní příkazového řádku nebo uživatelského rozhraní Data Domain.
Otázka: Lze klíč odstranit, i když jsou s ním data v systému Data Domain spojena?
Odpověď: Ne, pokud jsou s klíčem spojena nějaká data, nelze jej odstranit. Data je nutné znovu zašifrovat pomocí jiného klíče, aby bylo možné odstranit klíč, ke kterému jsou data přidružena.
Otázka: Pokud je klíč odstraněn v protokolu KMIP, odstraní se také ze seznamu klíčů systému Data Domain?
Odpověď: Ne, uživatel musí klíč odstranit nezávisle pomocí rozhraní příkazového řádku nebo uživatelského rozhraní Data Domain.
Otázka: Je v prostředí Data Domain s více lokalitami vyžadován protokol KMIP na každém místě?
Odpověď: Ne, protokol KMIP není nutné mít na každém pracovišti se systémem Data Domain. Pro všechny lze použít jeden KMIP server. Pokud používají stejný server KMIP, doporučuje se mít pro každý systém Data Domain samostatnou třídu klíčů.
Otázka: Pokud dojde k ohrožení zabezpečení klíče, existuje proces pro načtení dat šifrovaných pomocí starého klíče?
Odpověď: Pokud k tomu dojde, musí zákazník označit klíč na serveru KMIP jako ohrožený. Poté v části Data Domain:
- Spustit '
filesys encryption keys sync'. - Spustit '
filesys encryption apply-changes'. - Spusťte čištění systému souborů.
- Čištění znovu zašifruje všechna data, která byla zašifrována pomocí prolomeného klíče pomocí novějšího klíče.
- Po dokončení čištění se starý stav klíče změní na
Compromised-Destroyed.
- Odstraňte starý klíč.
Šifrování a replikace
Otázka: Je replikace Data Domain podporována a interoperabilní s DARE?
Odpověď: Ano, replikaci Data Domain lze použít s DARE. To umožňuje replikaci šifrovaných dat pomocí různých druhů replikace. Každý typ replikace funguje jedinečně se šifrováním a nabízí stejnou úroveň zabezpečení.
Otázka: Musí zdrojové a cílové systémy používat stejnou verzi systému DDOS, aby bylo možné používat šifrování?
Odpověď: Zdroj a cíl mohou být v jiné verzi systému DDOS, aby bylo možné použít DARE s replikací, pokud jsou kompatibilní pro replikaci (matici kompatibility naleznete v průvodci správou Data Domain ).
Otázka: Jak funguje replikace se šifrováním?
Odpověď: Záleží na tom, jaká forma replikace se používá.
Pokud je nakonfigurovaná replikace replikace mtree (MREPL) nebo replikace spravovaných souborů (MFR):
- DARE může být licencován nebo povolen buď na zdroji, nebo na cíli nezávisle v závislosti na tom, čeho chce zákazník dosáhnout.
- Pokud je šifrování povolené u zdroje i cíle:
- Data ingestovaná do zdroje se šifrují pomocí šifrovacího klíče zdrojového systému.
- Zdroj dešifruje místní data, znovu je zašifruje pomocí cílového systémového šifrovacího klíče a poté replikuje zašifrovaná data do cíle.
- Pokud má zdroj zakázané šifrování a cíl má povolené šifrování:
- Data ingestovaná do zdroje nejsou šifrována.
- Při replikaci zdroj zašifruje data pomocí šifrovacího klíče cílového systému a poté replikuje zašifrovaná data do cílového systému.
- Pokud má zdroj povolené šifrování a cíl má zakázané šifrování:
- Data ingestovaná do zdrojového systému se šifrují pomocí šifrovacího klíče zdrojového systému.
- Zdroj dešifruje data a poté replikuje nešifrovaná data do cílového systému.
- Pokud je šifrování na replice povolené po nastavení kontextu replikace, všechny nové segmenty, které se teď replikují, se zašifrují ve zdroji repliky. Všechny segmenty, které se nacházejí v replice před povolením šifrování, zůstanou v nezašifrovaném stavu, pokud se nepoužijí změny a nespustí se čištění v cíli.
Pokud se jedná o replikaci kolekcí (CREPL):
- Zdrojové i cílové systémy musí používat stejnou verzi systému DDOS.
- Šifrování musí být povoleno nebo zakázáno na obou. Neshoda nemůže být ani v konfiguraci šifrování. Šifrovací klíče jsou stejné se zdrojem i cílem.
- Pokud je šifrování povolené u zdroje i cíle:
- Všechna data ingestovaná do zdrojového systému se šifrují pomocí šifrovacího klíče zdrojového systému.
- Při replikaci zdroj odesílá šifrovaná data do cílového systému v zašifrovaném stavu.
- Cíl má stejný klíč jako zdroj, protože replikace kolekcí je o přesné replice zdrojového systému.
- Do cíle mimo replikaci nelze zapsat žádná data, protože cílem je systém pouze pro čtení.
- Pokud je šifrování zakázané u zdroje i cíle:
- Data ingestovaná do zdrojového systému nejsou šifrována.
- Při replikaci zdroj odesílá data v nezašifrovaném stavu a v cíli zůstávají nezašifrovaná.
- Do cíle mimo replikaci nelze zapsat žádná data, protože cílem je systém pouze pro čtení.
Otázka: Je cílový klíč uložen ve zdrojovém systému Data Domain po neomezenou dobu?
Odpověď: Šifrovací klíč cíle není nikdy uložen ve zdrojovém systému Data Domain. Je uchováván v paměti (zašifrován) pouze v době, kdy je aktivní relace replikace. To platí pro všechny typy replikace s výjimkou replikace kolekcí. Při replikaci sběru je stejná sada šifrovacích klíčů přítomna ve zdroji i cíli.
Otázka: Lze povolit šifrování v systému replikace kolekcí po vytvoření kontextu replikace?
Odpověď: Ano, v tomto případě musí být šifrování povoleno ve zdroji i cíli. Aby bylo možné nakonfigurovat šifrování, kontext replikace musí být zakázán. Všechny nové replikované segmenty se šifrují v replice. Všechny segmenty, které se nacházejí v replice před povolením šifrování, zůstanou v nezašifrovaném stavu.
Otázka: Lze funkci DARE povolit souběžně s funkcí šifrování over-the-wire pro replikaci Data Domain?
Odpověď: Ano, šifrování OTW (OTW) i DARE lze současně povolit za účelem dosažení různých bezpečnostních cílů.
Otázka: Co se stane, když je současně zapnuto šifrování DARE a OTW šifrování?
Odpověď: Zdroj nejprve zašifruje data pomocí cílového šifrovacího klíče. Poté jsou již zašifrovaná data zašifrována podruhé pomocí šifrování OTW a odeslána na místo určení. V cíli jsou data po dešifrování OTW uložena v šifrovaném formátu, který byl zašifrován pomocí cílového šifrovacího klíče.
Otázka: Pokud je šifrování povoleno na zdroji i cíli, musí mít stejné přístupové heslo?
Odpověď: Pokud je nakonfigurovaná replikace replikací kolekce, musí být přístupové heslo stejné. U jiných typů replikace (např. MREPL, MFR) mohou mít systémy různá přístupová hesla.
Otázka: Pokud je v cíli povoleno šifrování, jsou replikovaná data i data z jiného přístupového bodu (například prostřednictvím místní zálohy) šifrována? Existuje způsob, jak tyto dva soubory v cíli oddělit, aby byly šifrovány pouze replikované adresáře?
Odpověď: Ne, všechna data jsou v cíli šifrována bez ohledu na vstupní bod. Šifrování nelze povolit nebo zakázat pouze na úrovni mtree nebo adresáře. To neplatí pro CREPL.
Otázka: Jak probíhá výměna klíčů mezi zdrojem a cílem během MREPL nebo MFR?
Odpověď: Během fáze přidružování replikace cíl bezpečně přenese svůj aktuální šifrovací algoritmus a informace o klíči do zdroje. Kontexty replikace jsou vždy ověřovány pomocí sdíleného tajného klíče. Tento sdílený tajný klíč se používá k vytvoření klíče relace pomocí protokolu výměny klíčů Diffie-Hellman. Tento klíč relace se používá k šifrování a dešifrování šifrovacího klíče Data Domain.
Otázka: Jaký typ algoritmu používá šifrování OTW k šifrování replikačního provozu?
Odpověď: Pokud je režim ověřování replikace nastaven na jednosměrný nebo obousměrný, je pro výměnu klíčů relace použit dočasný algoritmus DHE (Ephemeral Diffie-Hellman). Ověření serveru probíhá pomocí RSA. 256bitová šifra AES GCM se používá k zapouzdření replikovaných dat po drátě. Šifrovací zapouzdřecí vrstva se odebere okamžitě, když se dostane do cílového systému.
"Jednosměrný" znamená, že je certifikován pouze cílový certifikát. "Obousměrný" znamená, že jsou ověřeny zdrojový i cílový certifikát. Před použitím tohoto režimu ověřování musí být navázána vzájemná důvěra a obě strany připojení musí tuto funkci povolit, aby šifrování pokračovalo.
Pokud je režim ověřování replikace nastaven na hodnotu "Anonymous", je pro výměnu klíčů relace použit parametr ADH (Anonymous Diffie-Hellman). V takovém případě se zdroj a cíl před výměnou klíčů vzájemně neověřují. Ve výchozím nastavení se používá "Anonymous", pokud není zadán režim ověřování.
Otázka: Funguje střídání klíčů bez restartování systému souborů se všemi typy replikace?
Odpověď: Střídání klíčů bez restartování systému souborů funguje se všemi typy replikace s výjimkou replikace adresáře (která již není podporována) a rozdílové replikace (označované také jako optimalizace nízké šířky pásma nebo LBO).
Otázka: Jak je chráněn šifrovací klíč cíle během výměny klíčů při absenci certifikátů nebo párů klíčů PKI?
Odpověď: Mezi všemi páry replikace Data Domain existuje sdílený tajný klíč, který se používá k vytvoření sdíleného klíče relace pomocí výměny klíčů pomocí algoritmu Diffie-Hellman. Tento sdílený klíč se používá k šifrování šifrovacího klíče cíle.
Existuje rozdíl mezi sdíleným tajným klíčem, který se používá k ověřování replikace, a sdíleným klíčem relace, který je přidělován pomocí protokolu výměny klíčů Diffie-Hellman. Sdílený tajný klíč používaný k ověření replikace je vytvořen systémem Data Domain v okamžiku, kdy dvě systémy Data Domain chtějí poprvé vytvořit kontext replikace. Dohodne se také prostřednictvím výměny Diffie-Hellman pomocí parametrů vložených do kódu. To je trvale uloženo v systémech za účelem ověření každé relace replikace mezi těmito dvěma systémy. Klíč relace replikace (klíč používaný k zašifrování šifrovacího klíče cíle) je vytvořen pomocí jiné výměny Diffie-Hellman s dříve vytvořeným sdíleným tajným klíčem, čímž je řízen protokol pro výměnu zabezpečených klíčů. Tento klíč není trvalý a je k dispozici pouze v době, kdy je aktivní kontext replikace.
Otázka: Musí oba systémy v páru replikace používat stejné řešení externího správce klíčů (například správce klíčů KMIP), nebo může jeden ze systémů používat externího správce klíčů a druhý může používat integrovaného správce klíčů?
Odpověď: Kromě replikace kolekcí není nutné, aby oba systémy v páru replikace používaly stejného správce klíčů.
Při replikaci sběru musí být oba systémy Data Domain nakonfigurovány se stejným správcem klíčů. Klíče se správcem klíčů však synchronizuje pouze zdroj a tyto klíče se také odesílají do cíle. U jiných typů replikace lze se zdrojem a cílem použít různé správce klíčů.
Šifrování a migrace
Otázka: Je migrace dat podporována v systémech s povoleným režimem DARE?
Odpověď: Ano, migrace dat je podporována na systémech s povoleným šifrováním. Před zahájením migrace dat musí být jako předpoklad nutné porovnat konfiguraci šifrování ve zdrojovém a cílovém systému. Před zahájením migrace se také doporučuje exportovat a zálohovat šifrovací klíče ve zdrojovém systému pro účely DIA.
Otázka: Je podporována aktivní vrstva i migrace dat cloudové vrstvy, když je povolena funkce DARE?
Odpověď: Ano, migrace dat je podporována pro aktivní vrstvu i migraci cloudové vrstvy pro systémy s povoleným šifrováním. Seznam zaškrtnutých požadovaných atributů se použije na základě toho, ve které vrstvě je povolené šifrování.
Otázka: Která nastavení šifrování se v rámci migrace zachovají?
Odpověď: Šifrovaná data a šifrovací klíče se migrují tak, jak jsou, ale nastavení, jako je správce klíčů, systémové heslo a další konfigurace šifrování, je nutné ručně ověřit a spárovat, aby migrace dat byla úspěšná. Do cílového systému se přenesou také všechny existující certifikáty správce klíčů. Po migraci je nutné v cílovém systému znovu nastavit konfiguraci správce šifrovacích klíčů.
Otázka: Jaké kontroly kompatibility šifrování se provádějí mezi zdrojem a cílem během migrace?
Odpověď: Přístupové heslo systému, stav šifrování, podrobnosti o konfiguraci správce klíčů a nastavení režimu FIPS systému jsou některá nastavení šifrování, která musí být ve zdrojovém a cílovém systému stejná, aby migrace proběhla úspěšně. Tento článek Data Domain: Postup migrace u systémů DD s podporou cloudu (je vyžadováno přihlášení k podpoře společnosti Dell) podrobně popisuje postup migrace mezi systémy s povoleným cloudem. Stejná nastavení platí i pro migraci aktivní vrstvy.
Otázka: Je podporována migrace mezi systémy EDP?
Odpověď: Migrace dat je podporována mezi dvěma systémy, pokud jsou oba systémy EDP nebo nejsou EDP. Migrace dat ze systému EDP do jiného systému než EDP je povolena, pokud je šifrování OTW explicitně zakázáno pomocí
MIGRATION_ENCRYPTION systémový parametr.
Šifrování a vrstva cloudu
Otázka: Podporuje se šifrování pro vrstvu Cloud Tier?
Odpověď: Ano, šifrování je podporováno pro vrstvu Cloud Tier. Ve výchozím nastavení je zakázána. Značka '
cloud enable' a zvolte, jestli se má povolit šifrování na vrstvě Cloud Tier.
Otázka: Podporuje vrstva Cloud Tier nástroj KMIP a správce externích klíčů?
Odpověď: Ano, protokoly KMIP a External Key Manager jsou podporovány u vrstvy Cloud Tier od verze DDOS 7.8 výše.
Otázka: S jakou členitostí lze povolit šifrování v cloudu?
Odpověď: Šifrování lze povolit a zakázat na každé cloudové jednotce a každé vrstvě nezávisle.
Otázka: Mají cloudové jednotky nezávislé klíče?
Odpověď: Ne, správa klíčů je společná pro aktivní i cloudové vrstvy systému Data Domain. Klíče se zkopírují do příslušné jednotky, vrstvy nebo oddílu kolekce, když je povolené šifrování. Pokud je šifrování povolené v aktivním, a ne v cloudu, aktivní klíče vrstvy se neprojeví v cloudu a naopak. To platí i pro cloudové jednotky. Například: Pokud není nastaveno
cp1 má zapnuté šifrování a cp2 nemá zapnuté šifrování, pak cp1 Klávesy se neodrážejí na cp2.
Otázka: Dají se klíče z cloudu odstranit?
Odpověď: Ne, odstranění klíčů z cloudu není podporováno.
Otázka: Kde se spravují šifrovací klíče dat pro cloudové jednotky?
Odpověď: Klíče jsou přidruženy k
collection partition (CP)a každá cloudová jednotka je jiný CP. Kopie klíčů ze všech CP je uložena v aktivním oddílu.
Otázka: Jak obnovit cloudové klíče během zotavení po havárii?
Odpověď: Skript
cpnameval se zrcadlí do cloudu jako součást obnovení CP a šifrovací klíče se obnoví do cpnameval. Poté se ddr_key_util Nástroj se používá k obnovení klíčů.
Poznámka: Zotavení po havárii vyžaduje asistenci zákaznické podpory.
Otázka: Může se přesun dat spustit, když je šifrování povolené jenom pro vrstvu Cloud Tier?
Odpověď: Ne, šifrování musí být povolené v cloudové i aktivní vrstvě, aby bylo možné spustit přesun dat.
Otázka: Dá se externí správce klíčů použít s vrstvou Cloud Tier?
Odpověď: Ano, nástroj External Key Manager je možné použít s vrstvou Cloud Tier. Tato funkce je podporována od verze DDOS 7.8 dále. Všechny operace (s výjimkou zničení nebo odstranění klíče, který se používá pro aktivní vrstvu) platí také pro vrstvu cloudu z hlediska externího správce klíčů.
Šifrování a uvolňování paměti
Otázka: Jakou roli hraje proces uvolňování paměti (GC) v DARE? Má první povolení šifrování vliv na výkon?
Odpověď: První povolení DARE má vliv na výkon GC. Když se GC spustí, načte data z existujících kontejnerů na disku a zapíše je do nových kontejnerů. Po povolení DARE mohou tato data vyžadovat přečtení, dešifrování a dekomprimaci před opětovnou komprimací, šifrováním a zpětným zápisem na disk. Pokud je v systému Data Domain, který obsahuje velké množství již existujících dat, povoleno šifrování a "
filesys encryption apply-changes' a další cyklus GC se pokusí zašifrovat všechna existující data v systému. To znamená, že všechna data musí být přečtena, dekomprimována, komprimována, šifrována a zapsána na disk. Výsledkem je, že první GC po spuštění 'filesys encryption apply-changes' může trvat déle než obvykle. Zkontrolujte, zda mají v systému Data Domain dostatek volného místa, aby bylo možné provést čištění bez zaplnění systému Data Domain (jinak zálohování selže).
Otázka: Má to vliv na výkon probíhajících čistých cyklů?
Odpověď: Ano, má to vliv na výkon. Dopad obecně závisí na množství dat, která se ingestují a obnovují mezi čistými cykly.
Otázka: Jak dlouho trvá šifrování stávajících dat?
K odhadu času použijte tento článek: Data Domain: Výpočet, jak dlouho trvá použití šifrování v klidovém stavu.
Šifrování a výměna hlavy
Otázka: Pokud systém Data Domain s nakonfigurovaným systémem DARE projde výměnou hlavy, jsou disky stále přístupné pomocí nové hlavní jednotky?
Odpověď: Šifrovací klíč není vázán na samotnou hlavu systému Data Domain, takže disky lze přesunout do jiné hlavy systému Data Domain a klíč je tam stále přístupný. Souborový systém je uzamčen na nové hlavě a musí být odemčen pomocí '
filesys encryption unlock' a systémovou přístupovou frázi.
Otázka: Co když heslo ztratíte v době operace výměny hlavy?
Odpověď: Pokud heslo ztratíte, připojte starou hlavu a ve spolupráci s podporou heslo resetujte. Poté připojte zpět k nové hlavě a dokončete postup výměny hlavy.
Šifrování a výkon
Otázka: Jaký je pozorovaný dopad na spotřebu úložiště při použití DARE?
Odpověď: Dopad na spotřebu úložiště je zanedbatelný, s přibližně 1% režií spojenou s ukládáním některých parametrů šifrování s uživatelskými daty.
Otázka: Jaký je pozorovaný dopad na propustnost (zápisy a čtení) při použití DARE?
Odpověď: Dopad na propustnost ingestování při použití šifrování se může lišit v závislosti na protokolu a platformě. Obecně platí, že následující procenta představují konzervativní snížení výkonu v agregované propustnosti:
Režim CBC
- První plná: ~10% snížení výkonu při zápisech
- Přírůstkové: ~5% snížení výkonu při zápisech
- Obnoví: 5–20% snížení výkonu při čtení
Režim GCM
- První plná: 10–20% snížení výkonu při zápisech
- Přírůstkové: 5–10% snížení výkonu při zápisech
- Obnoví: 5–20% snížení výkonu při čtení
Tato čísla jsou specifická pro režii šifrování neaktivních uložených dat. Drátové šifrování se účtuje samostatně.
Vzorové postupy
Otázka: Jaké jsou vzorové postupy týkající se zásad obměně klíčů?
Odpověď: Zásada automatické výměny klíčů není ve výchozím nastavení povolena. Šifrovací klíče doporučujeme často střídat. Pokud je systém nakonfigurován s externím správcem klíčů KMIP, doporučujeme klíče často střídat, aby bylo možné v budoucnu vyřešit případné scénáře ohrožení klíčů. Pokud je KMIP nakonfigurovaný s cloudovou vrstvou, navrhovaný interval výměny klíčů je týdenní. Pokud je protokol KMIP nakonfigurovaný jenom pro aktivní vrstvu, navrhovaná zásada obměně klíčů je měsíční. To se však může zvýšit nebo snížit v závislosti na rychlosti příjmu. Pokud je nakonfigurovaný integrovaný správce klíčů, doporučuje se zásada výměny klíčů v rozmezí 1 až 3 měsíce.
Otázka: Jaké jsou vzorové postupy pro třídu klíčů KMIP, pokud se stejný server KMIP používá pro více systémů Data Domain?
Odpověď: Pokud používají stejný server KMIP, doporučuje se mít pro každý systém Data Domain samostatnou třídu klíčů. Tímto způsobem rotace klíčů provedená v jednom systému neovlivní stav klíče přítomného v jiných systémech.
Další informace
Další dokumentaci týkající se šifrování Data Domain (příručka správce, referenční příručka příkazů a příručka konfigurace zabezpečení) najdete zde: Hlavní dokumentace k systému PowerProtect a Data Domain
Podívejte se na video:
Dotčené produkty
Data Domain, Data DomainProdukty
Data Domain, Data Domain EncryptionVlastnosti článku
Číslo článku: 000019875
Typ článku: How To
Poslední úprava: 05 čvn 2026
Verze: 14
Najděte odpovědi na své otázky od ostatních uživatelů společnosti Dell
Služby podpory
Zkontrolujte, zda se na vaše zařízení vztahují služby podpory.