Data Domain: Salauksen usein kysytyt kysymykset

Yhteenveto: Tässä tietämysartikkelissa on kokoelma usein kysyttyjä kysymyksiä (FAQ) Data Domain Data At Rest Encryption (DARE) -salauksesta konsolidoidussa sijainnissa viitteen helpottamiseksi.

Tämä artikkeli koskee tuotetta Tämä artikkeli ei koske tuotetta Tämä artikkeli ei liity tiettyyn tuotteeseen. Tässä artikkelissa ei yksilöidä kaikkia tuoteversioita.

Ohjeet

Sisällysluettelo

 

 

Salauksen määritykset

Kysymys: Miten Data At Rest Encryption (DARE) määritetään Data Domainissa?

Vastaus: DARE voidaan konfiguroida seuraavasti:
  1. Lisää salauskäyttöoikeus.
    1. Sinulla on oltava käyttöoikeustiedosto, johon on lisätty kelvollinen Encryption-käyttöoikeus.
    2. Päivitä Data Domainin e-lisenssi käyttämällä käytettävissä olevaa käyttöoikeustiedostoa alla olevalla komennolla:
      # elicense update
  2. Lisää Security Officer ja ota käyttöön Security Officerin valtuudet.
    1. Lisää käyttäjä, jolla on security-rooli (jos sellaista ei vielä ole) komennolla
      # user add <username> role security
    2. Ota Security Officerin valtuutus käyttöön kirjautumalla Security Officerina ja suorittamalla komento:
      > authorization policy set security-officer enabled
  3. Vaihda takaisin järjestelmänvalvojan tilille ja ota DARE käyttöön komennolla
    # filesys encryption enable

Kysymys: Mitä alustoja DARE tukee?

Vastaus: DARE-ominaisuutta tuetaan kaikissa Data Domain -järjestelmissä lukuun ottamatta EDP (Encryption Disablement Project) -järjestelmiä.
 

Kysymys: Kuinka tallentaa tietoja selkeänä tekstinä Data Domainiin?

Vastaus: Käyttäjät voivat varmistaa, että tiedot tallennetaan salaamattomana tekstinä eikä salattuna Data Domainissa, varmistamalla, että salaus on poistettu käytöstä asetuksissa.
Salaus voidaan poistaa käytöstä Data Domainissa komennolla
# filesys encryption disable
 

Kysymys: Mitä varmuuskopiointisovelluksia ja -protokollia DARE tukee?

Vastaus: DARE-ominaisuus on riippumaton taustalla olevasta varmuuskopiointisovelluksesta tai Data Domainin käyttämästä protokollasta.
 

Kysymys: Mitä salausalgoritmeja voidaan käyttää?

Vastaus: Data Domain -salausohjelmisto tukee 128- tai 256-bittisiä AES-algoritmeja, jotka käyttävät CBC (Cipher Block Chaining)- tai GCM (Galois Counter Mode) -tilaa.
 
GCM on symmetristen avainten salauslohkojen salausten toimintatapa. Se on todennettu salausalgoritmi, joka on suunniteltu tarjoamaan sekä todennus että yksityisyys (luottamuksellisuus). Kuten nimestä voi päätellä, GCM yhdistää tunnetun salaustilan uuteen Galois-todennustilaan. GCM:n todennusnäkökohta takaa, että Data Domain -järjestelmä teki salatut tiedot eikä niitä "syötetty" jollakin muulla tavalla. Tämä eroaa CBC: stä, jossa tiedot salataan (yksityisyyden näkökulmasta), mutta salattujen tietojen aitoutta ei tarkisteta.
 
CBC-tilassa jokainen vain teksti -lohko on yksinomainen ORed (XOR) edellisen salaustekstilohkon kanssa ennen salausta. Tällä tavalla jokainen salaustekstilohko riippuu kaikista siihen mennessä käsitellyistä pelkistä tekstilohkoista. Jotta jokainen viesti olisi ainutlaatuinen, ensimmäisessä lohkossa on käytettävä alustusvektoria. CBC takaa tietojen yksityisyyden (luottamuksellisuuden) vain salauksen avulla. Salausalgoritmia tai -prosessia ei todenneta.
 

Kysymys: Miten salausalgoritmia voi muuttaa?

Vastaus: Määritä tietty salausalgoritmi alla olevalla komennolla:
# filesys encryption algorithm set {aes_128_cbc | aes_256_cbc | aes_128_gcm | aes_256_gcm}
 

Kysymys: Miten varmistetaan, että olemassa olevat tiedot salataan, kun salaus on otettu käyttöön?

Vastaus: Data Domain -tiedostojärjestelmän voi pakottaa salaamaan olemassa olevat tiedot seuraavalla komennolla:
# filesys encryption apply-changes
 
Tämä tekee seuraavasta puhtausjaksosta huomattavasti normaalia pidemmän ja resursseja vaativamman.
 

Kysymys: Miten salaus poistetaan käytöstä?

Vastaus: Poista Data Domainin salausominaisuus käytöstä seuraavalla komennolla:
# filesys encryption disable
 
Tämä poistaa salauksen käytöstä ainoastaan saapuvilta tiedoilta. Olemassa olevat salatut tiedot pysyvät salattuina, kunnes niiden salaus puretaan manuaalisesti komennolla 'filesys encryption apply-changes'.
 

Kysymys: Mitkä salauskomennot edellyttävät tiedostojärjestelmän uudelleenkäynnistystä, jotta ne tulevat voimaan?

Vastaus: Seuraavat salauskomennot vaativat tiedostojärjestelmän uudelleenkäynnistyksen, jotta se tulee voimaan:
  • filesys encryption enable|disable - Ottaa Data Domainin salauksen käyttöön tai poistaa sen käytöstä.
  • filesys encryption algorithm set - Käyttäjä voi valita salausalgoritmin.
  • filesys encryption algorithm reset - Palauttaa salausalgoritmin AES 256:een CBC-tilassa (oletus).
 

Kysymys: Mitkä salauskomennot edellyttävät tiedostojärjestelmän poistamista käytöstä, jotta ne voidaan asettaa tai niitä voidaan käyttää?

Vastaus: Data Domain -tiedostojärjestelmä on poistettava käytöstä, jotta voit määrittää tai käyttää seuraavia salauskomentoja:
  • encryption passphrase change
  • encryption lock|unlock

Yleisiä salauskysymyksiä

Kysymys: Tuetaanko DAREa kaikissa Data Domain -järjestelmissä?

Vastaus: DARE-ohjelmistovaihtoehtoa tuetaan Data Domain -järjestelmissä, jotka eivät kuulu salauksen käytöstäpoistoprojektiin (EDP). Nämä järjestelmät, jotka eivät salli salauksen käyttöönottoa ja myydään Venäjän alueella.
 

Kysymys: Miten salaus suoritetaan Data Domain -järjestelmissä?

Vastaus: Salaus tehdään OpenSSL- ja RSA BSafe -kirjastoilla. RSA BSafe on FIPS 140-2 validoitu salauskirjasto.
 

Kysymys: Mitä BSafe-versiota Data Domain käyttää?

Vastaus: DDOS 7.10: stä lähtien käytössä olevat BSafe-versiot ovat "BSAFE Micro Edition Suite 4.4.0.0" ja "BSAFE Crypto-C Micro Edition: 4.1.4.0.
 

Kysymys: Mitkä ovat käytettävissä olevat käyttöliittymät salauksen määrittämiseen DDOS:ssa?

Vastaus: Salaus voidaan määrittää komentorivin, verkkokäyttöliittymän tai REST-ohjelmointirajapintojen avulla. REST API -tuki lisättiin DDOS-versioon 8.0.
 

Kysymys: Onko tietojen valikoiva salaus mahdollista? Kuten vain yksi mtree tai tiedosto?

Vastaus: Valikoiva salaus EI ole mahdollista. Salaus voidaan ottaa käyttöön tai poistaa käytöstä vain koko järjestelmässä, ei valikoivasti. Jos järjestelmässä on pilvituki, salaus voidaan ottaa käyttöön tai poistaa käytöstä pilvitasolla ja pilviyksikkötasolla.
 

Kysymys: Lähetetäänkö tai tallennetaanko salausavaimia tai tilien salasanoja selkeällä tekstillä tai heikoilla salauksilla, kuten entiteetin todennuksen yhteydessä, datatiedostossa, ohjelmissa tai todennushakemistoissa?

Vastaus: Ei.
 

Kysymys: Mitä OpenSSL-versiota Data Domain käyttää?

Vastaus: DDOS 7.10: stä lähtien OpenSSL-versio on "OpenSSL 1.0.2zd-fips.
 

Kysymys: Miten DARE suojaa käyttäjien ja sovellusten tietojen käytöltä?

Vastaus:
  • Lepotilassa olevien tietojen salaus tarkoittaa levyn alijärjestelmässä olevien tietojen salausta. Salaus tai salauksen purku tapahtuu pakkauskerroksessa. Käyttäjät tai sovellukset lähettävät ja vastaanottavat selkeää tekstiä Data Domainiin, mutta kaikki Data Domainissa fyysisesti olevat tiedot salataan.
  • Kaikki salaus tapahtuu tiedostojärjestelmän ja nimitilan alapuolella, eikä se näy käyttäjille tai sovelluksille. Jos käyttäjällä tai sovelluksella on jo valtuutettu käyttöoikeus tiedostoon tai hakemistoon, tiedot voidaan lukea alkuperäisessä muodossaan salauksesta riippumatta.
  • Data Domain -salaus on suunniteltu siten, että jos tunkeilija kiertää muita verkon suojausmekanismeja ja pääsee käsiksi salattuihin tietoihin, tiedot ovat lukukelvottomia ja käyttökelvottomia kyseiselle henkilölle ilman asianmukaisia salausavaimia.

Kysymys: Tapahtuuko salaus deduplikoinnin poistamisen jälkeen?

Vastaus: Kyllä, tietojen kaksoiskappaleiden poistaminen salataan. Tiedot salataan ennen levylle tallentamista.
 

Kysymys: Miten Data Domain varmistaa tietojen turvallisuuden?

Vastaus: Tiedot suojataan DARE-ominaisuudella. Lisäksi, kun laite poistetaan (pään vaihto, tiedostojärjestelmän lukitus), salasana poistetaan järjestelmästä. Tätä salasanaa käytetään salausavainten salaamiseen, joten tiedot ovat paremmin suojattuja.
 

Kysymys: Mitä hälytyksiä salaus luo?

Vastaus: Hälytykset luodaan seuraavissa tapauksissa:
  • Kun salausavaimet ovat vaarantuneet
  • Kun salausavainten taulukko on täynnä eikä järjestelmään voi lisätä uusia avaimia
  • Kun automaattinen avainten vienti epäonnistuu
  • Kun automaattinen näppäinkierto epäonnistuu
  • Kun salaus on poistettu käytöstä
  • Kun järjestelmän salasanaa muutetaan

Kysymys: Onko DDOS:lle tietoturvasertifikaattia?

Vastaus: Data Domain -järjestelmät täyttävät FIPS 140-2 -vaatimukset.
 

Kysymys: Mihin salausavain tallennetaan?

Vastaus: Salausavaimet tallennetaan pysyvästi DDOS:n keräysosioon.
 

Kysymys: Jos joku vetää kiintolevyn Data Domainista, voiko tietojen salauksen purkaa?

Vastaus: Salausavaimet salataan järjestelmän salasanalla, joka tallennetaan järjestelmän päähän. Vaikka salausavaimet on tallennettu levylle, salausavainten salausta ei voi purkaa ilman järjestelmän salasanaa. Joten tietämättä avainta, jota käytettiin tietojen salaamiseen, salauksen purkaminen ei ole mahdollista kiintolevyltä.
 

Kysymys: Mitä salausavaimia ja salasanoja tarvitaan palautukseen, erityisesti katastrofista palautumiseen?

Vastaus: Avaimet voidaan viedä suojattuun tiedostoon ja säilyttää järjestelmän ulkopuolella. Tämän tiedoston palauttaminen tapahtuu suunnittelun avulla. Myös palautuksen aikana asiakkaan on tiedettävä salasana, jota käytettiin keys-komennon vientikomennon kanssa.
 

Kysymys: Miten tiedostojärjestelmä voidaan lukita ennen järjestelmän siirtämistä toiseen sijaintiin?

Vastaus: Alla on menettely järjestelmän lukitsemiseksi:
  1. Poista tiedostojärjestelmä käytöstä:
    # filesys disable
  2. Lukitse tiedostojärjestelmä ja kirjoita uusi tunnuslause (tämä edellyttää todennusta suojauskäyttäjän kanssa):
    # filesys encryption lock
    This command requires authorization by a user having a 'security' role.
    Please present credentials for such a user below.
            Username: secuser
            Password:
    Enter the current passphrase:
    Enter new passphrase:
    Re-enter new passphrase:
    Passphrases matched.
    The filesystem is now locked.
    1. Uusi tunnuslause EI saa kadota tai unohtua. Ilman tätä tunnuslausetta tiedostojärjestelmän lukitusta ei voi avata, mikä tarkoittaa, että Data Domainin tietoja ei voi käyttää.
  3. Voit avata järjestelmän lukituksen etäsijainnin saavuttamisen jälkeen seuraavalla komennolla:
    # filesys encryption unlock
    This command requires authorization by a user having a 'security' role.
    Please present credentials for such a user below.
            Username: secuser
            Password:
    Enter the passphrase:
    The passphrase has been verified. Use 'filesys enable' to start the filesystem.
  4. Tiedostojärjestelmä voidaan nyt ottaa käyttöön ja sitä voidaan käyttää normaalisti.
Vastaus: Ei, tiedostojärjestelmän salaus ja tallennustilan tyhjentäminen ovat kaksi toisistaan riippumatonta ominaisuutta.
 

Kysymys: Tuetaanko EDP-järjestelmät langatonta salausta?

Vastaus: EDP-järjestelmät eivät tue DARE- ja over-the-wire-salausta.
 

Järjestelmän tunnuslause

Kysymys: Mikä on järjestelmän salasana?

Vastaus: DDOS voi suojata järjestelmän tunnistetiedot määrittämällä järjestelmätason salasanan. Salasana on ihmisen luettavissa oleva avain, kuin älykortti, jonka avulla luodaan koneellisesti käytettävä AES 256 -salausavain.
 
Se tarjoaa kaksi etua:
  • Sen avulla järjestelmänvalvoja voi muuttaa salasanaa salausavaimia käsittelemättä. Epäsuora salasanan muuttaminen muuttaa avainten salausta, mutta ei vaikuta käyttäjätietoihin. Tunnuslauseen muuttaminen ei muuta pohjana olevaa Data Domain -järjestelmän salausavainta. Se muuttaa Data Domain -järjestelmäavaimen salausta, mutta järjestelmäavain pysyy samana.
  • Sen avulla fyysisen Data Domain -järjestelmän mukana voidaan toimittaa salausavain järjestelmään ilman, että salasanaa tallennetaan järjestelmään. Tällä tavoin, jos laatikko varastetaan kuljetuksen aikana, hyökkääjä ei voi palauttaa tietoja, koska järjestelmässä on vain salatut avaimet ja salatut tiedot.
Salasana tallennetaan sisäisesti Data Domain -tallennusjärjestelmän piilotettuun osaan. Näin Data Domain -järjestelmä voi käynnistyä ja jatkaa tietojen käyttöä ilman järjestelmänvalvojan toimia.
 
Tunnuslauseen luominen tai muuttaminen:
  • Järjestelmän salasana voidaan luoda komentoriviliittymässä, kun järjestelmänvalvoja on suorittanut todennuksen Data Domainissa.
  • Järjestelmän tunnuslausetta voi muuttaa komentoriviliittymässä, kun järjestelmänvalvoja ja käyttöoikeusroolin käyttäjä (kuten suojausvastaava) ovat todentaneet Data Domainissa. Tämä tarkoittaa, että mikään yksittäinen järjestelmänvalvoja ei voi tehdä muutoksia itsenäisesti.
 

Kysymys: Milloin salasanaa käytetään?

Vastaus: Järjestelmän tunnuslausetta käytetään ensisijaisena avaimena useissa DDOS-komponenteissa, joita ovat esimerkiksi tiedostojärjestelmän salaus, pilvipalvelun käyttö, varmenteiden hallinta, DD Boost -tunnukset, järjestelmän kokoonpanomoduulit skaalautuvissa ympäristöissä ja käyttöoikeustiedot. DDOS sisältää mekanismeja tämän järjestelmän tunnuslauseen määrittämiseen ja muokkaamiseen. Sillä voi myös hallita, tallennetaanko järjestelmän salasana levylle, jota käytetään erityisesti suojauksen parantamiseen Data Domainia siirrettäessä.
 

Kysymys: Miten salasanaa käytetään Data Domainin turvalliseen siirtoon?

Vastaus: Prosessissa käytetään 'filesys encryption lock' -komento, jonka avulla käyttäjä voi lukita tiedostojärjestelmän muuttamalla salasanaa. Käyttäjä antaa uuden tunnuslauseen, joka salaa salausavaimen uudelleen, mutta uutta salasanaa ei tallenneta. Salausavaimia ei voi palauttaa, ennen kuin tiedostojärjestelmän lukitus avataan 'filesys encryption unlock' komento.
 
Prosessi on kuvattu Data Domain Security -määritysoppaissa.
 

Kysymys: Mitä tapahtuu, jos salasana muuttuu? Voiko tietoja silti käyttää?

Vastaus: Kyllä, salasanan muuttaminen ei muuta pohjana olevaa Data Domain -järjestelmän salausavainta, vaan ainoastaan salausavaimen salausavainta. Tämä ei vaikuta tietojen käyttöön.
 

Kysymys: Miten selvittää, onko salasana asetettu järjestelmään?

Vastaus: Jos järjestelmään on määritetty salasana, suorita 'system passphrase set' -komento antaa virheilmoituksen, joka osoittaa, että salasana on jo asetettu.
 

Kysymys: Mitä tapahtuu, jos salasana katoaa tai unohtuu?

Vastaus: Jos asiakas kadottaa salasanan, kun laatikko on lukittu, hän menettää tietonsa. Ei ole olemassa takaovea tai vaihtoehtoista tapaa päästä siihen käsiksi. Ilman hyvää prosessia kyseisen tunnuslauseen hallintaan tämä voi tapahtua vahingossa, eivätkä he pysty palauttamaan avainta tai tietoja. Salattu avain ei kuitenkaan voi koskaan kadota tai vioittua järjestelmän integroitujen suojausmekanismien vuoksi.
 

Kysymys: Onko olemassa mekanismia kadonneen järjestelmän salasanan nollaamiseksi?

Vastaus: Järjestelmän salasana voidaan nollata vain tietyissä tilanteissa asiakastuen avulla. DDOS 7.2:ssa käyttöön otettua force-update-mekanismia voidaan käyttää tähän vain, jos tietyt ehdot täyttyvät. Lisätietoja on tässä artikkelissa: Data Domain: Kadonneen järjestelmän salasanan palauttaminen DDOS 7.2:ssa tai uudemmassa (edellyttää kirjautumista Dellin tukeen).
 

Kysymys: Voiko järjestelmän salasanaa olla tallentamatta Data Domainiin?

Vastaus: Järjestelmän salasana tallennetaan oletusarvoisesti piilotettuun sijaintiin Data Domain -järjestelmässä. Komento 'system passphrase option store-on-disk' voidaan käyttää muuttamaan tätä ja välttämään tunnuslauseen tallentaminen levylle.
 

Upotettu avainten hallinta (EKM)

Ylätason komento:
# filesys encryption embedded-key-manager <option>
 

Kysymys: Tukeeko EKM näppäinten kiertoa?

Vastaus: Kyllä, Embedded Key Manager tukee näppäinten kiertoa Data Domain -järjestelmää kohti. Käyttöliittymän tai komentoriviliittymän kautta järjestelmänvalvoja voi määrittää avainten kiertojakson (viikoittain tai kuukausittain).
 

Kysymys: Onko upotetun avaimen hallintatoiminto maksullinen?

Vastaus: Tämä toiminto on maksuton. Se sisältyy Data Domain Encryption -ohjelmiston vakiokäyttöoikeusvaihtoehtoon.
 

Kysymys: Voiko paikallisesta avainten hallinnasta vaihtaa ulkoiseen avainten hallintaan?

Vastaus: Kyllä, ulkoisten avainten hallintaohjelmat voidaan ottaa käyttöön milloin tahansa. Käytettävät paikalliset avaimet pysyvät kuitenkin Data Domainissa. Ulkoiset avainten valvojat eivät voi hallita paikallisia avaimia. Olemassa olevia tietoja ei tarvitse salata uudelleen. Jos vaatimustenmukaisuustiedot on salattava uudelleen EKM-avaimilla, se on tehtävä manuaalisesti käyttämällä 'filesys encryption apply-changes' uuden kanssa RW -näppäintä. EKM-avainten tuhoaminen vaihdon jälkeen ei ole pakollista.
 
Jos avainten hallintaa vaihdetaan, aktiivinen avain vaihtuu automaattisesti KMIP:n avaimeen.
Esimerkki siitä, miltä KMIP-avaimen MUID näyttää vaihdon aikana:
Key-ID     Key MUID                                                                    State                     Key Manger Type
1               be1                                                                    Deactivated               DataDomain

2               49664EE855DF71CB7DC08309414C2B4C76ECB112C8D10368C37966E4E2E38A68       Activated-RW              KeySecure
 

Kysymys: Mitä tapahtuu, kun näppäinten kierto on poistettu käytöstä tai otettu käyttöön?

Vastaus: Näppäinten kierto on oletusarvoisesti poissa käytöstä. Tässä tilanteessa kaikki tiedot salataan olemassa olevalla aktiivisella avaimella. Jos näppäinten kierto on käytössä, tiedot salataan uusimmalla aktiivisella näppäimellä määritetyn kiertotiheyden mukaisesti.
 

Ulkoiset avainpäälliköt

Kysymys: Mitä ulkoisia avainten hallinnoijia Data Domain tukee?

Vastaus: Data Domain tukee seuraavia ulkoisten avainten hallintaohjelmia:
  • Gemalto KeySecure (tuki lisätty DDOS-versioon 7.2)
  • Vormetric (tuki lisätty DDOS-versioon 7.3)
  • CipherTrust (tuki lisätty DDOS-versioon 7.7)
  • IBM GKLM (tuki lisätty DDOS-versioon 7.9)
 

Kysymys: Tarvitaanko erillinen käyttöoikeus, jotta integrointi ulkoisen avainten hallinnan kanssa on mahdollista?

Vastaus: Kyllä, ulkoisen avaintenhallinnan integrointiin Data Domainiin tarvitaan erillinen käyttöoikeus kyseiseltä toimittajalta.
 

Kysymys: Kuinka monta avainpäällikköä voidaan käyttää kerralla?

Vastaus: Vain yksi avainpäällikkö voi olla aktiivisena Data Domainissa kerrallaan.
 

Kysymys: Mistä saa lisätietoja KMIP:n ulkoisten avainten hallintaohjelmien määrittämisestä?

Vastaus: KMIP Integration Guide for DDOS sisältää yksityiskohtaisia tietoja Data Domainin tukemien ulkoisten avainten hallintaohjelmien määrittämisestä.
 

Kysymys: Miten ulkoisten avainten vastuuhenkilöiden varmenteita hallitaan Data Domainissa?

Vastaus: Ulkoisen avaimen hallinnan määrittäminen edellyttää CA-varmenteen (joka voi olla itse allekirjoitettu tai kolmannen osapuolen allekirjoittama) ja isäntävarmenteen luomista. Kun määritys on tehty ulkoisten avainten hallintapalvelimessa, CA-varmenne ja isäntävarmenne on tuotava Data Domain -järjestelmään. Tämän jälkeen ulkoinen avainhallinta voidaan määrittää ja ottaa käyttöön.
 

Kysymys: Mikä varmenteen myöntäjä on?

Vastaus: Varmenteiden myöntäjä (CA) toimii alun perin luotettuna jaettuna yksikkönä vertaistensa välillä ja myöntää allekirjoitettuja varmenteita, jotta kumpikin osapuoli voi luottaa toiseen. Varmenne toimii yleensä palvelimen tai asiakkaan identiteettinä.
 

Kysymys: Mikä on päämyöntäjän allekirjoittama varmenne? Mikä on paikallinen varmenteiden myöntäjän allekirjoittama varmenne?

Vastaus: Varmenteen myöntäjän allekirjoittama varmenne on varmenne, jonka on myöntänyt ja allekirjoittanut julkisesti luotettu varmenteiden myöntäjä (CA). Päämyöntäjän allekirjoittamaan varmenteeseen luotetaan automaattisesti. Paikallinen varmenteiden myöntäjä voi myöntää allekirjoitettuja varmenteita, koska yksityinen allekirjoitusavain tallennetaan avainten hallintajärjestelmään. Ulkoinen varmenteiden myöntäjä ei tallenna yksityistä avainta. Sen sijaan ulkoista varmentajaa käytetään luotettuna kokonaisuutena erilaisille järjestelmän sisäisille rajapinnoille ja palveluille.
 

Kysymys: Miten varmenteen allekirjoituspyyntö luodaan Data Domainissa?

Vastaus: Data Domain -varmenteen allekirjoituspyyntö (CSR) voidaan luoda alla olevalla komennolla. Näin yksityinen avain ei koskaan paljastu ulkoiselle avainten hallinnalle.
# adminaccess certificate cert-signing-request
 

Kysymys: Onko mahdollista vaihtaa avainpäälliköiden välillä?

Vastaus: Vaihtaminen ulkoisesta avainhallinnasta sulautettuun avainhallintaan on sallittua ja saumatonta. Siirtyminen sulautetusta avainten hallinnasta ulkoisten avainten hallintaan edellyttää kuitenkin asianmukaista varmenteen asennusta ja määritystä. Vaihtaminen kahden ulkoisen avainten hallintaohjelman välillä (esimerkiksi: KMIP-CipherTrust, DSM-Ciphertrust, CipherTrust to GKLM) on myös sallittu. Myös avainten siirtoa tuetaan (katso lisätietoja KMIP-integrointioppaasta ).
 

Kysymys: Mitä tapahtuu, kun yhteys ulkoiseen avainhallintaan katkeaa? Ovatko tietoni edelleen käytettävissä?

Vastaus: Kyllä, tiedot ovat edelleen käytettävissä, vaikka emme voi muodostaa yhteyttä avainten hallintaan, koska avainten kopio tallennetaan myös Data Domainiin. Uusia avaimia ei voi luoda eikä niiden tiloja voi synkronoida, kun ulkoisen avaimenhallinnan kanssa ei ole yhteyttä.
 

Kysymys: Onko mahdollista tallentaa avaimet vain ulkoiseen avainten hallintaan eikä Data Domainiin?

Vastaus: Avainten kopio tallennetaan aina Data Domain -järjestelmään Data Invulnerability Architecture (DIA) -tarkoituksia varten. Tätä asetusta ei voi muuttaa.
 

Kysymys: Onko KMIP-integroinnilla vaikutusta suorituskykyyn?

Vastaus: Ei, ulkoisten avainten hallintatyökalujen käyttäminen ei vaikuta suorituskykyyn.
 

Kysymys: Voiko KMIP-ratkaisua hyödyntää tietyissä ympäristön Data Domains -toimialueissa?

Vastaus: Kyllä, asiakkaat voivat valita sopivan salausmenetelmän Data Domaineilleen täysin joustavasti. He voivat jatkaa Data Domainin sulautetun avainten hallinnan hyödyntämistä joissakin järjestelmissä ja salausavaimen kiertoa KMIP:n avulla muissa ympäristönsä järjestelmissä.
 

Kysymys: Onko Data Domainin ja KMIP:n välinen tietoliikenne turvallista?

Vastaus: Kyllä, Data Domain viestii X509-varmenteen kautta molemminpuolisesti todennettujen istuntojen kautta TLS:n kanssa. Data Domain -komentoriviliittymässä voidaan tuoda asianmukainen X509-varmenne Data Domain -järjestelmään. Tämän varmenteen avulla muodostetaan suojattu kanava Data Domainin ja KMIP:n välille.
 

Keskeinen elinkaaren hallinta

Kysymys: Mitä keskeisiä hallintaominaisuuksia Data Domain -salauksessa on?

Vastaus: Avainten hallinta ohjaa useiden salausavainten luontia, jakelua ja elinkaaren hallintaa. Suojausjärjestelmä voi käyttää joko upotetun avaimen hallintaohjelmaa tai KMIP-yhteensopivaa ulkoisen avaimen hallintaa. Vain yksi avainpäällikkö voi olla voimassa kerrallaan. Kun salaus on käytössä suojausjärjestelmässä, Embedded Key Manager on oletusarvoisesti käytössä. Jos ulkoinen avainten hallinta on määritetty, se korvaa upotetun avainten hallinnan ja pysyy voimassa, kunnes se poistetaan käytöstä manuaalisesti. Vaihtaminen Embedded Key Managerista External Key Manageriin tai päinvastoin johtaa uuden avaimen lisäämiseen järjestelmään. DDOS 7.1:stä alkaen tämä ei edellytä tiedostojärjestelmän uudelleenkäynnistystä.
 

Kysymys: Mitkä ovat Data Domainin eri avaintilat?

Data Domainin eri avaintilat ovat seuraavat:
  • Activated-RW: Tässä tilassa Data Domainissa on vain yksi avain kerrallaan, ja sitä käytetään tietojen lukemiseen ja kirjoittamiseen. Tätä avainta käytetään myös roskien keräysprosessissa konttien uudelleensalaukseen.
  • Pending-Activated: Tässä tilassa Data Domainissa on vain yksi avain kerrallaan. Tämä tunnistaa avaimen, josta tulee Activated-RW Seuraavan tiedostojärjestelmän uudelleenkäynnistyksen jälkeen. Tämä tila on olemassa vain salauksen käyttöönottohetkellä. Pending-activated Avaimia ei luoda muulloin.
  • Activated-RO: Ulkoisilla avainten hallintaohjelmilla voi olla useita aktivoituja avaimia. Viimeisin avain on Activated-RW, ja loput ovat tässä tilassa. Avaimet voivat siirtyä tähän tilaan Data Domainissa, kun tila ei onnistu synkronoimaan avainten hallinnan kanssa.
  • Deactivated: Sitä käytetään Data Domain -järjestelmässä aiemmin luotujen tietojen lukemiseen.
  • Compromised: Kun ulkoisen avaimenhallinnan avain vaarantuu, se muuttuu tähän tilaan seuraavan avaimen synkronoinnin jälkeen.
  • Marked-For-Destroyed: Kun asiakas merkitsee avaimen hävitettäväksi, avain muuttuu tähän tilaan. Kun roskien keräys on käynnissä, kaikki säiliöt salataan Marked-For-Destroyed Avaimet salataan uudelleen Activated-RW -näppäintä.
  • Destroyed: Avain Marked-For-Destroyed Tila siirtyy tähän tilaan, kun siihen ei liity tietoja.
  • Destroyed-compromised: Avain Compromised Tila siirtyy tähän tilaan, kun siihen ei liity tietoja.
 

Kysymys: Voiko salausavaimia viedä katastrofista palautumista varten?

Vastaus: Avaimet voidaan viedä manuaalisesti alla olevalla komennolla.
# filesys encryption keys export
 
Data Domain vie avaimet oletusarvoisesti myös silloin, kun uusi avain lisätään tai kun jokin avain poistetaan järjestelmästä.
 
Viedyt tiedostot ovat kohdassa /ddr/var/.security hakemisto salatussa muodossa. Tiedosto voidaan kopioida pois Data Domainista ja tallentaa turvalliseen paikkaan, jotta sitä voidaan käyttää kaikissa mahdollisissa häiriötilanteissa myöhemmin.
 
Huomautus: Avainten tuominen katastrofista palautumista varten edellyttää asiakastuen toimia, sillä palautusprosessi määräytyy kohdatun katastrofin tyypin mukaan. Viedyn avaintiedoston voi tuoda seuraavalla komennolla.
# filesys encryption keys import <filename>
 

Kysymys: Onko KMIP:n luoma avain tallennettu Data Domainiin?

Vastaus: Kyllä, KMIP:stä saatu salausavain tallennetaan Data Domainiin salattuna.
 

Kysymys: Miten KMIP-laitteen avaintilan muutos otetaan käyttöön Data Domainissa?

Vastaus: Avainten synkronointi tapahtuu päivittäin. Jos käytettävissä on uusi avain tai avaimen tila muuttuu, synkronointi päivittää paikallisen avaimen taulukon. Data Domain vastaanottaa tärkeimmät päivitykset KMIP:ltä joka päivä keskiyöllä.
 

Kysymys: Voiko avaintilat synkronoida manuaalisesti Data Domainin ja KMIP:n välillä?

Vastaus: Kyllä, Data Domainin avaintilat voi synkronoida manuaalisesti Data Domainin ja KMIP:n välillä Data Domain -komentoriviliittymässä tai -käyttöliittymässä. Tämän komento on 'filesys encryption keys sync'.
 

Kysymys: Voiko aikaa, jolloin Data Domain vastaanottaa tärkeimmät päivitykset KMIP:ltä, muuttaa?

Vastaus: Ei, ei ole mahdollista muuttaa aikaa, jolloin Data Domain vastaanottaa tärkeimmät päivitykset KMIP:stä.
 

Kysymys: Onko Data Domainiin tallennettujen avainten määrää rajoitettu?

Vastaus: DDOS 7.8 -versiosta alkaen Data Domain -järjestelmässä voi olla enintään 1 024 avainta. Kohdassa Activated-RW Valtion; Kaikki muut avaimet voivat olla missä tahansa muussa tilassa.
 

Kysymys: Voiko Data Domainin eri tietojoukoissa käyttää eri avaimia?

Vastaus: Ei, Data Domain tukee vain yhtä aktiivista avainta järjestelmässä kerrallaan. Kaikki saapuvat tiedot salataan nykyisellä aktiivisella avaimella. Avaimia ei voi hallita tarkemmalla tarkkuudella (kuten mtree-kohtaisesti).
 

Kysymys: Onko tiedossa ilmoitusta, kun avainten enimmäisraja saavutetaan?

Vastaus: Kyllä, hälytys annetaan, kun avainten enimmäismäärä 1024 saavutetaan.
 

Kysymys: Kuinka poistaa hälytys avaimen enimmäisrajasta?

Vastaus: Yksi avaimista on poistettava, jotta näppäinten enimmäisrajahälytys voidaan poistaa.
 

Kysymys: Näetkö Data Domainin tiettyyn avaimeen liittyvien tietojen määrän?

Vastaus: Kyllä, tämä näkyy Data Domainissa, mutta ei KMIP-palvelimessa. Data Domain -komentoriviliittymässä ja käyttöliittymässä käyttäjä näkee tiettyyn avaimeen liittyvien tietojen määrän. Tämän komento on 'filesys encryption keys show summary'.
 

Kysymys: Näetkö Data Domainin avainten iän?

Vastaus: Kyllä, se näkyy EKM-avaimille käyttöliittymän avulla.
 

Kysymys: Toimiiko vanha avain, vaikka uuden avaimen voimaantuloaika olisi kulunut?

Vastaus: Salausavaimilla ei ole vanhentumispäivää. Vanhat näppäimet muuttuvat vain luku -avaimiksi näppäinten kierron jälkeen, ja ne pysyvät DDOS:ssa.
 

Kysymys: Poistetaanko salausavaimet automaattisesti, kun niihin ei liity tietoja Data Domainissa?

Vastaus: Ei, avainta ei poisteta automaattisesti. Käyttäjän on nimenomaisesti poistettava avain Data Domain -komentoriviliittymässä tai -käyttöliittymässä.
 

Kysymys: Voiko avaimen poistaa, vaikka siihen liittyisi tietoja Data Domainissa?

Vastaus: Ei, jos avaimeen liittyy tietoja, sitä ei voi poistaa. Tiedot on salattava uudelleen toisella avaimella, jotta voidaan poistaa avain, johon liittyy tietoja.
 

Kysymys: Jos avain poistetaan KMIP:stä, poistetaanko avain myös Data Domainin avainluettelosta?

Vastaus: Se ei ole mahdollista, vaan käyttäjän on poistettava avain erikseen Data Domain -komentoriviliittymässä tai -käyttöliittymässä.
 

Kysymys: Tarvitaanko usean toimipaikan Data Domain -ympäristössä KMIP joka sijainnissa?

Vastaus: Ei, KMIP:tä ei tarvitse olla jokaisessa Data Domainia käyttävässä toimipaikassa. Yhtä KMIP-palvelinta voidaan käyttää niihin kaikkiin. On suositeltavaa, että jokaiselle Data Domain -järjestelmälle on oma avainluokkansa, kun käytössä on sama KMIP-palvelin.
 

Kysymys: Jos avain vaarantuu, onko olemassa prosessi vanhalla avaimella salattujen tietojen hakemiseksi?

Vastaus: Jos näin tapahtuu, asiakkaan on merkittävä avain vaarantuneeksi KMIP-palvelimessa. Sen jälkeen Data Domainissa:
  1. Suorita 'filesys encryption keys sync'.
  2. Suorita 'filesys encryption apply-changes'.
  3. Aloita tiedostojärjestelmän puhdistus.
    1. Puhdistus salaa uudelleen kaikki tiedot, jotka on salattu vaarantuneella avaimella uudemmalla avaimella.
    2. Kun puhdistus on valmis, vanha avaintila vaihtuu Compromised-Destroyed.
  4. Poista vanha avain.
 

Salaus ja replikointi

Kysymys: Tuetaanko Data Domainin replikointia ja onko se yhteentoimiva DAREn kanssa?

Vastaus: Kyllä, Data Domain -replikointia voidaan käyttää DAREn kanssa. Tämä mahdollistaa salattujen tietojen replikoinnin käyttämällä erilaisia replikointimenetelmiä. Jokainen replikointityyppi toimii yksilöllisesti salauksen kanssa ja tarjoaa saman turvallisuustason.
 

Kysymys: Onko lähde- ja kohdejärjestelmissä käytettävä samaa DDOS-versiota, jotta salausta voidaan käyttää?

Vastaus: Lähde ja kohde voivat olla eri DDOS-versiossa, jotta DARE ja replikointi voidaan käyttää, jos ne ovat yhteensopivia replikoinnin kanssa (katso yhteensopivuusmatriisin Data Domain Administration Guide -oppaasta ).
 

Kysymys: Miten replikointi toimii salauksen kanssa?

Vastaus: Se riippuu siitä, mitä replikointimuotoa käytetään.
 
Jos määritetty replikointi on MREPL (mtree-replikointi) tai MFR (Managed File Replication):
  • DARE voidaan lisensoida tai ottaa käyttöön joko lähteessä tai kohteessa itsenäisesti riippuen siitä, mitä asiakas haluaa saavuttaa.
  • Kun salaus on käytössä sekä lähteessä että kohteessa:
    • Lähteeseen syötetyt tiedot salataan lähdejärjestelmän salausavaimella.
    • Lähde purkaa paikallisten tietojen salauksen, salaa ne uudelleen kohdejärjestelmän salausavaimella ja replikoi sitten salatut tiedot määränpäähän.
  • Kun lähteen salaus on poistettu käytöstä ja kohteen salaus on käytössä:
    • Lähteeseen syötettyjä tietoja ei salata.
    • Replikoinnin aikana lähde salaa tiedot kohdejärjestelmän salausavaimella ja replikoi sitten salatut tiedot kohdejärjestelmään.
  • Kun lähteen salaus on käytössä ja kohteen salaus on poistettu käytöstä:
    • Lähdejärjestelmään syötetyt tiedot salataan lähdejärjestelmän salausavaimella.
    • Lähde purkaa tietojen salauksen ja replikoi sitten salaamattomat tiedot kohdejärjestelmään.
  • Jos salaus on käytössä replikassa replikointikontekstin määrittämisen jälkeen, kaikki uudet replikoitavat segmentit salataan replikan lähteessä. Kaikki segmentit, jotka olivat replikassa ennen salauksen käyttöönottoa, jätetään salaamattomaan tilaan, ellei muutoksia oteta käyttöön ja määränpää puhdistetaan.
 
Jos määritetty replikointi on kokoelmareplikointi (CREPL):
  • Sekä lähde- että kohdejärjestelmässä on oltava sama DDOS-versio.
  • Salaus on otettava käyttöön tai poistettava käytöstä molemmissa. Ristiriitaa ei voi esiintyä myöskään salausmäärityksissä. Salausavaimet ovat samat lähteen ja kohteen mukaan.
  • Kun salaus on käytössä sekä lähteessä että kohteessa:
    • Kaikki lähdejärjestelmään syötetyt tiedot salataan lähdejärjestelmän salausavaimella.
    • Replikoinnin aikana lähde lähettää salattuja tietoja kohdejärjestelmään salatussa tilassaan.
    • Kohteella on sama avain kuin lähteellä, koska kokoelman replikointi koskee lähdejärjestelmän tarkkaa kopiota.
    • Kohteeseen ei voi kirjoittaa tietoja replikoinnin ulkopuolella, koska kohde on vain luku -järjestelmä.
  • Kun salaus on poistettu käytöstä sekä lähteessä että kohteessa:
    • Lähdejärjestelmään syötettyjä tietoja ei salata.
    • Replikoitaessa lähde lähettää tiedot salaamattomassa tilassa ja pysyy salaamattomana kohteessa.
    • Kohteeseen ei voi kirjoittaa tietoja replikoinnin ulkopuolella, koska kohde on vain luku -järjestelmä.
 

Kysymys: Tallennetaanko kohteen avain lähteen Data Domainiin määräämättömäksi ajaksi?

Vastaus: Kohteen salausavainta ei koskaan tallenneta Data Domain -lähdejärjestelmään. Sitä säilytetään ainoastaan salatussa muistissa replikointi-istunnon ollessa aktiivinen. Tämä koskee kaikkia replikointityyppejä kokoelmareplikointia lukuun ottamatta. Kokoelman replikoinnissa sama salausavainten joukko on käytössä sekä lähteessä että kohteessa.
 

Kysymys: Voiko salaus ottaa käyttöön kokoelmareplikointijärjestelmässä, kun replikointikonteksti on luotu?

Vastaus: Kyllä, tässä tapauksessa salaus on otettava käyttöön sekä lähteessä että kohteessa. Replikointikonteksti on poistettava käytöstä, jotta salaus voidaan määrittää. Kaikki replikoidut uudet segmentit salataan replikassa. Kaikki segmentit, jotka olivat replikassa ennen salauksen käyttöönottoa, jätetään salaamattomaan tilaan.
 

Kysymys: Voiko DARE ottaa käyttöön samanaikaisesti Data Domain -replikoinnin over-the-wire-salausominaisuuden kanssa?

Vastaus: Kyllä, sekä over-the-wire (OTW) -salaus että DARE voidaan ottaa käyttöön samanaikaisesti erilaisten tietoturvatavoitteiden saavuttamiseksi.
 

Kysymys: Mitä tapahtuu, jos sekä DARE että OTW -salaus ovat käytössä samanaikaisesti?

Vastaus: Lähde salaa tiedot ensin kohteen salausavaimella. Sitten jo salattu data salataan toisen kerran OTW:n salauksella, kun tämä data lähetetään kohteeseen. Kun OTW:n salauksen purku on valmis, määränpäässä tiedot tallennetaan salatussa muodossa, joka on salattu kohteen salausavaimella.
 

Kysymys: Kun salaus on käytössä sekä lähteessä että kohteessa, onko niillä oltava sama salasana?

Vastaus: Jos määritetty replikointi on kokoelmareplikointi, salasanan on oltava sama. Muunlaista replikointia (kuten MREPL, MFR) järjestelmillä voi olla erilaisia tunnuslauseita.
 

Kysymys: Kun salaus on käytössä kohteessa, salataanko sekä replikoidut tiedot että jostakin toisesta tukiasemasta (kuten paikallisen varmuuskopioinnin kautta) saadut tiedot? Onko mahdollista erottaa nämä kaksi kohdemaassa niin, että vain replikoidut hakemistot salataan?

Vastaus: Ei, kaikki tiedot salataan määränpäässä saapumispisteestä riippumatta. Salausta ei voi ottaa käyttöön tai poistaa käytöstä vain mtree- tai hakemistotason tarkkuudella. Tämä ei koske CREPL-mallia.
 

Kysymys: Miten avaimenvaihto tapahtuu lähteen ja määränpään välillä MREPL: n tai MFR: n aikana?

Vastaus: Replikoinnin yhdistämisvaiheen aikana kohde lähettää turvallisesti nykyisen salausalgoritminsa ja keskeiset tiedot lähteelle. Replikointikontekstit todennetaan aina jaetun salaisuuden avulla. Tätä jaettua salaisuutta käytetään "istuntoavaimen" luomiseen käyttämällä Diffie-Hellman-avaimenvaihtoprotokollaa. Tätä istuntoavainta käytetään Data Domain -salausavaimen salaukseen ja salauksen purkamiseen.
 

Kysymys: Minkä tyyppistä algoritmia OTW:n salaus käyttää replikointiliikenteen salaamiseen?

Vastaus: Kun replikoinnin todennustilaksi on määritetty yksisuuntainen tai kaksisuuntainen, istuntoavainten vaihtoon käytetään lyhytaikaista Diffie-Hellmania (DHE). Palvelimen todennus tapahtuu RSA: n avulla. AES 256-bittistä GCM-salausta käytetään kapseloimaan replikoidut tiedot langan yli. Salauksen kapselointikerros poistetaan välittömästi, kun se laskeutuu kohdejärjestelmään.
 
"Yksisuuntainen" tarkoittaa, että vain kohdevarmenne on sertifioitu. "Kaksisuuntainen" tarkoittaa, että sekä lähde- että kohdevarmenteet on tarkistettu. Keskinäinen luottamus on muodostettava, ennen kuin voit käyttää tätä todennustilaa, ja yhteyden molempien osapuolten on otettava tämä ominaisuus käyttöön, jotta salausta voidaan jatkaa.
 
Kun replikoinnin todennustilaksi on määritetty anonyymi, istuntoavainten vaihtoon käytetään Anonymous Diffie-Hellmania (ADH). Tässä tapauksessa lähde ja kohde eivät todenna toisiaan ennen avaimenvaihtoa. "Anonyymi" on oletusarvoisesti käytössä, jos todennustilaa ei ole määritetty.
 

Kysymys: Toimiiko näppäinten kierto ilman tiedostojärjestelmän uudelleenkäynnistystä kaikentyyppisissä replikoinneissa?

Vastaus: Näppäinten kierto ilman tiedostojärjestelmän uudelleenkäynnistystä toimii kaikentyyppisissä replikoinneissa lukuun ottamatta hakemistoreplikointia (jota ei enää tueta) ja deltareplikointia (tunnetaan myös nimellä Low-Bandwidth Optimization tai LBO).
 

Kysymys: Miten kohteen salausavain suojataan avaimenvaihdon aikana varmenteiden tai PKI-avainparien puuttuessa?

Vastaus: Kaikilla Data Domain -replikointipareilla on yhteinen salaisuus, jota käytetään jaetun istuntoavaimen muodostamiseen Diffie-Hellman-avainvaihdon avulla. Tätä jaettua avainta käytetään kohteen salausavaimen salaamiseen.
 
Replikointitodennukseen käytetyn jaetun salaisuuden ja jaetun istuntoavaimen välillä on ero, sillä se on varattu Diffie-Hellman-avaimenvaihtoprotokollan avulla. Data Domain -ohjelmisto määrittää replikoinnin todennukseen käytettävän jaetun salaisuuden, kun kaksi Data Domainia haluaa ensimmäisen kerran muodostaa replikointikontekstin. Siitä sovitaan myös Diffie-Hellman-vaihdossa koodiin upotettujen parametrien avulla. Tämä tallennetaan järjestelmään jatkuvasti, jotta jokainen replikointi-istunto voidaan todentaa kahden järjestelmän välillä. Replikointi-istunnon avain (avain, jota käytetään kohteen salausavaimen salaamiseen) muodostetaan käyttämällä toista Diffie-Hellman-vaihtoa aiemmin määritetyn jaetun salaisuuden kanssa, mikä ohjaa suojattua avainten vaihtoprotokollaa. Tämä avain ei ole pysyvä, ja se on olemassa vain, kun replikointikonteksti on aktiivinen.
 

Kysymys: Onko replikointiparin molempien järjestelmien käytettävä samaa ulkoisen avaimenhallinnan (kuten KMIP key manager) ratkaisua, vai voiko toinen järjestelmistä käyttää ulkoista avainhallintaa ja toinen sulautettua avaimenhallintaa?

Vastaus: Kokoelmareplikointia lukuun ottamatta replikointiparin molempien järjestelmien ei tarvitse käyttää samaa avainten hallintaa.
 
Kokoelman replikoinnin avulla molemmissa Data Domain -järjestelmissä on oltava sama avainten hallinta. Kuitenkin vain lähde synkronoi avaimet avainten hallinnan kanssa, ja nämä avaimet lähetetään myös kohteeseen. Muissa replikointityypeissä voidaan käyttää eri avainten hallintaohjelmia lähteen ja kohteen kanssa.
 

Salaus ja siirto

Kysymys: Tuetaanko tietojen siirtoa järjestelmissä, joissa on käytössä DARE?

Vastaus: Kyllä, tietojen siirtoa tuetaan järjestelmissä, joissa salaus on käytössä. Lähde- ja kohdejärjestelmien salauksen määritysten on oltava identtiset, ennen kuin tietojen siirto voidaan aloittaa. Lisäksi suosittelemme viemään ja varmuuskopioimaan lähdejärjestelmän salausavaimet DIA-tarkoituksia varten ennen siirron aloittamista.
 

Kysymys: Tuetaanko DARE käytössä sekä aktiivisen tason että pilvitason tietojen siirtoa?

Vastaus: Kyllä, tietojen siirtoa tuetaan sekä Active Tier- että Cloud Tier -siirrossa salausta tukevissa järjestelmissä. Tarkistettujen edellytettyjen määritteiden luetteloa käytetään sen mukaan, millä tasolla salaus on käytössä.
 

Kysymys: Mitkä salausasetukset säilytetään siirron yhteydessä?

Vastaus: Salatut tiedot ja salausavaimet siirretään sellaisenaan, mutta asetusten kuten avainten hallinnan, järjestelmän tunnuslauseen ja muiden salausmääritysten on oltava manuaalisesti tarkistettavissa ja täsmäytettävä, jotta tietojen siirto onnistuu. Myös olemassa olevat avainpäällikön varmenteet siirtyvät kohdejärjestelmään. Salausavainten hallinnan määritykset on määritettävä uudelleen kohdejärjestelmässä siirron jälkeen.
 

Kysymys: Mitä salauksen yhteensopivuustarkistuksia lähteen ja kohteen välillä tehdään siirron aikana?

Vastaus: Järjestelmän tunnuslause, salauksen tila, avainhallinnan määritystiedot ja järjestelmän FIPS-tilan asetukset ovat esimerkkejä salausasetuksista, joiden on oltava samat lähde- ja kohdejärjestelmissä, jotta siirto onnistuu. Tämä artikkeli, Data Domain: Pilvipalvelua tukevien DD-järjestelmien siirtomenettely (edellyttää kirjautumista Dell-tukeen) Yksityiskohtaiset tiedot siirtymisestä sellaisten järjestelmien välillä, joissa pilvi on käytössä. Samat asetukset koskevat myös aktiivisen tason siirtoa.
 

Kysymys: Tuetaanko siirtymistä EDP-järjestelmien välillä?

Vastaus: Tietojen siirtoa tuetaan kahden järjestelmän välillä, jos molemmat ovat EDP-järjestelmiä tai molemmat eivät ole EDP-järjestelmiä. Tietojen siirto EDP-järjestelmästä muuhun kuin EDP-järjestelmään on sallittua, jos OTW:n salaus on nimenomaisesti poistettu käytöstä MIGRATION_ENCRYPTION järjestelmän parametri.
 

Salaus ja pilvipalvelutaso

Kysymys: Tuetaanko salausta pilvitasolla?

Vastaus: Kyllä, pilvitaso tukee salausta. Se on oletusarvoisesti poissa käytöstä. Ja "cloud enable' komentokehotteet valitsevat, otetaanko salaus käyttöön pilvitasolla.
 

Kysymys: Tuetaanko KMIP:tä ja ulkoisten avainten hallintaa pilvitasolla?

Vastaus: Kyllä, KMIP:tä ja ulkoisten avainten hallintaa tuetaan pilvitasolla DDOS 7.8 -versiosta alkaen.
 

Kysymys: Millä tarkkuudella salaus voidaan ottaa käyttöön pilvessä?

Vastaus: Salaus voidaan ottaa käyttöön ja poistaa käytöstä kussakin pilviyksikössä ja tasolla erikseen.
 

Kysymys: Onko pilviyksiköillä itsenäisiä avaimia?

Vastaus: Ei, avainten hallinta on yhteistä Data Domainin sekä aktiiviselle että pilvitasolle. Avaimet kopioidaan vastaavaan yksikkö-, taso- tai keräysosioon, kun salaus on käytössä. Jos salaus on käytössä aktiivisessa eikä pilvessä, aktiiviset tasoavaimet eivät näy pilvessä ja päinvastoin. Tämä koskee myös pilviyksiköitä. Esimerkki: Jos cp1 on salaus käytössä ja cp2 Salaus ei ole käytössä cp1 näppäimet eivät heijastu cp2.
 

Kysymys: Voiko avaimia poistaa pilvestä?

Vastaus: Ei, avainten poistamista pilvestä ei tueta.
 

Kysymys: Missä pilviyksiköiden tietojen salausavaimia hallitaan?

Vastaus: Avaimet liittyvät collection partition (CP), ja jokainen pilviyksikkö on erilainen CP. Kaikkien CP:iden avainten kopio tallennetaan aktiiviseen osioon.
 

Kysymys: Kuinka palauttaa pilviavaimet katastrofipalautuksen aikana?

Vastaus: pikanäppäimellä cpnameval peilataan pilveen osana CP-palautusta, ja salausavaimet palautetaan cpnameval. Sitten ddr_key_util Työkalua käytetään avainten palauttamiseen.
 
Huomautus: Katastrofista palautuminen edellyttää asiakastuen apua.
 

Kysymys: Voiko tietoja siirtää, kun salaus on käytössä vain pilvitasolla?

Vastaus: Ei, salaus on otettava käyttöön sekä pilvitasolla että aktiivisella tasolla, jotta tietojen siirto toimii.
 

Kysymys: Voiko ulkoista avainhallintaa käyttää pilvitason kanssa?

Vastaus: Kyllä, ulkoista avainten hallintaa voidaan käyttää pilvitason kanssa. Tätä ominaisuutta tuetaan DDOS 7.8 -versiosta alkaen. Kaikki toiminnot (lukuun ottamatta aktiivisessa tasossa käytetyn avaimen tuhoamista tai poistamista) koskevat myös pilvitasoa ulkoisen avaimenhallinnan suhteen.
 

Salaus ja roskien kerääminen

Kysymys: Mikä rooli roskien keräysprosessilla (GC) on DAREssa? Vaikuttaako suorituskyky, kun salaus otetaan käyttöön ensimmäistä kertaa?

Vastaus: DAREn käyttöönotto ensimmäistä kertaa vaikuttaa GC-suorituskykyyn. Kun GC suoritetaan, se lukee tiedot levyllä olevista säilöistä ja kirjoittaa ne uusiin säilöihin. Kun DARE on otettu käyttöön, tiedot on ehkä luettava, niiden salaus on purettava ja ne on purettava, ennen kuin ne pakataan uudelleen, salataan ja tallennetaan takaisin levylle. Kun salaus on käytössä Data Domainissa, joka sisältää huomattavan määrän olemassa olevia tietoja, jafilesys encryption apply-changes' komento suoritetaan, seuraava GC-sykli yrittää salata kaikki järjestelmässä olevat tiedot. Tämä tarkoittaa, että kaikki tiedot on luettava, purettava, pakattava, salattava ja kirjoitettava levylle. Tämän seurauksena ensimmäinen GC ajon jälkeen 'filesys encryption apply-changes' voi kestää normaalia kauemmin. Varmista, että Data Domain -järjestelmässä on riittävästi tilaa, jotta puhdistus voidaan suorittaa loppuun ilman, että Data Domain -järjestelmä täyttyy (muutoin varmuuskopioinnit epäonnistuvat).
 

Kysymys: Onko käynnissä olevilla puhdistusjaksoilla vaikutusta suorituskykyyn?

Vastaus: Kyllä, vaikutus suorituskykyyn on olemassa. Vaikutus riippuu yleensä siitä, kuinka paljon tietoja käsitellään ja palautetaan puhtaiden syklien välillä.
 

Kysymys: Kuinka kauan olemassa olevien tietojen salaaminen kestää?

Tämän artikkelin avulla voit arvioida ajan: Data Domain: Lasketaan, kuinka kauan salaus levossa kestää.
 

Salaus ja headswap

Kysymys: Jos DARE-määritetylle Data Domainille tehdään headswap, ovatko levyt edelleen käytettävissä uudella pääyksiköllä?

Vastaus: Salausavainta ei ole sidottu itse Data Domain -järjestelmäpäähän, joten levyt voidaan siirtää toiseen Data Domain -päähän ja avain on edelleen käytettävissä siellä. Tiedostojärjestelmä on lukittu uuteen päähän ja se on avattava merkillä 'filesys encryption unlock' -komento ja järjestelmän salasana.
 

Kysymys: Entä jos salasana katoaa headswap-toiminnon aikana?

Vastaus: Jos salasana katoaa, yhdistä vanha pää ja nollaa se yhdessä tuen kanssa. Yhdistä sitten takaisin uuteen päähän ja lopeta pään vaihto.
 

Salaus ja suorituskyky

Kysymys: Mikä on havaittu vaikutus tallennustilan kulutukseen, kun DARE on käytössä?

Vastaus: Vaikutus tallennustilan kulutukseen on vähäinen, sillä joidenkin salausparametrien tallentamiseen käyttäjätietoihin liittyy noin 1 %:n yleiskustannukset.
 

Kysymys: Mikä on havaittu vaikutus suorituskykyyn (kirjoitus ja luku), kun DARE on käytössä?

Vastaus: Vaikutus käsittelyn suoritustehoon salausta käytettäessä voi vaihdella protokollan ja alustan mukaan. Yleensä seuraavat prosenttiosuudet ovat varovaisia suorituskyvyn heikkenemistä kokonaissuorituskyvyssä:
 
CBC-tila
  • Ensimmäinen täysi: ~10 %:n suorituskyvyn heikkeneminen kirjoitettaessa
  • Lisäävä: ~5 %:n suorituskyvyn heikkeneminen kirjoitettaessa
  • Palauttaa: 5–20 %:n suorituskyvyn heikkeneminen lukulaitteissa
 
GCM-tila
  • Ensimmäinen täysi: 10–20 %:n suorituskyvyn heikkeneminen kirjoitettaessa
  • Lisäävä: 5–10 % suorituskyvyn heikkeneminen kirjoitettaessa
  • Palauttaa: 5–20 %:n suorituskyvyn heikkeneminen lukulaitteissa
 
Nämä luvut koskevat tallennettujen tietojen salauksen yleiskustannuksia. Langan salaus kirjataan erikseen.
 

Parhaat käytännöt

Kysymys: Mitkä ovat avainten kiertoon liittyvät parhaat käytännöt?

Vastaus: Automaattinen näppäinten kiertokäytäntö on oletusarvoisesti poissa käytöstä. Salausavaimia kannattaa kiertää usein. Kun järjestelmään on konfiguroitu ulkoinen KMIP-avainten hallinta, on suositeltavaa vaihtaa näppäimiä usein, jotta mahdolliset tulevat kompromissitilanteet voidaan ratkaista. Kun KMIP:iin on määritetty pilvitaso, ehdotettu näppäinten kiertoväli on viikoittain. Kun KMIP määritetään vain aktiiviselle tasolle, ehdotettu avainten kiertokäytäntö on kuukausittainen. Tätä voidaan kuitenkin lisätä tai vähentää nielemisnopeuden perusteella. Jos sulautettu avainten hallinta on määritetty, avainten kiertokäytäntöä suositellaan 1–3 kuukauden välille.
 

Kysymys: Mitkä ovat KMIP-avainluokan parhaat käytännöt, jos samaa KMIP-palvelinta käytetään useissa Data Domaineissa?

Vastaus: On suositeltavaa, että kullakin Data Domainilla on oma avainluokkansa, kun ne käyttävät samaa KMIP-palvelinta. Näin avainten kierto yhdessä järjestelmässä ei vaikuta muissa järjestelmissä olevan avaimen tilaan.

Lisätietoja

Muita Data Domain Encryption -salaukseen liittyviä ohjeita (järjestelmänvalvojan opas, komentojen käyttöopas ja suojauksen määritysopas) on täällä: Keskeiset PowerProtect- ja Data Domain -asiakirjat
 
Katso tämä video:

Tuotteet, joihin vaikutus kohdistuu

Data Domain, Data Domain

Tuotteet

Data Domain, Data Domain Encryption
Artikkelin ominaisuudet
Artikkelin numero: 000019875
Artikkelin tyyppi: How To
Viimeksi muutettu: 05 kesäk. 2026
Versio:  14
Etsi vastauksia kysymyksiisi muilta Dell-käyttäjiltä
Tukipalvelut
Tarkista, kuuluuko laitteesi tukipalveluiden piiriin.