Avamar: 저장된 데이터 암호화 기능 이해
Summary: 이 문서에서는 목적과 주의 사항을 비롯하여 Avamar의 저장된 데이터 암호화 기능에 대해 설명합니다. Dell 직원과 파트너만 사용할 수 있는 이 문서의 내부 섹션에서는 이를 구성하는 방법을 설명합니다.
Acest articol se aplică pentru
Acest articol nu se aplică pentru
Acest articol nu este legat de un produs specific.
Acest articol nu acoperă toate versiunile de produs existente.
Instructions
이 문서의 목적은 Avamar Server에서 저장된 데이터 암호화를 사용하는 방법에 대해 설명하는 것입니다.
이 고급 기능으로, 사용자가 시스템 유지 보수 및 지원 작업에 사용되는 일반적인 Avamar 명령을 사용해 본 경험이 있다고 가정합니다. 그렇지 않으면 진행하지 마십시오. 적절한 기술을 가진 사람과 상의하십시오.
Avamar Technical Addendum에는 "avmaint atrestencryption" 명령이 설명되어 있지만 운영 Avamar 시스템에서 안전하게 구현하는 방법은 설명되어 있지 않습니다.
이 문서에서는 구현에 대해 설명하고 미사용 암호화와 관련된 몇 가지 일반적인 질문에 답변합니다.
이렇게 중복 제거된('원자성') 데이터 청크는 .dat 파일에 기록됩니다. 메타데이터 및 인덱스 데이터는 다른 스트라이프 파일(.inx, .chd, .cdt 등)에 기록됩니다.
이 프로세스는 백업 데이터가 작은 조각으로 분할되어 시스템 전체에 흩어져 있기 때문에 이를 '파쇄'합니다.
전체 파일을 읽을 수는 없지만 파일 조각을 볼 수 있습니다. 데이터 스트라이프에서 '문자열'을 실행하면 일반 텍스트 데이터 조각이 표시될 수 있습니다.
다음은 단일 노드 Avamar의 예입니다.
1. 저장된 데이터 암호화로 해결할 수 있는 문제는 무엇입니까?
저장된 데이터 암호화는 사용자 백업 데이터가 포함된 데이터 스트라이프를 암호화합니다.
활성화되면 누군가 Avamar 또는 해당 디스크 드라이브를 훔친 경우 데이터를 읽기 전에 해독해야 합니다.
저장 시 암호화는 Avamar 애플리케이션 또는 OS 레벨 액세스 권한을 가진 사용자가 Avamar 시스템에 로그인하여 데이터를 복원하는 것을 방지합니다. 이 작업은 UI를 사용하거나 avtar 명령을 실행하고 GSAN 내의 파일을 유틸리티 노드로 복원하여 수행할 수 있습니다.
2. 저장 중 암호화는 언제 활성화할 수 있습니까?
저장 데이터 암호화는 설치 워크플로 중에 활성화하여 Avamar Server 수명이 시작될 때부터 적용되도록 할 수 있습니다.
이 프로세스 중에 설치 프로그램은 저장된 데이터 암호화에 대한 솔트 및 암호를 묻는 메시지를 표시합니다. 솔트와 암호를 지정하면 기능이 활성화됩니다.
시스템을 초기화한 후 저장된 데이터 암호화 활성화를 활성화할 수 있습니다. 그러나 초기화 후 avmaint 명령을 실행하면 새로 생성된 데이터 스트라이프와 나중에 크런치되는 데이터 스트라이프에만 영향을 줍니다.
크런칭은 결국 암호화되지 않은 모든 스트라이프에서 발생할 것이라고 확신할 수 있지만 보장할 수는 없습니다. 저장된 데이터 암호화가 활성화되기 전에 생성된 스트라이프는 오랫동안 암호화되지 않은 상태로 유지될 수 있습니다. 때때로, 어쩌면 영원히.
예를 들어 Avamar가 스트라이프를 정적 데이터(예: 호스트 이름과 같은 중요한 정보가 포함된 MCS 플러시)로 채울 수 있습니다. 해당 스트라이프가 변경되지 않으면 가비지 컬렉션이나 크런칭을 거치지 않으며 암호화되지 않습니다.
따라서 설치 워크플로의 일부로 저장된 데이터 암호화만 활성화하십시오.
3. 저장된
데이터 암호화 사용의 성능 오버헤드일반적인 질문은 "암호화 저장 상태로 설정된 시스템에서 디스크 읽기 전용 제한을 낮춰야 하는 이유는 무엇입니까?"입니다.
Avamar GSAN에 저장된 모든 스트라이프를 암호화하고 암호 해독하려면 스토리지 노드에서 많은 추가 작업을 수행해야 합니다.
엔지니어링 팀은 저장된 데이터 암호화가 활성화되지 않은 시스템보다 추가 처리 오버헤드가 최대 50% 더 높다는 것을 확인했습니다.
따라서 저장 상태 암호화가 활성화된 Avamar에서는 diskreadonly 제한을 기본값 65%에서 40%로 줄여야 합니다. 즉, 스트라이프가 암호화되지 않은 노드와 동일한 양의 데이터를 저장하는 데 노드 수의 1.5배가 필요합니다.
이는 허용 가능한 성능과 안정성을 유지하기 위한 것입니다.
4. 저장된 데이터 암호화를 비활성화할 수 있습니까?
Avamar 시스템에서 저장 상태 암호화를 활성화한 후에는 해제할 수 없으며 암호화 솔트만 변경할 수 있습니다.
5. 저장된 데이터 암호화가 활성화
되어 있음을 시연하는 방법Encryption-at-rest가 활성화된 Avamar 시스템에서는avmaint nodelist --xmlperline=9999 | grep atrestencryption
다음과 유사한
정보가 명령 shell에 나타납니다.<atrestencryption-status enabled="true", nr-salts="1"/>
Where:
enabled="true", nr-salts="1"은 저장된 데이터 암호화가 활성화되었음을 나타냅니다.
enabled="false" nr-salts="0"은 미사용 암호화가 활성화되지 않았음을 나타냅니다.
예제:-
이 고급 기능으로, 사용자가 시스템 유지 보수 및 지원 작업에 사용되는 일반적인 Avamar 명령을 사용해 본 경험이 있다고 가정합니다. 그렇지 않으면 진행하지 마십시오. 적절한 기술을 가진 사람과 상의하십시오.
Avamar Technical Addendum에는 "avmaint atrestencryption" 명령이 설명되어 있지만 운영 Avamar 시스템에서 안전하게 구현하는 방법은 설명되어 있지 않습니다.
이 문서에서는 구현에 대해 설명하고 미사용 암호화와 관련된 몇 가지 일반적인 질문에 답변합니다.
- 저장된 데이터 암호화로 해결할 수 있는 문제는 무엇입니까?
- 저장 중 암호화는 언제 활성화할 수 있습니까?
- 저장된 데이터 암호화 사용의 성능 오버헤드
- 저장된 데이터 암호화를 비활성화할 수 있습니까?
- 저장된 데이터 암호화 활성화 절차(Dell 내부 직원 및 파트너만 사용 가능)
- 저장된 데이터 암호화가 사용하도록 설정되어 있음을 시연하는 방법
이렇게 중복 제거된('원자성') 데이터 청크는 .dat 파일에 기록됩니다. 메타데이터 및 인덱스 데이터는 다른 스트라이프 파일(.inx, .chd, .cdt 등)에 기록됩니다.
이 프로세스는 백업 데이터가 작은 조각으로 분할되어 시스템 전체에 흩어져 있기 때문에 이를 '파쇄'합니다.
전체 파일을 읽을 수는 없지만 파일 조각을 볼 수 있습니다. 데이터 스트라이프에서 '문자열'을 실행하면 일반 텍스트 데이터 조각이 표시될 수 있습니다.
다음은 단일 노드 Avamar의 예입니다.
admin@utility:/data01/cur/>: strings 000000000000002E.dat
5900>: Workorder received:
<restore pid="
firm="true" ack
msgver="5"
timeout="10"
="XXXD
ath="Mailbox Database 0904743075" key
sync="fg" cd
d15696dae634d00c120b45e56d0ad2410380d945" mx
6064/776
0/33" wr
<targets>.D
tem_info/BL)
upComponentsDocument.xml
{76fe1ac4-15f7-4bcd-987e-8t
b462fb7}01
_chain
데이터 청크에는 이메일 주소, IP 주소, 호스트 이름 또는 기타 민감한 정보가 포함될 수 있으므로 일부 사람들은 이를 용납할 수 없는 보안 위험으로 간주합니다.
1. 저장된 데이터 암호화로 해결할 수 있는 문제는 무엇입니까?
저장된 데이터 암호화는 사용자 백업 데이터가 포함된 데이터 스트라이프를 암호화합니다.
활성화되면 누군가 Avamar 또는 해당 디스크 드라이브를 훔친 경우 데이터를 읽기 전에 해독해야 합니다.
저장 시 암호화는 Avamar 애플리케이션 또는 OS 레벨 액세스 권한을 가진 사용자가 Avamar 시스템에 로그인하여 데이터를 복원하는 것을 방지합니다. 이 작업은 UI를 사용하거나 avtar 명령을 실행하고 GSAN 내의 파일을 유틸리티 노드로 복원하여 수행할 수 있습니다.
2. 저장 중 암호화는 언제 활성화할 수 있습니까?
저장 데이터 암호화는 설치 워크플로 중에 활성화하여 Avamar Server 수명이 시작될 때부터 적용되도록 할 수 있습니다.
이 프로세스 중에 설치 프로그램은 저장된 데이터 암호화에 대한 솔트 및 암호를 묻는 메시지를 표시합니다. 솔트와 암호를 지정하면 기능이 활성화됩니다.
시스템을 초기화한 후 저장된 데이터 암호화 활성화를 활성화할 수 있습니다. 그러나 초기화 후 avmaint 명령을 실행하면 새로 생성된 데이터 스트라이프와 나중에 크런치되는 데이터 스트라이프에만 영향을 줍니다.
크런칭은 결국 암호화되지 않은 모든 스트라이프에서 발생할 것이라고 확신할 수 있지만 보장할 수는 없습니다. 저장된 데이터 암호화가 활성화되기 전에 생성된 스트라이프는 오랫동안 암호화되지 않은 상태로 유지될 수 있습니다. 때때로, 어쩌면 영원히.
예를 들어 Avamar가 스트라이프를 정적 데이터(예: 호스트 이름과 같은 중요한 정보가 포함된 MCS 플러시)로 채울 수 있습니다. 해당 스트라이프가 변경되지 않으면 가비지 컬렉션이나 크런칭을 거치지 않으며 암호화되지 않습니다.
따라서 설치 워크플로의 일부로 저장된 데이터 암호화만 활성화하십시오.
3. 저장된
데이터 암호화 사용의 성능 오버헤드일반적인 질문은 "암호화 저장 상태로 설정된 시스템에서 디스크 읽기 전용 제한을 낮춰야 하는 이유는 무엇입니까?"입니다.
Avamar GSAN에 저장된 모든 스트라이프를 암호화하고 암호 해독하려면 스토리지 노드에서 많은 추가 작업을 수행해야 합니다.
엔지니어링 팀은 저장된 데이터 암호화가 활성화되지 않은 시스템보다 추가 처리 오버헤드가 최대 50% 더 높다는 것을 확인했습니다.
따라서 저장 상태 암호화가 활성화된 Avamar에서는 diskreadonly 제한을 기본값 65%에서 40%로 줄여야 합니다. 즉, 스트라이프가 암호화되지 않은 노드와 동일한 양의 데이터를 저장하는 데 노드 수의 1.5배가 필요합니다.
이는 허용 가능한 성능과 안정성을 유지하기 위한 것입니다.
4. 저장된 데이터 암호화를 비활성화할 수 있습니까?
Avamar 시스템에서 저장 상태 암호화를 활성화한 후에는 해제할 수 없으며 암호화 솔트만 변경할 수 있습니다.
5. 저장된 데이터 암호화가 활성화
되어 있음을 시연하는 방법Encryption-at-rest가 활성화된 Avamar 시스템에서는avmaint nodelist --xmlperline=9999 | grep atrestencryption
다음과 유사한
정보가 명령 shell에 나타납니다.<atrestencryption-status enabled="true", nr-salts="1"/>
Where:
enabled="true", nr-salts="1"은 저장된 데이터 암호화가 활성화되었음을 나타냅니다.
enabled="false" nr-salts="0"은 미사용 암호화가 활성화되지 않았음을 나타냅니다.
예제:-
avmaint nodelist --xmlperline=9999 | grep atrestencryption
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
<atrestencryption-status enabled="true" nr-salts="1"/>
초기화 시 또는 스트라이프가 생성되기 전에 미사용 암호화가 수행되는 시스템에서 스트라이프가 생성되고 암호화된 후 이전과 같이 'strings' 명령을 사용하여 읽으려고 하면 횡설수설만 포함됩니다.
admin@utility:/data01/cur/>: strings 0000000000000656.dat | less
p T7T5s| 1 N © M1 c]LP ,iCE ol v < #6U, ~ )XW D TU ( A: ) ~ ,t} '
3ET S _b kE l>5Q T yc ®x` `' s Kg 4g sh . 8 c! e , A M a M} kX; A 1v z
_ { !{a X JUS * nD 8+ TE2Tf S h,37 QX G * " ®u +8 ' !{+2w 6 PE
Additional Information
자주 묻는 질문:
이 기능으로 Griffin 시스템(Avamar/DataDomain 조합)을 구성하려면 어떻게 해야 합니까?
Avamar와 Data Domain은 모두 미사용 암호화를 별도로 구성해야 합니다.
Dell EMC Data Domain Encryption - 자주 묻는 질문
최신 Avamar Datastore 하드웨어에도 40% diskreadonly 레벨이 적용됩니까?
엔지니어링 팀은 2016년 9월에 이에 대해 자문을 받았습니다. 40% diskreadonly 설정은 최신 하드웨어(Gen4T)에 적용됩니다. 제품 경영진은 요청을 고려하고 있지만 한도를 재평가할 계획은 없습니다.
고객이 복제 쌍의 Avamar Server를 보유하고 있는 경우 두 시스템을 모두 E.A.R.로 구성해야 합니까?
아니요, 각 시스템은 독립적입니다. 암호화된 시스템의 데이터가 암호화되지 않은 Avamar에 복제될 때 타겟 시스템은 암호화되지 않은 스트라이프를 생성합니다.
마찬가지로 암호화되지 않은 Avamar가 암호화된 시스템에 데이터를 복제하는 경우 백업이 암호화된 스트라이프에 기록됩니다.
활성화되면 저장 상태 암호화를 비활성화할 수 있습니까?
아니요. 이렇게 하려면 저장된 데이터 암호화가 설정되지 않은 Avamar Server에 데이터를 복제해야 합니다.
고객이 복제 쌍의 Avamar Server를 보유하고 있는 경우 두 시스템을 모두 E.A.R.로 구성해야 합니까?
아니요, 각 시스템은 독립적입니다. 암호화된 시스템의 데이터가 암호화되지 않은 Avamar에 복제될 때 타겟 시스템은 암호화되지 않은 스트라이프를 생성합니다.
마찬가지로 암호화되지 않은 Avamar가 암호화된 시스템에 데이터를 복제하는 경우 백업이 암호화된 스트라이프에 기록됩니다.
활성화되면 저장 상태 암호화를 비활성화할 수 있습니까?
아니요. 이렇게 하려면 저장된 데이터 암호화가 설정되지 않은 Avamar Server에 데이터를 복제해야 합니다.
Produse afectate
AvamarProduse
Avamar, Avamar ServerProprietăți articol
Article Number: 000046249
Article Type: How To
Ultima modificare: 14 iul. 2026
Version: 6
Găsiți răspunsuri la întrebările dvs. de la alți utilizatori Dell
Servicii de asistență
Verificați dacă dispozitivul dvs. este acoperit de serviciile de asistență.