Data Domain: 암호화 관련 자주 묻는 질문

요약: 이 기술 자료 문서는 참조의 편의를 위해 Data Domain DARE(Data At Rest Encryption)에 대한 FAQ(Frequently Asked Question) 모음을 통합 위치에서 제공합니다.

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

목차

 

 

암호화 구성

질문: Data Domain에서 DARE(Data At Rest Encryption)는 어떻게 구성됩니까?

답변: DARE는 다음 단계로 구성할 수 있습니다.
  1. 암호화 라이선스를 추가합니다.
    1. 유효한 암호화 라이선스가 추가된 라이선스 파일이 있어야 합니다.
    2. Data Domain에서 사용 가능한 라이선스 파일을 사용하여 e-라이선스를 업데이트하려면 아래 명령을 사용합니다.
      # elicense update
  2. 보안 책임자를 추가하고 보안 책임자 인증을 활성화합니다.
    1. 다음 명령을 사용하여 "security" 역할을 가진 사용자(아직 없는 경우)를 추가합니다.
      # user add <username> role security
    2. 보안 책임자로 로그인하고 다음 명령을 실행하여 보안 책임자 인증을 활성화합니다.
      > authorization policy set security-officer enabled
  3. 관리자 계정으로 다시 전환하고 다음 명령을 실행하여 DARE를 활성화합니다.
    # filesys encryption enable

질문: DARE는 어떤 플랫폼을 지원합니까?

답변: DARE 기능은 EDP(Encryption Disablement Project) 시스템을 제외한 모든 Data Domain 시스템에서 지원됩니다.
 

질문: Data Domain에서 데이터를 일반 텍스트로 저장하는 방법

답변: 사용자는 설정에서 암호화가 꺼져 있는지 확인하여 데이터가 일반 텍스트로 저장되고 Data Domain에서 암호화되지 않도록 할 수 있습니다.
다음 명령을 사용하여 Data Domain에서 암호화를 비활성화할 수 있습니다.
# filesys encryption disable
 

질문: DARE에서 지원되는 백업 애플리케이션 및 프로토콜은 무엇입니까?

답변: DARE 기능은 기본 백업 애플리케이션이나 Data Domain에서 사용하는 프로토콜에 독립되어 있습니다.
 

질문: 어떤 암호화 알고리즘을 사용할 수 있습니까?

답변: Data Domain 암호화 소프트웨어는 CBC(Cipher Block Chaining) 또는 GCM(Galois Counter Mode)을 사용하여 AES 128비트 또는 256비트 알고리듬을 지원합니다.
 
GCM은 대칭 키 암호화 블록 암호에 대한 작업 모드입니다. 인증과 개인 정보 보호(기밀성)를 모두 제공하도록 설계된 인증된 암호화 알고리즘입니다. 이름에서 알 수 있듯이 GCM은 잘 알려진 암호화 카운터 모드와 새로운 Galois 인증 모드를 결합합니다. GCM의 인증 측면은 암호화된 데이터가 Data Domain 시스템에 의해 수행되었으며 다른 어떤 방법으로 "주입"되지 않았음을 보장합니다. 이는 데이터가 암호화되는 CBC와 다르지만(개인 정보 보호 측면) 암호화된 데이터의 진위 여부는 확인할 수 없습니다.
 
CBC 모드에서 일반 텍스트의 각 블록은 암호화되기 전에 이전 암호 텍스트 블록과 함께 배타적 ORed(XOR)됩니다. 이러한 방식으로 각 암호 텍스트 블록은 해당 시점까지 처리된 모든 일반 텍스트 블록에 따라 달라집니다. 또한 각 메시지를 고유하게 만들려면 첫 번째 블록에서 초기화 벡터를 사용해야 합니다. CBC는 암호화를 통해 데이터의 프라이버시(기밀성)만 보장합니다. 암호화 알고리즘 또는 프로세스의 인증이 수행되지 않았습니다.
 

질문: 암호화 알고리듬은 어떻게 변경할 수 있습니까?

답변: 아래 명령을 사용하여 특정 암호화 알고리즘을 설정합니다.
# filesys encryption algorithm set {aes_128_cbc | aes_256_cbc | aes_128_gcm | aes_256_gcm}
 

질문: 암호화가 활성화된 후 기존 데이터에서 암호화가 수행되도록 하는 방법은 무엇입니까?

답변: 아래 명령을 사용하여 Data Domain 파일 시스템에서 기존 데이터를 암호화하도록 할 수 있습니다.
# filesys encryption apply-changes
 
이로 인해 다음 정리 주기가 평소보다 훨씬 더 길어지고 리소스 소모가 커집니다.
 

질문: 암호화를 비활성화하는 방법?

답변: 다음 명령을 사용하여 Data Domain에서 암호화 기능을 비활성화합니다.
# filesys encryption disable
 
이렇게 하면 들어오는 데이터에 대한 암호화만 비활성화됩니다. 기존의 암호화된 데이터는 ' 명령을 사용하여 수동으로 암호를 해독할 때까지 암호화된 상태로 유지됩니다.filesys encryption apply-changes'.
 

질문: 어떤 암호화 명령을 적용하려면 파일 시스템을 재시작해야 합니까?

답변: 다음 암호화 명령을 적용하려면 파일 시스템을 재시작해야 합니다.
  • filesys encryption enable|disable - Data Domain에서 암호화를 활성화하거나 비활성화합니다.
  • filesys encryption algorithm set - 사용자가 암호화 알고리즘을 선택할 수 있습니다.
  • filesys encryption algorithm reset - CBC 모드에서 암호화 알고리즘을 AES 256으로 재설정합니다(기본값).
 

질문: 어떤 암호화 명령을 설정하거나 사용하려면 파일 시스템을 비활성화해야 합니까?

답변: 다음 암호화 명령을 설정하거나 사용하려면 Data Domain 파일 시스템을 비활성화해야 합니다.
  • encryption passphrase change
  • encryption lock|unlock

일반 암호화 질문

질문: DARE는 모든 Data Domain 시스템에서 지원됩니까?

답변: DARE 소프트웨어 옵션은 EDP(Encryption Disablement Project)에 속하지 않는 Data Domain 시스템에서 지원됩니다. 암호화를 사용할 수 없으며 러시아 지역에서 판매되는 시스템입니다.
 

질문: Data Domain 시스템에서 암호화는 어떻게 수행됩니까?

답변: 암호화는 OpenSSL 및 RSA BSafe 라이브러리를 사용하여 수행됩니다. RSA BSafe는 FIPS 140-2 검증 암호화 라이브러리입니다.
 

질문: Data Domain에서 사용하는 BSAFE 버전은 무엇입니까?

답변: DDOS 7.10을 기준으로 사용 중인 BSAFE 버전은 "BSAFE Micro Edition Suite 4.4.0.0" 및 "BSAFE Crypto-C Micro Edition: 4.1.4.0"로 변경되었습니다.
 

질문: DDOS에서 암호화를 구성하는 데 사용할 수 있는 사용자 인터페이스는 무엇입니까?

답변: 암호화는 명령줄, 웹 인터페이스 또는 REST API를 사용하여 구성할 수 있습니다. REST API 지원은 DDOS 릴리스 8.0에 추가되었습니다.
 

질문: 데이터의 선택적 암호화가 가능합니까? 하나의 mtree 또는 파일만 마음에 드시나요?

답변: 선택적 암호화는 불가능합니다. 암호화는 시스템 전체에서만 활성화 또는 비활성화할 수 있으며 선택적으로는 불가능합니다. 클라우드를 지원하는 시스템의 경우 클라우드 계층 및 클라우드 유닛 수준에서 암호화를 활성화하거나 비활성화할 수 있습니다.
 

질문: 암호화 키 또는 계정 암호가 일반 텍스트 또는 약한 암호로 전송되거나 저장됩니까(예: 엔터티가 인증할 때, 데이터 파일, 프로그램 또는 인증 디렉터리)?

답변: 아니요.
 

질문: Data Domain은 어떤 버전의 OpenSSL을 사용합니까?

답변: DDOS 7.10부터 OpenSSL 버전은 "OpenSSL 1.0.2zd-fips"로 변경되었습니다.
 

질문: DARE는 사용자 및 애플리케이션의 데이터 액세스로부터 어떻게 보호합니까?

답변:
  • 저장 상태 데이터 암호화는 디스크 하위 시스템에 있는 데이터를 암호화하는 것입니다. 암호화 또는 복호화는 압축 계층에서 발생합니다. 사용자 또는 애플리케이션은 Data Domain에 일반 텍스트 데이터를 보내고 받지만 Data Domain에 물리적으로 상주하는 모든 데이터는 암호화됩니다.
  • 모든 암호화는 파일 시스템 및 네임스페이스 아래에서 발생하며 사용자 또는 애플리케이션에는 표시되지 않습니다. 사용자 또는 애플리케이션이 이미 파일 또는 디렉토리에 대한 액세스 권한이 있는 경우 암호화에 관계없이 데이터를 기본 형식으로 읽을 수 있습니다.
  • Data Domain 암호화는 침입자가 다른 네트워크 보안 제어를 우회하고 암호화된 데이터에 액세스할 경우 적절한 암호화 키가 없으면 침입자가 데이터를 읽을 수 없고 사용할 수 없도록 설계되었습니다.

질문: 중복 제거 후에 암호화가 발생합니까?

답변: 예. 암호화는 중복 제거된 데이터에서 발생합니다. 데이터는 디스크에 저장되기 전에 암호화됩니다.
 

질문: Data Domain은 데이터의 보안을 어떻게 보장합니까?

답변: 데이터는 DARE 기능을 사용하여 보호됩니다. 또한 디바이스가 제거되면(헤드 스왑, 파일 시스템 잠금) 암호문구가 시스템에서 제거됩니다. 이 비밀번호 문구는 암호화 키를 암호화하는 데 사용되므로 데이터가 더욱 안전하게 보호됩니다.
 

질문: 암호화를 통해 생성되는 알림은 무엇입니까?

답변: 알림은 다음과 같은 경우에 생성됩니다.
  • 손상된 암호화 키가 있는 경우
  • 암호화 키 테이블이 가득 차서 시스템에 더 이상 키를 추가할 수 없는 경우
  • 자동 키 내보내기에 실패한 경우
  • 자동 키 순환이 실패하는 경우
  • 암호화가 비활성화된 경우
  • 시스템 암호문구가 변경된 경우

질문: DDOS에 대한 보안 인증이 있습니까?

답변: Data Domain 시스템은 FIPS 140-2 규정을 준수합니다.
 

질문: 암호화 키는 어디에 저장됩니까?

답변: 암호화 키는 DDOS의 수집 파티션에 영구적으로 저장됩니다.
 

질문: 누군가 Data Domain에서 하드 드라이브를 꺼내는 경우 데이터를 해독할 수 있습니까?

답변: 암호화 키는 시스템 헤드에 저장된 시스템 암호를 사용하여 암호화됩니다. 암호화 키가 디스크에 저장되어 있더라도, 시스템 비밀번호 문구 없이는 암호화 키의 암호를 해독할 수 없습니다. 따라서 데이터를 암호화하는 데 사용 된 키를 모르면 하드 드라이브에서 암호 해독이 불가능합니다.
 

질문: 복구, 특히 재해 복구에 필요한 암호화 키와 암호는 무엇입니까?

답변: 키를 보안 파일로 내보내고 시스템 외부에 보관할 수 있습니다. 이 파일의 복구는 엔지니어링의 도움으로 수행됩니다. 또한 복구 시 고객은 keys export 명령과 함께 사용된 비밀번호 문구를 알고 있어야 합니다.
 

질문: 시스템을 다른 위치로 이동하기 전에 파일 시스템을 잠그려면 어떻게 해야 합니까?

답변: 다음은 시스템을 잠그는 절차입니다.
  1. 파일 시스템을 해제합니다.
    # filesys disable
  2. 파일 시스템을 잠그고 새 비밀번호 문구를 입력합니다(보안 사용자 인증 필요).
    # filesys encryption lock
    This command requires authorization by a user having a 'security' role.
    Please present credentials for such a user below.
            Username: secuser
            Password:
    Enter the current passphrase:
    Enter new passphrase:
    Re-enter new passphrase:
    Passphrases matched.
    The filesystem is now locked.
    1. 새 비밀번호 문구를 잃 어버리거나 잊어서는 안 됩니다. 이 비밀번호 문구가 없으면 파일 시스템을 잠금 해제할 수 없습니다. 즉, Data Domain의 데이터에 액세스할 수 없습니다.
  3. 원격 위치에 도달했을 때 시스템의 잠금을 해제하려면 아래 명령을 사용합니다.
    # filesys encryption unlock
    This command requires authorization by a user having a 'security' role.
    Please present credentials for such a user below.
            Username: secuser
            Password:
    Enter the passphrase:
    The passphrase has been verified. Use 'filesys enable' to start the filesystem.
  4. 이제 파일 시스템을 활성화하고 정상적으로 사용할 수 있습니다.
답변: 아니요. 파일 시스템 암호화와 스토리지 삭제는 별개의 기능입니다.
 

질문: EDP 시스템에 대해 유선 암호화가 지원됩니까?

답변: EDP 시스템에는 DARE 및 over-the-wire 암호화가 지원되지 않습니다.
 

시스템 비밀번호 문구

질문: 시스템 암호는 무엇입니까?

답변: DDOS는 시스템 수준 암호문구를 설정하여 시스템 내에서 자격 증명을 보호할 수 있습니다. 비밀번호 문구는 사람이 읽을 수 있는 키로, 시스템에서 사용할 수 있는 AES 256 암호화 키를 생성하는 데 사용되는 스마트 카드와 같습니다.
 
다음과 같은 두 가지 이점이 있습니다.
  • 이를 통해 관리자는 암호화 키를 조작할 필요 없이 암호문구를 변경할 수 있습니다. 암호문구를 간접적으로 변경하면 키 암호화가 변경되지만 사용자 데이터에는 영향을 주지 않습니다. 암호문구를 변경해도 기본 Data Domain 시스템 암호화 키는 변경되지 않습니다. Data Domain 시스템 키의 암호화를 변경하지만 시스템 키는 동일하게 유지됩니다.
  • 물리적 Data Domain 시스템을 암호문구를 저장하지 않고 시스템에 암호화 키와 함께 배송될 수 있습니다. 이렇게 하면 운송 중에 상자를 도난당한 경우 시스템에 암호화된 키와 암호화된 데이터만 있으므로 공격자는 데이터를 복구할 수 없습니다.
암호문구는 Data Domain 스토리지 시스템의 숨겨진 부분에 내부적으로 저장됩니다. 이렇게 하면 Data Domain 시스템이 부팅되고 관리자의 개입 없이 데이터 액세스를 계속 제공할 수 있습니다.
 
비밀번호 문구 생성 또는 변경:
  • 시스템 비밀번호 문구는 관리자가 Data Domain으로 인증한 후 CLI를 사용하여 생성할 수 있습니다.
  • 관리자 및 보안 역할 사용자(예: 보안 책임자)가 Data Domain을 통해 인증한 후 CLI를 사용하여 시스템 비밀번호 문구를 변경할 수 있습니다. 즉, 한 명의 관리자가 독립적으로 변경할 수 없습니다.
 

질문: 암호문구는 언제 사용됩니까?

답변: 시스템 암호문구는 파일 시스템 암호화, 클라우드 액세스, 인증서 관리, DD Boost 토큰, 스케일 아웃 환경의 시스템 구성 모듈, 라이선스 정보 등 다양한 DDOS 구성 요소에서 기본 키로 사용됩니다. DDOS는 이 시스템 암호문구를 설정하고 수정하는 메커니즘을 제공합니다. 또한 시스템 암호문구를 디스크에 저장할지 여부를 제어하는 옵션도 제공합니다. 이는 Data Domain을 전송할 때 보안 강화에 특히 사용됩니다.
 

질문: 비밀번호 문구는 Data Domain의 안전한 전송에 어떻게 사용됩니까?

답변: 이 프로세스는 'filesys encryption lock' 명령을 사용하면 사용자가 암호문구를 변경하여 파일 시스템을 잠글 수 있습니다. 사용자가 암호화 키를 다시 암호화하는 새 비밀번호 문구를 입력하지만 새 비밀번호 문구는 저장되지 않습니다. 암호화 키는 ' 를 사용하여 파일 시스템을 잠금 해제할 때까지 복구할 수 없습니다.filesys encryption unlock' 명령.
 
이 프로세스는 Data Domain 보안 구성 가이드에 설명되어 있습니다.
 

질문: 암호문구가 변경되면 어떻게 됩니까? 데이터에 계속 액세스할 수 있습니까?

답변: 예. 암호문구를 변경해도 기본 Data Domain 시스템 암호화 키는 변경되지 않으며 암호화 키의 암호화만 변경됩니다. 따라서 데이터 액세스는 영향을 받지 않습니다.
 

질문: 시스템에 암호문구가 설정되어 있는지 확인하는 방법은 무엇입니까?

답변: 시스템에 암호문구가 설정되어 있는 경우 'system passphrase set' 명령은 암호가 이미 설정되었음을 나타내는 오류를 발생시킵니다.
 

질문: 비밀번호 문구를 잃어버리거나 잊어버리면 어떻게 됩니까?

답변: 상자가 잠겨 있는 동안 고객이 비밀번호 문구를 분실하면 데이터를 잃게 됩니다. 백도어나 다른 방법으로 액세스할 수 있는 방법은 없습니다. 해당 암호를 관리하기 위한 적절한 프로세스가 없으면 이러한 문제가 우발적으로 발생할 수 있으며 키나 데이터를 복구할 수 없습니다. 그러나 암호화된 키는 시스템의 통합 보호 메커니즘으로 인해 손실되거나 손상될 수 없습니다.
 

질문: 손실된 시스템 암호문구를 재설정하는 메커니즘이 있습니까?

답변: 시스템 암호문구는 고객 지원의 도움을 받아 특정 시나리오에서만 강제로 재설정할 수 있습니다. DDOS 7.2에 도입된 강제 업데이트 메커니즘은 특정 조건이 충족되는 경우에만 이를 위해 사용할 수 있습니다. 자세한 내용은 이 문서에서 확인할 수 있습니다. Data Domain: DDOS v7.2 이상에서 분실 시스템 암호문구를 재설정하는 방법 (Dell 지원에 로그인 필요).
 

질문: Data Domain에 시스템 비밀번호 문구를 저장하지 않는 옵션이 있습니까?

답변: 시스템 암호문구는 기본적으로 Data Domain 시스템의 숨겨진 위치에 저장됩니다. 명령 'system passphrase option store-on-disk'를 사용하여 이를 변경하고 디스크에 암호문구를 저장하지 않도록 할 수 있습니다.
 

EKM(Embedded Key Manager)

최상위 명령:
# filesys encryption embedded-key-manager <option>
 

질문: EKM에서 키 순환이 지원됩니까?

답변: 예. Data Domain 시스템별 키 순환은 Embedded Key Manager에서 지원됩니다. UI 또는 CLI를 통해 관리자는 키 순환 기간(매주 또는 매월)을 설정할 수 있습니다.
 

질문: 내장형 키 관리 기능에 대한 요금이 부과됩니까?

답변: 이 기능은 무료입니다. 표준 Data Domain Encryption 소프트웨어 라이선스 옵션의 일부로 포함되어 있습니다.
 

질문: 로컬 키 관리에서 외부 키 관리로 전환할 수 있습니까?

답변: 예. 언제든지 외부 키 매니저를 활성화할 수 있습니다. 그러나 사용되는 로컬 키는 Data Domain에 유지됩니다. 외부 키 매니저는 로컬 키를 관리할 수 없습니다. 기존 데이터는 다시 암호화할 필요가 없습니다. 규정 준수 데이터를 EKM 키로 다시 암호화해야 하는 경우 'filesys encryption apply-changes' 새로운 RW 키를 누릅니다. 전환 후 EKM 키 제거는 필수가 아닙니다.
 
키 매니저를 변경하면 활성 키가 KMIP의 키로 자동으로 전환됩니다.
전환이 발생할 때 KMIP 키 MUID가 어떻게 보이는지에 대한 예는 다음과 같습니다.
Key-ID     Key MUID                                                                    State                     Key Manger Type
1               be1                                                                    Deactivated               DataDomain

2               49664EE855DF71CB7DC08309414C2B4C76ECB112C8D10368C37966E4E2E38A68       Activated-RW              KeySecure
 

질문: 키 순환이 비활성화되거나 활성화되면 어떻게 됩니까?

답변: 키 순환은 기본적으로 비활성화되어 있습니다. 이 시나리오에서는 모든 데이터가 기존 활성 키로 암호화됩니다. 키 순환이 활성화된 경우 구성된 순환 빈도에 따라 최신 활성 키로 데이터가 암호화됩니다.
 

외부 Key Manager

질문: Data Domain은 어떤 외부 키 매니저를 지원합니까?

답변: Data Domain은 다음과 같은 외부 키 매니저를 지원합니다.
  • Gemalto KeySecure(DDOS 릴리스 7.2에서 지원 추가)
  • Vormetric(DDOS 릴리스 7.3에서 지원 추가)
  • CipherTrust(DDOS 릴리스 7.7에서 지원 추가)
  • IBM GKLM(DDOS 릴리스 7.9에서 지원 추가)
 

질문: 외부 키 매니저와 통합하려면 별도의 라이선스가 필요합니까?

답변: 예. 외부 키 관리자를 Data Domain과 통합하려면 해당 공급업체의 별도 라이선스가 필요합니다.
 

질문: 한 번에 몇 명의 키 매니저를 사용할 수 있습니까?

답변: Data Domain에서는 한 번에 하나의 키 매니저만 활성화될 수 있습니다.
 

질문: KMIP 외부 키 매니저를 구성하는 방법에 대한 자세한 내용은 어디에서 확인할 수 있습니까?

답변: DDOS용 KMIP 통합 가이드에는 Data Domain에서 지원하는 다양한 외부 키 매니저를 구성하는 자세한 방법이 나와 있습니다.
 

질문: Data Domain에서 외부 키 매니저의 인증서는 어떻게 관리합니까?

답변: 외부 키 매니저를 구성하려면 CA 인증서(자체 서명 또는 타사에서 서명할 수 있음) 및 호스트 인증서를 생성해야 합니다. 외부 키 매니저 서버에서 구성이 완료되면 CA 인증서 및 호스트 인증서를 Data Domain 시스템으로 가져와야 합니다. 그런 다음 외부 키 매니저를 구성하고 활성화할 수 있습니다.
 

질문: 인증 기관이란 무엇입니까?

답변: CA(Certificate Authority)는 피어 간에 초기에 신뢰할 수 있는 공유 엔터티 역할을 하며 각 당사자가 서로를 신뢰할 수 있도록 서명된 인증서를 발급합니다. 인증서는 일반적으로 서버 또는 클라이언트의 ID 역할을 합니다.
 

질문: CA 서명 인증서란 무엇입니까? 로컬 CA 서명 인증서란 무엇입니까?

답변: CA 서명 인증서는 공개적으로 신뢰할 수 있는 CA(Certificate Authority)에서 발급하고 서명한 인증서입니다. CA 서명 인증서는 자동으로 신뢰됩니다. 개인 서명 키가 키 매니저 시스템 내에 저장되므로 로컬 CA에서 서명된 인증서를 발급할 수 있습니다. 외부 CA는 개인 키를 저장하지 않습니다. 대신 외부 CA가 시스템 내부의 다양한 인터페이스 및 서비스에 대해 신뢰할 수 있는 엔터티로 사용됩니다.
 

질문: Data Domain에서 인증서 서명 요청을 생성하는 방법

답변: 아래 명령을 사용하여 Data Domain CSR(Certificate Signing Request)을 생성할 수 있습니다. 이렇게 하면 개인 키가 외부 키 매니저에 노출되지 않습니다.
# adminaccess certificate cert-signing-request
 

질문: 키 매니저 간에 전환할 수 있습니까?

답변: 외부 Key Manager에서 내장형 Key Manager로 전환할 수 있으며 원활하게 작동합니다. 그러나 내장형 키 매니저에서 외부 키 매니저로 전환하려면 적절한 인증서 설치 및 구성이 필요합니다. 두 외부 키 매니저 간 전환(예: KMIP-CipherTrust, DSM-Ciphertrust, GKLM에 대한 CipherTrust도 허용됩니다. 키 마이그레이션도 지원됩니다(자세한 내용은 KMIP 통합 가이드 참조).
 

질문: 외부 Key Manager 연결이 끊어지면 어떻게 됩니까? 내 데이터에 계속 액세스할 수 있습니까?

답변: 예. 키 매니저에 연결할 수 없는 경우에도 데이터에 액세스할 수 있습니다. 키의 복제본도 Data Domain에 저장되어 있기 때문입니다. 외부 키 매니저와 연결되지 않은 경우 새 키를 생성할 수 없으며 키 상태를 동기화할 수 없습니다.
 

질문: 외부 키 매니저에만 키를 저장하고 Data Domain에는 저장하지 않는 방법이 있습니까?

답변: DIA(Data Invulnerability Architecture)를 위해 키 복사본은 항상 Data Domain 시스템에 저장됩니다. 이 설정은 변경할 수 없습니다.
 

질문: KMIP와의 통합으로 인해 성능에 영향이 있습니까?

답변: 아니요. 외부 키 매니저 사용으로 인해 성능에 미치는 영향은 없습니다.
 

질문: 환경 내에서 선택한 Data Domain에 KMIP 솔루션을 활용할 수 있습니까?

답변: 예, 고객은 Data Domain에 적합한 암호화 방법을 아주 유연하게 선택할 수 있습니다. 일부 시스템에서는 Data Domain의 내장된 키 매니저를 계속 활용할 수 있으며, 환경 내의 다른 시스템에서는 KMIP를 사용한 암호화 키 순환을 계속 활용할 수 있습니다.
 

질문: Data Domain과 KMIP 간의 통신은 안전합니까?

답변: 예. Data Domain은 X509 인증서 상호 인증된 세션을 통해 TLS와 통신합니다. Data Domain CLI를 사용하여 적절한 X509 인증서를 Data Domain 시스템으로 가져올 수 있습니다. 그런 다음 이 인증서를 사용하여 Data Domain과 KMIP 간의 보안 채널을 설정합니다.
 

주요 수명주기 관리

질문: Data Domain 암호화에는 어떤 키 관리 기능이 있습니까?

답변: Key Manager는 여러 암호화 키의 생성, 배포 및 수명주기 관리를 제어합니다. 보호 시스템은 내장형 키 매니저 또는 KMIP 호환 외부 키 매니저를 사용할 수 있습니다. 한 번에 하나의 키 매니저만 유효할 수 있습니다. 보호 시스템에 암호화가 활성화되어 있는 경우 기본적으로 Embedded Key Manager가 적용됩니다. 외부 키 매니저가 구성되면 내장형 키 매니저를 대체하며, 수동으로 비활성화할 때까지 외부 키 매니저가 계속 적용됩니다. Embedded Key Manager에서 External Key Manager로 전환하거나 그 반대로 전환하면 새 키가 시스템에 추가됩니다. DDOS 7.1부터는 파일 시스템을 재시작할 필요가 없습니다.
 

질문: Data Domain의 각 키 상태에는 어떤 것이 있습니까?

Data Domain의 다양한 키 상태는 다음과 같습니다.
  • Activated-RW파일로 교체합니다. Data Domain에는 항상 이 상태의 키가 하나만 있으며, 이 키는 데이터를 읽고 쓰는 데 사용됩니다. 이 키는 가비지 수집 프로세스에서 컨테이너를 다시 암호화하는 데도 사용됩니다.
  • Pending-Activated파일로 교체합니다. Data Domain에는 항상 이 상태의 키가 하나만 있습니다. 이렇게 하면 다음과 같은 키가 식별됩니다. Activated-RW 다음에 파일 시스템을 재시작한 후. 이 상태는 암호화를 활성화할 때만 존재합니다. Pending-activated 그 외에는 키가 생성되지 않습니다.
  • Activated-RO파일로 교체합니다. 외부 키 매니저는 여러 개의 활성화된 키를 가질 수 있습니다. 가장 최근 키는 Activated-RW이고 나머지는 이 상태입니다. Data Domain이 키 매니저와 상태를 동기화할 수 없는 경우 키가 이 상태로 전환될 수 있습니다.
  • Deactivated파일로 교체합니다. Data Domain 시스템의 기존 데이터를 읽는 데 사용됩니다.
  • Compromised파일로 교체합니다. 외부 Key Manager 키가 손상되면 다음 키 동기화 후 이 상태로 변경됩니다.
  • Marked-For-Destroyed파일로 교체합니다. 고객이 키를 폐기 대상으로 표시하면 키가 이 상태로 변경됩니다. 가비지 컬렉션이 실행되면 Marked-For-Destroyed 키는 Activated-RW 키를 누릅니다.
  • Destroyed파일로 교체합니다. 의 키 Marked-For-Destroyed 상태는 연결된 데이터가 없을 때 이 상태가 됩니다.
  • Destroyed-compromised파일로 교체합니다. 의 키 Compromised 상태는 연결된 데이터가 없을 때 이 상태가 됩니다.
 

질문: 재해 복구를 위해 암호화 키를 내보낼 수 있습니까?

답변: 아래 명령을 사용하여 키를 수동으로 내보낼 수 있습니다.
# filesys encryption keys export
 
또한 Data Domain은 새 키가 추가되거나 시스템에서 키가 삭제될 때 기본적으로 키를 내보냅니다.
 
내보낸 파일은 /ddr/var/.security 암호화된 형식의 디렉토리입니다. 이 파일은 Data Domain에서 복사하여 안전한 위치에 저장하여 나중에 재해 복구 상황에서 사용할 수 있습니다.
 
참고: 재해 복구를 위해 키를 가져오려면 복원 프로세스가 발생한 재해 유형에 따라 달라지므로 고객 지원의 개입이 필요합니다. 다음 명령을 사용하여 내보낸 키 파일을 가져올 수 있습니다.
# filesys encryption keys import <filename>
 

질문: KMIP에 의해 생성된 키가 Data Domain에 저장됩니까?

답변: 예. KMIP에서 가져온 암호화 키는 Data Domain에 암호화된 방식으로 저장됩니다.
 

질문: KMIP 어플라이언스의 주요 상태 변경은 Data Domain에 어떻게 적용됩니까?

답변: 키 동기화는 매일 이루어집니다. 사용 가능한 새 키가 있거나 키의 상태가 변경되면 동기화가 로컬 키 테이블을 업데이트합니다. Data Domain은 매일 자정에 KMIP에서 키 업데이트를 받습니다.
 

질문: Data Domain과 KMIP 간에 키 상태를 수동으로 동기화할 수 있습니까?

답변: 예. Data Domain CLI 또는 UI를 사용하여 Data Domain과 KMIP 간의 키 상태를 수동으로 동기화할 수 있습니다. 이에 대한 명령은 'filesys encryption keys sync'.
 

질문: Data Domain이 KMIP로부터 키 업데이트를 수신하는 시간을 변경할 수 있습니까?

답변: 아니요. Data Domain이 KMIP로부터 키 업데이트를 수신하는 시간은 변경할 수 없습니다.
 

질문: Data Domain에 저장되는 키 개수에 제한이 있습니까?

답변: DDOS 7.8부터 Data Domain 시스템의 키는 최대 1,024개까지 가능합니다. 에는 키가 하나만 있습니다. Activated-RW 상태; 다른 모든 키는 다른 상태일 수 있습니다.
 

질문: Data Domain의 데이터 세트에 서로 다른 키를 사용할 수 있습니까?

답변: 아니요. Data Domain은 시스템에서 한 번에 하나의 활성 키만 지원합니다. 들어오는 모든 데이터는 현재 활성 키를 사용하여 암호화됩니다. 키는 더 세밀하게 제어할 수 없습니다(예: mtree별).
 

질문: 최대 키 제한에 도달하면 알림이 표시됩니까?

답변: 예. 최대 키 제한인 1024에 도달하면 경고가 발생합니다.
 

질문: 최대 키 제한에 대한 알림을 지우려면 어떻게 해야 합니까?

답변: 최대 키 제한 알림을 지우려면 키 중 하나를 삭제해야 합니다.
 

질문: Data Domain에서 특정 키와 연결된 데이터의 양을 볼 수 있습니까?

답변: 예. Data Domain에서는 볼 수 있지만 KMIP 서버에서는 볼 수 없습니다. Data Domain CLI 및 UI를 통해 사용자는 특정 키와 관련된 데이터의 양을 볼 수 있습니다. 이에 대한 명령은 'filesys encryption keys show summary'.
 

질문: Data Domain에서 키의 사용 기간을 볼 수 있습니까?

답변: 예. UI를 사용하여 EKM 키에 대해 볼 수 있습니다.
 

질문: 새 키를 유효하게 만드는 기간이 경과한 경우에도 이전 키가 작동합니까?

답변: 암호화 키에는 만료 날짜가 없습니다. 이전 키는 키 순환 후 읽기 전용이 되고 DDOS에 유지됩니다.
 

질문: Data Domain에 연결된 데이터가 없는 경우 암호화 키가 자동으로 삭제됩니까?

답변: 아니요, 키는 자동으로 삭제되지 않습니다. 사용자는 Data Domain CLI 또는 UI를 사용하여 키를 명시적으로 삭제해야 합니다.
 

질문: Data Domain에 키와 관련된 데이터가 있는 경우에도 키를 삭제할 수 있습니까?

답변: 아니요. 키에 연결된 데이터가 있으면 삭제할 수 없습니다. 연결된 데이터가 있는 키를 삭제하려면 데이터를 다른 키로 다시 암호화해야 합니다.
 

질문: KMIP에서 키가 삭제되면 Data Domain의 키 목록에서도 키가 삭제됩니까?

답변: 아니요. 사용자는 Data Domain CLI 또는 UI를 사용하여 키를 독립적으로 삭제해야 합니다.
 

질문: 멀티 사이트 Data Domain 환경에서 모든 위치에 KMIP가 필요합니까?

답변: 아니요. Data Domain이 있는 모든 사이트에서 KMIP를 사용할 필요는 없습니다. 모든 작업에 하나의 KMIP 서버를 사용할 수 있습니다. 동일한 KMIP 서버를 사용하는 경우 각 Data Domain 시스템에 대해 별도의 키 클래스를 사용하는 것이 좋습니다.
 

질문: 키가 손상된 경우 이전 키로 암호화된 데이터를 검색하는 프로세스가 있습니까?

답변: 이 경우 고객은 KMIP 서버에서 키를 손상된 것으로 표시해야 합니다. 그런 다음 Data Domain에서 다음을 수행합니다.
  1. 실행 'filesys encryption keys sync'.
  2. 실행 'filesys encryption apply-changes'.
  3. 파일 시스템 정리를 시작합니다.
    1. 정리는 손상된 키로 암호화된 모든 데이터를 최신 키를 사용하여 다시 암호화합니다.
    2. 정리가 완료되면 이전 키 상태가 Compromised-Destroyed.
  4. 이전 키를 삭제합니다.
 

암호화 및 복제

질문: Data Domain 복제가 지원되고 DARE와 상호 운용이 가능합니까?

답변: 예. Data Domain 복제는 DARE와 함께 사용할 수 있습니다. 이를 통해 모든 종류의 복제를 사용하여 암호화된 데이터를 복제할 수 있습니다. 각 복제 유형은 암호화와 고유하게 작동하며 동일한 수준의 보안을 제공합니다.
 

질문: 암호화를 사용하려면 소스 및 대상 시스템에서 동일한 DDOS 버전을 실행해야 합니까?

답변: 소스와 대상이 복제에 호환되는 경우 복제에 DARE를 사용하기 위해 서로 다른 DDOS 버전에 있을 수 있습니다(호환성 매트릭스는 Data Domain 관리 가이드 참조).
 

질문: 암호화와 함께 복제는 어떻게 작동합니까?

답변: 사용 중인 복제 형식에 따라 다릅니다.
 
구성된 복제가 MREPL(mtree replication) 또는 MFR(Managed File Replication)인 경우:
  • DARE는 고객이 달성하고자 하는 목표에 따라 소스 또는 대상에서 독립적으로 라이선스를 부여하거나 활성화할 수 있습니다.
  • 소스와 대상 모두 암호화가 활성화된 경우:
    • 소스에 수집된 데이터는 소스 시스템 암호화 키를 사용하여 암호화됩니다.
    • 소스는 로컬 데이터를 복호화하고 대상 시스템 암호화 키를 사용하여 다시 암호화한 다음 암호화된 데이터를 대상에 복제합니다.
  • 소스에 암호화가 비활성화되어 있고 대상에 암호화가 활성화되어 있는 경우:
    • 소스에 수집된 데이터는 암호화되지 않습니다.
    • 복제 시 소스는 대상 시스템의 암호화 키를 사용하여 데이터를 암호화한 다음 암호화된 데이터를 대상 시스템에 복제합니다.
  • 소스에서 암호화가 활성화되어 있고 대상에서 암호화가 비활성화된 경우:
    • 소스 시스템에 수집된 데이터는 소스 시스템의 암호화 키를 사용하여 암호화됩니다.
    • 소스는 데이터를 해독한 다음 암호화되지 않은 데이터를 대상 시스템에 복제합니다.
  • 복제 컨텍스트가 설정된 후 복제본에 암호화가 활성화되면 현재 복제 중인 모든 새 세그먼트가 복제본의 소스에서 암호화됩니다. 암호화가 활성화되기 전에 복제본에 있는 모든 세그먼트는 변경 사항이 적용되고 대상에서 정리가 실행되지 않는 한 암호화되지 않은 상태로 유지됩니다.
 
구성된 복제가 컬렉션 복제(CREPL)인 경우:
  • 소스 시스템과 대상 시스템 모두 동일한 DDOS 릴리스를 실행해야 합니다.
  • 암호화는 둘 다에서 활성화 또는 비활성화되어야 합니다. 암호화 구성에서도 불일치가 있을 수 없습니다. 암호화 키는 소스 및 대상과 동일합니다.
  • 소스와 대상 모두 암호화가 활성화된 경우:
    • 소스 시스템에 수집된 모든 데이터는 소스 시스템 암호화 키를 사용하여 암호화됩니다.
    • 복제 시 소스는 암호화된 데이터를 암호화된 상태로 대상 시스템에 전송합니다.
    • 컬렉션 복제는 소스 시스템의 정확한 복제본에 관한 것이기 때문에 대상은 소스와 동일한 키를 가집니다.
    • 대상은 읽기 전용 시스템이므로 복제 이외의 대상에는 데이터를 쓸 수 없습니다.
  • 소스와 대상 모두 암호화가 비활성화된 경우:
    • 소스 시스템에 수집된 데이터는 암호화되지 않습니다.
    • 복제 시 소스는 암호화되지 않은 상태로 데이터를 전송하고 대상에서 암호화되지 않은 상태로 유지됩니다.
    • 대상은 읽기 전용 시스템이므로 복제 이외의 대상에는 데이터를 쓸 수 없습니다.
 

질문: 대상의 키가 소스 Data Domain에 무기한 저장됩니까?

답변: 대상의 암호화 키는 소스 Data Domain 시스템에 저장되지 않습니다. 복제 세션이 활성 상태인 동안에만 메모리에 유지(암호화됨)됩니다. 컬렉션 복제를 제외한 모든 유형의 복제에 적용됩니다. 컬렉션 복제에서는 소스와 대상 모두에 동일한 암호화 키 세트가 있습니다.
 

질문: 복제 컨텍스트가 설정된 후 컬렉션 복제 시스템에서 암호화를 활성화할 수 있습니까?

답변: 예. 이 경우 소스와 대상 모두에서 암호화를 활성화해야 합니다. 암호화를 구성하려면 복제 컨텍스트를 비활성화해야 합니다. 복제된 모든 새 세그먼트는 복제본에서 암호화됩니다. 암호화가 활성화되기 전에 복제본에 상주한 세그먼트는 암호화되지 않은 상태로 남아 있습니다.
 

질문: Data Domain 복제를 위한 over-the-wire 암호화 기능과 DARE를 동시에 활성화할 수 있습니까?

답변: 예. OTW(Over-the-Wire) 암호화와 DARE를 동시에 활성화하여 서로 다른 보안 목표를 달성할 수 있습니다.
 

질문: DARE와 OTW 암호화가 동시에 활성화되면 어떻게 됩니까?

답변: 소스는 먼저 대상 암호화 키를 사용하여 데이터를 암호화합니다. 그런 다음 이미 암호화된 데이터는 이 데이터를 대상으로 보내는 동안 OTW 암호화에 의해 두 번째로 암호화됩니다. 대상에서 OTW 암호 해독이 완료된 후 데이터는 대상의 암호화 키를 사용하여 암호화된 암호화된 형식으로 저장됩니다.
 

질문: 소스와 대상 모두에서 암호화가 활성화된 경우 동일한 비밀번호 문구를 사용해야 합니까?

답변: 구성된 복제가 컬렉션 복제인 경우 암호문구는 동일해야 합니다. 다른 종류의 복제(예: MREPL, MFR)의 경우 시스템에 서로 다른 비밀번호 문구가 있을 수 있습니다.
 

질문: 대상에서 암호화를 활성화하면 복제된 데이터와 다른 액세스 포인트(예: 로컬 백업을 통해)의 데이터가 모두 암호화됩니까? 복제 된 디렉토리 만 암호화되도록 대상에서 두 개를 분리하는 방법이 있습니까?

답변: 아니요. 진입점에 관계없이 대상에서 모든 데이터가 암호화됩니다. 암호화는 mtree 또는 디렉토리 수준 세분화에서만 활성화하거나 비활성화할 수 없습니다. CREPL에는 적용되지 않습니다.
 

질문: MREPL 또는 MFR 중에 소스와 대상 간에 키 교환은 어떻게 수행됩니까?

답변: 복제의 연결 단계에서 대상은 현재 암호화 알고리듬과 키 정보를 소스에 안전하게 전송합니다. 복제 컨텍스트는 항상 공유 암호를 사용하여 인증됩니다. 이 공유 암호는 Diffie-Hellman 키 교환 프로토콜을 사용하여 "세션" 키를 설정하는 데 사용됩니다. 이 세션 키는 Data Domain 암호화 키를 암호화하고 해독하는 데 사용됩니다.
 

질문: OTW 암호화는 복제 트래픽을 암호화하기 위해 어떤 유형의 알고리즘을 사용합니까?

답변: 복제 인증 모드가 "one-way" 또는 "two-way"로 설정된 경우 세션 키 교환에 DHE(Ephemeral Diffie-Hellman)가 사용됩니다. 서버 인증은 RSA를 사용하여 수행됩니다. AES 256비트 GCM 암호는 유선으로 복제된 데이터를 캡슐화하는 데 사용됩니다. 암호화 캡슐화 계층은 대상 시스템에 도착하는 즉시 제거됩니다.
 
"단방향"은 대상 인증서만 인증됨을 나타냅니다. "two-way"는 소스 및 대상 인증서 모두 확인되었음을 나타냅니다. 이 인증 모드를 사용하려면 먼저 상호 트러스트가 설정되어 있어야 하며, 연결을 양쪽에서 모두 활성화해야 암호화를 진행할 수 있습니다.
 
복제 인증 모드가 "anonymous"로 설정된 경우 세션 키 교환에 ADH(Anonymous Diffie-Hellman)가 사용됩니다. 이 경우 소스와 대상은 키 교환 전에 서로를 인증하지 않습니다. 인증 모드가 지정되지 않은 경우 "Anonymous"가 기본적으로 사용됩니다.
 

질문: 파일 시스템을 재시작하지 않고 키 순환을 수행하는 방법이 모든 유형의 복제에서 작동합니까?

답변: 파일 시스템을 재시작하지 않는 키 순환은 디렉토리 복제(더 이상 지원되지 않음) 및 델타 복제(저대역폭 최적화 또는 LBO라고도 함)를 제외한 모든 유형의 복제에서 작동합니다.
 

질문: 인증서 또는 PKI 키 쌍이 없는 경우 키 교환 중에 대상의 암호화 키가 어떻게 보호됩니까?

답변: 모든 Data Domain 복제 쌍 간에는 Diffie-Hellman 키 교환을 사용하여 공유 세션 키를 설정하는 데 사용되는 공유 암호가 있습니다. 이 공유 키는 대상의 암호화 키를 암호화하는 데 사용됩니다.
 
복제 인증에 사용되는 공유 암호와 Diffie-Hellman 키 교환 프로토콜을 사용하여 할당되는 공유 세션 키 간에는 차이가 있습니다. 복제 인증에 사용되는 공유 암호는 두 Data Domain이 복제 컨텍스트를 처음 설정하려고 할 때 Data Domain 소프트웨어에 의해 설정됩니다. 또한 코드에 포함된 매개변수를 사용하는 Diffie-Hellman 교환을 통해 합의됩니다. 이 정보는 두 시스템 간의 모든 복제 세션을 인증하기 위해 시스템에 영구적으로 저장됩니다. 복제 세션 키(대상의 암호화 키를 암호화하는 데 사용되는 키)는 이전에 설정된 공유 암호와 다른 Diffie-Hellman 교환을 사용하여 설정되므로 보안 키 교환 프로토콜이 구동됩니다. 이 키는 영구적이지 않으며 복제 컨텍스트가 활성 상태인 동안에만 존재합니다.
 

질문: 동일한 외부 Key Manager(예: KMIP Key Manager) 솔루션을 사용하려면 복제 페어의 두 시스템이 모두 필요합니다. 아니면 시스템 중 하나는 외부 Key Manager를 사용하고 다른 시스템은 내장형 Key Manager를 사용할 수 있습니까?

답변: 컬렉션 복제 외에, 복제 쌍의 두 시스템이 동일한 키 매니저를 사용할 필요는 없습니다.
 
컬렉션 복제를 사용하는 경우 두 Data Domain 시스템을 동일한 키 매니저로 구성해야 합니다. 그러나 소스만 키 매니저와 키를 동기화하고 이러한 키는 대상으로도 전송됩니다. 다른 복제 유형에서는 소스 및 대상에 서로 다른 Key Manager를 사용할 수 있습니다.
 

암호화 및 마이그레이션

질문: DARE가 활성화된 시스템에서 데이터 마이그레이션이 지원됩니까?

답변: 예. 암호화가 활성화된 시스템에서 데이터 마이그레이션이 지원됩니다. 데이터 마이그레이션이 시작되기 전에 소스 및 대상 시스템의 암호화 구성이 사전 요구 사항으로 일치해야 합니다. 또한 마이그레이션을 시작하기 전에 DIA 용도로 소스 시스템에서 암호화 키를 내보내고 백업하는 것이 좋습니다.
 

질문: DARE가 활성화된 상태에서 활성 계층 및 클라우드 계층 데이터 마이그레이션이 모두 지원됩니까?

답변: 예. 데이터 마이그레이션은 암호화가 활성화된 시스템의 활성 계층 및 클라우드 계층 마이그레이션 모두에 대해 지원됩니다. 선택된 사전 요구 사항 속성 목록은 암호화가 활성화된 계층에 따라 적용됩니다.
 

질문: 마이그레이션의 일부로 유지되는 암호화 설정은 무엇입니까?

답변: 암호화된 데이터 및 암호화 키는 있는 그대로 마이그레이션되지만 성공적인 데이터 마이그레이션을 위해 키 매니저, 시스템 암호문구 및 기타 암호화 구성과 같은 설정을 수동으로 확인하고 일치시켜야 합니다. 기존의 모든 키 매니저 인증서도 대상 시스템으로 전송됩니다. 마이그레이션 후 대상 시스템에서 암호화 키 매니저 구성을 다시 설정해야 합니다.
 

질문: 마이그레이션 중에 소스와 대상 간에 수행되는 암호화 호환성 검사는 무엇입니까?

답변: 시스템 암호문구, 암호화 상태, 키 매니저 구성 세부 정보 및 시스템 FIPS 모드 설정은 마이그레이션에 성공하기 위해 소스 시스템과 대상 시스템에서 동일해야 하는 암호화 설정 중 일부입니다. 이 글, Data Domain: 클라우드 지원 DD 시스템 마이그레이션 절차(Dell 지원에 로그인 필요)에 클라우드가 활성화된 시스템 간의 마이그레이션 단계가 자세히 설명되어 있습니다. 활성 계층 마이그레이션에도 동일한 설정이 적용됩니다.
 

질문: EDP 시스템 간에 마이그레이션이 지원됩니까?

답변: 둘 다 EDP이거나 비 EDP인 경우 두 시스템 간에 데이터 마이그레이션이 지원됩니다. OTW 암호화가 다음을 사용하여 명시적으로 비활성화된 경우 EDP 시스템에서 비 EDP 시스템으로 데이터 마이그레이션이 허용됩니다. MIGRATION_ENCRYPTION 시스템 매개 변수입니다.
 

암호화 및 Cloud Tier

질문: 클라우드 계층에 암호화가 지원됩니까?

답변: 예. 클라우드 계층에 암호화가 지원됩니다. 기본적으로 비활성화되어 있습니다. 이 'cloud enable' 명령은 클라우드 계층에서 암호화를 활성화할지 여부를 선택하라는 메시지를 표시합니다.
 

질문: KMIP 및 외부 키 매니저가 클라우드 계층에서 지원됩니까?

답변: 예. KMIP 및 외부 키 매니저는 DDOS 7.8 이상의 클라우드 계층에서 지원됩니다.
 

질문: 클라우드에서 암호화를 얼마나 세분화하여 활성화할 수 있습니까?

답변: 암호화는 각 클라우드 유닛 및 각 계층에서 독립적으로 활성화 및 비활성화할 수 있습니다.
 

질문: 클라우드 유닛에 독립적인 키가 있습니까?

답변: 아니요. 키 관리는 Data Domain의 활성 계층과 클라우드 계층 모두에 공통적으로 적용됩니다. 암호화가 활성화되면 키가 해당 유닛, 계층 또는 컬렉션 파티션으로 복사됩니다. 암호화가 클라우드가 아닌 활성 상태에서 활성화된 경우 활성 계층 키는 클라우드에 반영되지 않으며 그 반대의 경우도 마찬가지입니다. 이는 클라우드 유닛에도 적용됩니다. 예: 만약 cp1 암호화가 활성화되어 있습니다. cp2 암호화가 활성화되어 있지 않은 경우 cp1 키가 반영되지 않음 cp2.
 

질문: 클라우드에서 키를 삭제할 수 있습니까?

답변: 아니요. 클라우드에서 키를 삭제하는 것은 지원되지 않습니다.
 

질문: 클라우드 유닛의 데이터 암호화 키는 어디에서 관리됩니까?

답변: 키는 다음과 연결됩니다. collection partition (CP)이며 각 클라우드 유닛은 다른 CP입니다. 모든 CP의 키 복사본은 활성 파티션에 저장됩니다.
 

질문: 재해 복구 중에 클라우드 키를 복구하는 방법은 무엇입니까?

답변: 이 cpnameval 가 CP 복구의 일부로 클라우드에 미러링되고 암호화 키가 다음으로 복구됩니다. cpnameval. 그런 다음 ddr_key_util 도구는 키를 복구하는 데 사용됩니다.
 
참고: 재해 복구에는 고객 지원 지원이 필요합니다.
 

질문: 클라우드 계층에 대해서만 암호화가 활성화된 경우 데이터 이동을 실행할 수 있습니까?

답변: 아니요. 데이터 이동을 실행하려면 클라우드 계층과 활성 계층 모두에서 암호화를 활성화해야 합니다.
 

질문: 외부 Key Manager를 Cloud Tier와 함께 사용할 수 있습니까?

답변: 예. 외부 키 매니저를 클라우드 계층과 함께 사용할 수 있습니다. 이 기능은 DDOS 7.8 이상에서 지원됩니다. 모든 작업(활성 계층에 사용되는 키 제거 또는 삭제 제외)은 외부 키 매니저 측면에서 클라우드 계층에도 유효합니다.
 

암호화 및 가비지 컬렉션

질문: 가비지 콜렉션(GC) 프로세스는 DARE에서 어떤 역할을 합니까? 암호화를 처음 활성화할 때 성능에 영향이 있습니까?

답변: DARE를 처음으로 활성화하면 GC 성능에 영향을 줍니다. GC가 실행되면 디스크의 기존 컨테이너에서 데이터를 읽고 새 컨테이너에 씁니다. DARE가 활성화된 후에는 해당 데이터를 다시 압축하고 암호화하여 디스크에 다시 쓰기 전에 읽기, 암호 해독 및 압축 해제해야 할 수 있습니다. 상당한 양의 기존 데이터를 포함하는 Data Domain에서 암호화가 활성화되면 'filesys encryption apply-changes' 명령이 실행되면 다음 GC 주기는 시스템의 모든 기존 데이터를 암호화하려고 시도합니다. 즉, 모든 데이터를 읽고, 압축 해제하고, 압축하고, 암호화하고, 디스크에 기록해야 합니다. 결과적으로 ' 를 실행한 후 첫 번째 GCfilesys encryption apply-changes' 평소보다 시간이 오래 걸릴 수 있습니다. Data Domain 시스템이 가득 차지 않고(그렇지 않으면 백업이 실패함) 정리를 완료할 수 있도록 Data Domain 시스템에 사용 가능한 공간이 충분한지 확인합니다.
 

질문: 진행 중인 정리 주기가 성능에 영향을 미칩니까?

답변: 예, 성능에 영향을 미칩니다. 영향은 일반적으로 정리 주기 사이에 수집 및 복원되는 데이터의 양에 따라 달라집니다.
 

질문: 기존 데이터를 암호화하는 데 얼마나 걸립니까?

 

암호화 및 헤드 스왑

질문: DARE가 구성된 Data Domain이 헤드 스왑을 수행하는 경우에도 새 헤드 유닛으로 디스크에 액세스할 수 있습니까?

답변: 암호화 키는 Data Domain 시스템 헤드 자체에 연결되지 않으므로 디스크를 다른 Data Domain 헤드로 이동할 수 있으며 이 헤드에서 키에 계속 액세스할 수 있습니다. 파일 시스템이 새 헤드에서 잠기고 'filesys encryption unlock' 명령 및 시스템 암호문구.
 

질문: 헤드 스왑 작업 시 암호문구가 손실되면 어떻게 됩니까?

답변: 암호문구를 분실한 경우 이전 헤드를 연결하고 지원 부서와 협력하여 암호문구를 재설정합니다. 그런 다음 새 헤드에 다시 연결하고 헤드 스왑 절차를 완료합니다.
 

암호화 및 성능

질문: DARE를 사용할 때 스토리지 소비에 미치는 영향은 무엇입니까?

답변: 사용자 데이터와 함께 일부 암호화 매개변수를 저장하는 데 관련된 약 1%의 오버헤드로 스토리지 소비에 미치는 영향은 무시할 수 있습니다.
 

질문: DARE를 사용할 때 처리량(쓰기 및 읽기)에 미치는 관찰된 영향은 무엇입니까?

답변: 암호화를 사용할 때 수집 처리량에 미치는 영향은 프로토콜 및 플랫폼에 따라 다를 수 있습니다. 일반적으로 다음 백분율은 보수적으로 집계된 처리량의 성능 저하를 나타냅니다.
 
CBC 모드
  • 첫 번째 전체: 쓰기 성능 ~10% 저하
  • 증분: 쓰기 성능 ~5% 저하
  • 복원: 읽기 성능 5-20% 저하
 
GCM 모드
  • 첫 번째 전체: 10-20% 쓰기 성능 저하
  • 증분: 쓰기 시 5-10% 성능 저하
  • 복원: 읽기 성능 5-20% 저하
 
이러한 수치는 저장된 데이터 암호화의 오버헤드와 관련이 있습니다. 유선 암호화는 별도로 계산됩니다.
 

모범 사례

질문: 키 순환 정책과 관련된 모범 사례는 무엇입니까?

답변: 자동 키 순환 정책은 기본적으로 활성화되지 않습니다. 암호화 키를 자주 교체하는 것이 좋습니다. 외부 KMIP 키 매니저로 시스템을 구성하는 경우 키를 자주 교체하여 향후 키 손상 시나리오를 처리하는 것이 좋습니다. KMIP가 클라우드 계층으로 구성된 경우 제안된 키 순환 간격은 매주입니다. KMIP가 활성 계층에 대해서만 구성된 경우 권장되는 키 순환 정책은 월별입니다. 그러나 수집 속도에 따라 늘리거나 줄일 수 있습니다. 내장형 키 매니저가 구성된 경우 1-3개월 사이의 키 순환 정책을 사용하는 것이 좋습니다.
 

질문: 동일한 KMIP 서버가 여러 Data Domain에 사용되는 경우 KMIP 키 클래스의 모범 사례는 무엇입니까?

답변: 동일한 KMIP 서버를 사용하는 경우 각 Data Domain에 대해 별도의 키 클래스를 사용하는 것이 좋습니다. 이렇게 하면 한 시스템에서 수행된 키 순환이 다른 시스템에 있는 키의 상태에 영향을 주지 않습니다.

추가 정보

Data Domain Encryption과 관련된 기타 설명서(관리 가이드, 명령 참조 가이드 및 보안 구성 가이드)는 여기에서 확인할 수 있습니다. PowerProtect 및 Data Domain 핵심 문서
 
이 비디오를 시청하십시오.

해당 제품

Data Domain, Data Domain

제품

Data Domain, Data Domain Encryption
문서 속성
문서 번호: 000019875
문서 유형: How To
마지막 수정 시간: 05 6월 2026
버전:  14
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.