Data Domain. Часто задаваемые вопросы о шифровании
Сводка: Эта статья базы знаний содержит подборку часто задаваемых вопросов (FAQ) о Data Domain Data At Rest Encryption (DARE) в консолидированном расположении для простоты справки.
Данная статья применяется к
Данная статья не применяется к
Эта статья не привязана к какому-либо конкретному продукту.
В этой статье указаны не все версии продуктов.
Инструкции
Содержание
- Как настроить шифрование данных в состоянии покоя (DARE) в Data Domain?
- Какие платформы поддерживаются в DARE?
- Как хранить данные в открытом виде в Data Domain?
- Какие приложения и протоколы резервного копирования поддерживаются в DARE?
- Какие алгоритмы шифрования можно использовать?
- Как можно изменить алгоритм шифрования?
- Как обеспечить выполнение шифрования для уже существующих данных после включения шифрования?
- Как отключить шифрование?
- Какие команды шифрования требуют перезапуска файловой системы, чтобы они вступили в силу?
- Какие команды шифрования необходимо отключить для установки или использования?
- Поддерживается ли DARE во всех системах Data Domain?
- Как выполняется криптография в системах Data Domain?
- Какую версию BSafe использует Data Domain?
- Какие пользовательские интерфейсы доступны для настройки шифрования в DDOS?
- Возможно ли выборочное шифрование данных?
- Передаются ли какие-либо криптографические ключи или пароли учетных записей открытым текстом или под слабыми шифрами?
- Какую версию OpenSSL использует Data Domain?
- Как DARE защищает от доступа пользователей и приложений к данным?
- Выполняется ли шифрование после дедупликации?
- Как Data Domain обеспечивает безопасность данных?
- Какие оповещения создаются с шифрованием?
- Существует ли сертификат безопасности для DDOS?
- Где хранится ключ шифрования?
- Если кто-то вытащит жесткий диск из Data Domain, сможет ли он расшифровать с него данные?
- Какие криптографические ключи и пароли нужны для восстановления?
- Как можно заблокировать файловую систему?
- Имеет ли команда «storage sanitize» какое-либо отношение к шифрованию файловой системы?
- Поддерживается ли шифрование по сети для систем Encryption Disablement Project (EDP)?
- Что такое системная парольная фраза?
- Когда используется парольная фраза?
- Как фраза-пароль используется для безопасной передачи Data Domain?
- Что произойдет, если фраза-пароль изменится? Возможен ли доступ к данным?
- Как узнать, установлена ли в системе фраза-пароль?
- Что произойдет, если парольная фраза будет утеряна или забыта?
- Существует ли механизм сброса утерянной системной парольной фразы?
- Можно ли избежать сохранения системной парольной фразы в Data Domain?
- Какие внешние диспетчеры ключей поддерживает Data Domain?
- Нужна ли отдельная лицензия для интеграции с внешним диспетчером ключей?
- Сколько ключевых менеджеров можно использовать одновременно?
- Где найти дополнительные сведения о настройке внешнего управления ключами KMIP?
- Как осуществляется управление сертификатами для внешних диспетчеров ключей в Data Domain?
- Что такое центр сертификации?
- Что такое сертификат, подписанный источником сертификатов? Что такое сертификат, подписанный локальным источником сертификатов?
- Как создать запрос подписи сертификата в Data Domain?
- Можно ли переключаться между ключевыми менеджерами?
- Что происходит при отключении подключения к внешнему диспетчеру ключей? Доступны ли мои данные?
- Можно ли хранить ключи только во внешнем диспетчере ключей, а не в Data Domain?
- Влияет ли интеграция с KMIP на производительность?
- Можно ли использовать решение KMIP для выбранных доменов Data Domain в среде?
- Безопасна ли связь между Data Domain и KMIP?
- Какие возможности управления ключами доступны в шифровании Data Domain?
- Какие состояния ключей используются в Data Domain?
- Можно ли экспортировать ключи шифрования для аварийного восстановления?
- Хранится ли ключ, сгенерированный KMIP, в Data Domain?
- Как изменение состояния ключа в устройстве KMIP применяется к Data Domain?
- Можно ли вручную синхронизировать состояния ключей между Data Domain и KMIP?
- Можно ли изменить время, в которое Data Domain получает обновления ключей от KMIP?
- Существует ли ограничение на количество ключей, хранящихся в Data Domain?
- Можно ли использовать разные ключи для разных наборов данных в Data Domain?
- Есть ли уведомление о достижении максимально допустимого количества ключей?
- Как снять оповещение о максимальном ограничении количества ключей?
- Можно ли просмотреть объем данных, связанных с определенным ключом в Data Domain?
- Можно ли увидеть возраст ключей в Data Domain?
- Работает ли старый ключ, даже если истек период времени, в течение которого новый ключ вступил в силу?
- Удаляются ли ключи шифрования автоматически, если в Data Domain нет связанных с ними данных?
- Можно ли удалить ключ, даже если с ним связаны данные в Data Domain?
- Если ключ удаляется в KMIP, удаляется ли он также из списка ключей Data Domain?
- В многоплощадочной среде Data Domain требуется ли KMIP в каждом расположении?
- Существует ли процесс извлечения данных, зашифрованных с помощью старого ключа, в случае взлома ключа?
- Поддерживается ли репликация Data Domain и совместима ли она с DARE?
- Должна ли исходная и целевая системы работать под управлением одной и той же версии DDOS для использования шифрования?
- Как репликация работает с шифрованием?
- Хранится ли ключ целевого ресурса в исходной системе Data Domain неограниченное время?
- Можно ли включить шифрование в системе репликации коллекции после установки контекста репликации?
- Можно ли включить DARE одновременно с функцией шифрования по сети для репликации Data Domain?
- Что произойдет, если шифрование DARE и OTW будут включены одновременно?
- Если шифрование включено в исходной и целевой системах, должна ли у них использоваться одна и та же парольная фраза?
- Если в целевой системе включено шифрование, шифруются ли реплицированные данные и данные из других точек доступа?
- Как происходит обмен ключами между исходным и целевым ресурсами во время репликации mtree или MFR?
- Какой тип алгоритма использует OTW encryption для шифрования трафика репликации?
- Работает ли ротация ключей без перезапуска файловой системы со всеми типами репликации?
- Как обеспечивается защита ключа шифрования целевого ресурса во время обмена ключами в отсутствие сертификатов или пар ключей инфраструктуры открытых ключей?
- Должны ли обе системы в паре репликации использовать один и тот же внешний диспетчер ключей?
- Поддерживается ли миграция данных в системах с включенным модулем DRA?
- Поддерживается ли миграция данных как на активном уровне, так и на уровне облака при включенной функции DRA?
- Какие параметры шифрования сохраняются при переносе?
- Какие проверки совместимости шифрования выполняются в исходной и целевой системах во время переноса?
- Поддерживается ли перенос между системами EDP?
- Поддерживается ли шифрование для Cloud Tier?
- Поддерживается ли протокол KMIP и внешние диспетчеры ключей на уровне облака?
- С какой степенью детализации можно включить шифрование в облаке?
- Есть ли у облачных модулей независимые ключи?
- Можно ли удалить ключи из облака?
- Где осуществляется управление ключами шифрования данных для облачных устройств?
- Как восстановить облачные ключи во время аварийного восстановления?
- Может ли выполняться перемещение данных, если шифрование включено только для уровня облака?
- Можно ли использовать внешний диспетчер ключей с Cloud Tier?
Конфигурация шифрования
Вопрос. Как настроить шифрование данных в состоянии покоя (DARE) в Data Domain?
Ответ. DARE можно настроить, выполнив следующие действия:
- Добавьте лицензию на шифрование.
- Добавьте файл лицензии с действительной лицензией Encryption.
- Используйте следующую команду для обновления электронной лицензии в Data Domain с помощью доступного файла лицензии:
# elicense update
- Добавьте сотрудника службы безопасности и включите авторизацию сотрудника службы безопасности.
- Добавьте пользователя с ролью «security» (если таковая еще не существует) с помощью команды:
# user add <username> role security - Включите авторизацию сотрудника службы безопасности, выполнив вход в систему как сотрудник службы безопасности и выполнив команду:
> authorization policy set security-officer enabled
- Добавьте пользователя с ролью «security» (если таковая еще не существует) с помощью команды:
- Переключитесь обратно на учетную запись администратора и включите DARE, выполнив команду:
# filesys encryption enable
Вопрос. Какие платформы поддерживаются в DARE?
Ответ. Функция DARE поддерживается во всех системах Data Domain, за исключением систем Encryption Disablement Project (EDP).
Вопрос. Как хранить данные в открытом виде в Data Domain?
Ответ. Пользователи могут убедиться, что данные сохранены в Data Domain открытым текстом и не зашифрованы, убедившись, что шифрование отключено в программе настройки.
Шифрование можно отключить в Data Domain с помощью команды:
# filesys encryption disable
Вопрос. Какие приложения и протоколы резервного копирования поддерживаются в DARE?
Ответ. Функция DARE не зависит от базового приложения резервного копирования или протокола, используемого Data Domain.
Вопрос. Какие алгоритмы шифрования можно использовать?
Ответ. Программное обеспечение для шифрования Data Domain поддерживает 128- или 256-разрядные алгоритмы AES с использованием технологии Cipher Block Chaining (CBC) или режима счетчика Галуа (GCM).
GCM — это режим работы для криптографических блочных шифров с симметричным ключом. Это алгоритм шифрования с аутентификацией, предназначенный для обеспечения как аутентификации, так и конфиденциальности (конфиденциальности). Как следует из названия, GCM сочетает в себе хорошо известный режим шифрования счетчиков с новым режимом аутентификации Галуа. Аспект аутентификации в GCM гарантирует, что данные, которые были зашифрованы, были зашифрованы системой Data Domain, а не были «внедрены» каким-либо другим способом. Это отличается от CBC, где данные шифруются (аспект конфиденциальности), но не проверяются на подлинность зашифрованных данных.
В режиме CBC каждый блок открытого текста является эксклюзивным ORed (XOR) с предыдущим блоком зашифрованного текста перед шифрованием. Таким образом, каждый текстовый блок шифра зависит от всех блоков обычного текста, обработанных до этого момента. Кроме того, чтобы каждое сообщение было уникальным, в первом блоке необходимо использовать вектор инициализации. CBC гарантирует неприкосновенность частной жизни (конфиденциальность) данных только путем шифрования. Аутентификация алгоритма или процесса шифрования не выполняется.
Вопрос. Как можно изменить алгоритм шифрования?
Ответ. Используйте следующую команду, чтобы задать определенный алгоритм шифрования:
# filesys encryption algorithm set {aes_128_cbc | aes_256_cbc | aes_128_gcm | aes_256_gcm}
Вопрос. Как обеспечить выполнение шифрования для уже существующих данных после включения шифрования?
Ответ. Можно принудительно зашифровать существующие данные в файловой системе Data Domain с помощью следующей команды:
# filesys encryption apply-changes
Это делает следующий цикл очистки значительно дольше и более ресурсоемким, чем обычно.
Вопрос. Как отключить шифрование?
Ответ. Отключите функцию шифрования в Data Domain с помощью следующей команды:
# filesys encryption disable
Это отключает только шифрование входящих данных. Существующие зашифрованные данные остаются зашифрованными до тех пор, пока они не будут расшифрованы вручную с помощью команды «
filesys encryption apply-changes'.
Вопрос. Какие команды шифрования требуют перезапуска файловой системы, чтобы они вступили в силу?
Ответ. Чтобы следующие команды шифрования вступили в силу, требуется перезапуск файловой системы:
filesys encryption enable|disable- Включает или отключает шифрование в Data Domain.filesys encryption algorithm set- Позволяет пользователю выбрать криптографический алгоритм.filesys encryption algorithm reset- Сброс алгоритма шифрования до AES 256 в режиме CBC (по умолчанию).
Вопрос. Какие команды шифрования необходимо отключить для установки или использования?
Ответ. Для установки или использования следующих команд шифрования необходимо отключить файловую систему Data Domain:
encryption passphrase changeencryption lock|unlock
Общие вопросы по шифрованию
Вопрос. Поддерживается ли DARE во всех системах Data Domain?
Ответ. Программный вариант DARE поддерживается в системах Data Domain, не включенных в проект Encryption Disablement Project (EDP). Это системы, которые не позволяют включить шифрование и продаются в России.
Вопрос. Как выполняется криптография в системах Data Domain?
Ответ. Криптография выполняется с помощью библиотек OpenSSL и RSA BSafe. RSA BSafe — это криптографическая библиотека, сертифицированная по стандарту FIPS 140-2.
Вопрос. Какую версию BSafe использует Data Domain?
Ответ. По состоянию на DDOS 7.10 используемыми версиями BSafe являются «
BSAFE Micro Edition Suite 4.4.0.0» и «BSAFE Crypto-C Micro Edition: 4.1.4.0».
Вопрос. Какие пользовательские интерфейсы доступны для настройки шифрования в DDOS?
Ответ. Шифрование можно настроить с помощью командной строки, веб-интерфейса или REST API. Поддержка REST API была добавлена в выпуске DDOS 8.0.
Вопрос. Возможно ли выборочное шифрование данных? Нравится только одно mtree или файл?
Ответ. Выборочное шифрование НЕВОЗМОЖНО. Шифрование можно включать или отключать только в масштабе всей системы, но не выборочно. Для систем с поддержкой облака шифрование можно включить или отключить на уровне облачного уровня и облачного устройства.
Вопрос. Передаются ли какие-либо криптографические ключи или пароли учетных записей в открытом виде или под слабыми шифрами, например, при проверке подлинности сущности, в файле данных, в программах или в каталогах проверки подлинности?
Ответ. Нет.
Вопрос. Какую версию OpenSSL использует Data Domain?
Ответ. В DDOS 7.10 версия OpenSSL — «
OpenSSL 1.0.2zd-fips».
Вопрос. Как DARE защищает от доступа пользователей и приложений к данным?
Ответ.
-
Шифрование неиспользуемых данных шифрует данные, которые находятся в подсистеме диска. Шифрование или дешифрование выполняется на уровне сжатия. Пользователи или приложения отправляют и получают данные в виде открытого текста в Data Domain, но все данные, физически находящиеся в Data Domain, шифруются.
-
Все операции шифрования выполняются за пределами файловой системы и пространства имен и остаются невидимыми для пользователей или приложений. Если пользователь или приложение уже имеет авторизованный доступ к файлу или каталогу, данные могут быть прочитаны в исходном формате независимо от шифрования.
-
Шифрование Data Domain разработано таким образом, что если злоумышленник обойдет другие средства сетевой безопасности и получит доступ к зашифрованным данным, эти данные будут нечитаемы и недоступны для использования этим человеком без надлежащих криптографических ключей.
Вопрос. Выполняется ли шифрование после дедупликации?
Ответ. Да, шифрование выполняется для дедуплицированных данных. Данные шифруются перед сохранением на диске.
Вопрос. Как Data Domain обеспечивает безопасность данных?
Ответ. Данные защищены с помощью функции DARE. Кроме того, при удалении устройства (замена головы, блокировка файловой системы) фраза-пароль удаляется из системы. Эта фраза-пароль используется для шифрования ключей шифрования, поэтому данные дополнительно защищены.
Вопрос. Какие оповещения создаются с шифрованием?
Ответ. Оповещения создаются в следующих случаях:
-
При наличии скомпрометированных ключей шифрования
-
Если таблица ключей шифрования заполнена и добавить ключи в систему больше не удается
-
При сбое автоматического экспорта ключей
-
При сбое автоматической смены ключей
-
Если шифрование отключено
-
При изменении системной парольной фразы
Вопрос. Существует ли сертификат безопасности для DDOS?
Ответ. Системы Data Domain соответствуют стандарту FIPS 140-2.
Вопрос. Где хранится ключ шифрования?
Ответ. Ключи шифрования постоянно хранятся в разделе коллекции в DDOS.
Вопрос. Если кто-то вытащит жесткий диск из Data Domain, сможет ли он расшифровать с него данные?
Ответ. Ключи шифрования шифруются с помощью системной парольной фразы, которая хранится в системном заголовке. Хотя ключи шифрования хранятся на диске, ключи шифрования невозможно расшифровать без системной парольной фразы. Таким образом, без знания ключа, который используется для шифрования данных, расшифровка с жесткого диска невозможна.
Вопрос. Какие криптографические ключи и пароли необходимы для восстановления, особенно для аварийного восстановления?
Ответ. Ключи можно экспортировать в защищенный файл и хранить вне системы. Восстановление этого файла осуществляется с помощью инженерии. Кроме того, во время восстановления заказчик должен знать парольную фразу, которая использовалась с командой экспорта ключей.
Вопрос. Как заблокировать файловую систему перед перемещением системы в другое расположение?
Ответ. Ниже приведена процедура блокировки системы.
- Отключите файловую систему:
# filesys disable - Заблокируйте файловую систему и введите новую парольную фразу (для этого требуется аутентификация с помощью пользователя системы безопасности):
# filesys encryption lock This command requires authorization by a user having a 'security' role. Please present credentials for such a user below. Username: secuser Password: Enter the current passphrase: Enter new passphrase: Re-enter new passphrase: Passphrases matched. The filesystem is now locked.- Новую парольную фразу НЕЛЬЗЯ потерять или забыть. Без этой парольной фразы файловую систему невозможно разблокировать, а это означает, что данные в Data Domain недоступны.
- Чтобы разблокировать систему при достижении удаленного расположения, используйте следующую команду:
# filesys encryption unlock This command requires authorization by a user having a 'security' role. Please present credentials for such a user below. Username: secuser Password: Enter the passphrase: The passphrase has been verified. Use 'filesys enable' to start the filesystem. - Теперь файловую систему можно включить и использовать в обычном режиме.
Вопрос. Делает ли 'storage sanitize' имеют какое-либо отношение к шифрованию файловой системы?
Ответ. Нет, шифрование файловой системы и уничтожение данных хранилища — это две независимые функции.
Вопрос. Поддерживается ли шифрование по проводке для систем EDP?
Ответ. DARE и шифрование по сети не поддерживаются для систем EDP.
Фраза-пароль системы
Вопрос. Что такое системная парольная фраза?
Ответ. DDOS может защитить учетные данные в системе, задав парольную фразу системного уровня. Фраза-пароль — это удобочитаемый ключ, например смарт-карта, которая используется для создания машинного ключа шифрования AES 256.
Это дает два преимущества:
- Это позволяет администратору изменить парольную фразу без манипуляций с ключами шифрования. Изменение парольной фразы косвенно изменяет шифрование ключей, но не влияет на пользовательские данные. Изменение парольной фразы не приводит к изменению базового ключа шифрования системы Data Domain. При этом изменяется шифрование системного ключа Data Domain, но системный ключ остается прежним.
- Это позволяет поставлять физическую систему Data Domain с ключом шифрования, но без сохранения парольной фразы. Таким образом, если коробка будет украдена во время транспортировки, злоумышленник не сможет восстановить данные, поскольку в системе есть только зашифрованные ключи и зашифрованные данные.
Фраза-пароль хранится внутри компании в скрытой части системы хранения Data Domain. Это позволяет системе Data Domain загружаться и продолжать предоставлять доступ к данным без вмешательства администратора.
Создание или изменение фразы-пароля:
- Системную парольную фразу можно создать с помощью интерфейса командной строки после того, как администратор выполнит аутентификацию в Data Domain.
- Системную парольную фразу можно изменить с помощью интерфейса командной строки после того, как администратор и пользователь с ролью безопасности (например, сотрудник службы безопасности) пройдут аутентификацию в Data Domain. Это означает, что ни один администратор не может вносить изменения самостоятельно.
Вопрос. Когда используется парольная фраза?
Ответ. Системная парольная фраза используется в качестве первичного ключа различными компонентами DDOS, включая шифрование файловой системы, доступ к облаку, управление сертификатами, токены DD Boost, модули конфигурации системы в горизонтально масштабируемых средах и информацию о лицензировании. DDOS предоставляет механизмы для установки и изменения этой системной парольной фразы. Кроме того, здесь можно управлять хранением системной парольной фразы на диске, что особенно удобно для повышения безопасности при передаче Data Domain.
Вопрос. Как фраза-пароль используется для безопасной передачи Data Domain?
Ответ. В процессе используется команда '
filesys encryption lock', которая позволяет пользователю заблокировать файловую систему, изменив парольную фразу. Пользователь вводит новую парольную фразу, которая повторно шифрует ключ шифрования, но новая парольная фраза не сохраняется. Ключи шифрования невозможно восстановить, пока файловая система не будет разблокирована с помощью команды «filesys encryption unlock'.
Этот процесс описан в руководствах по настройке безопасности Data Domain.
Вопрос. Что произойдет, если фраза-пароль изменится? Возможен ли доступ к данным?
Ответ. Да, изменение парольной фразы не приводит к изменению базового ключа шифрования системы Data Domain, а только к шифрованию ключа шифрования. Таким образом, доступ к данным не затрагивается.
Вопрос. Как узнать, установлена ли в системе фраза-пароль?
Ответ. Если в системе установлена фраза-пароль, то при выполнении команды «
system passphrase set' выдает ошибку, указывающую на то, что фраза-пароль уже установлена.
Вопрос. Что произойдет, если парольная фраза будет утеряна или забыта?
Ответ. Если клиент потеряет парольную фразу, пока ящик заблокирован, он потеряет свои данные. Нет черного хода или альтернативного способа получить к нему доступ. Без надлежащего процесса управления парольной фразой это может произойти случайно, и злоумышленник не сможет восстановить ключ или данные. Тем не менее, зашифрованный ключ никогда не может быть утерян или поврежден благодаря встроенным механизмам защиты системы.
Вопрос. Существует ли механизм сброса утерянной системной парольной фразы?
Ответ. Парольную фразу системы можно принудительно сбросить только в определенных сценариях с помощью службы поддержки клиентов. Механизм принудительного обновления, представленный в DDOS 7.2, может быть использован для этого только при соблюдении определенных условий. Более подробную информацию можно найти в этой статье: Data Domain. Как сбросить утерянную системную парольную фразу в DDOS 7.2 или более поздней версии (требуется вход в службу поддержки Dell).
Вопрос. Можно ли избежать сохранения системной парольной фразы в Data Domain?
Ответ. Системная парольная фраза по умолчанию хранится в скрытом месте в системе Data Domain. Команда '
system passphrase option store-on-disk' можно использовать, чтобы изменить это и избежать сохранения парольной фразы на диске.
Встроенный диспетчер ключей (EKM)
Команда верхнего уровня:
# filesys encryption embedded-key-manager <option>
Вопрос. Поддерживается ли ротация ключей в EKM?
Ответ. Да, с помощью встроенного диспетчера ключей поддерживается ротация ключей для каждой системы Data Domain. С помощью пользовательского интерфейса или интерфейса командной строки администратор может настроить период ротации ключей (еженедельно или ежемесячно).
Вопрос. Взимается ли плата за встроенные функции управления ключами?
Ответ. Плата за эту функцию не взимается. Оно входит в стандартную лицензию на программное обеспечение Data Domain Encryption.
Вопрос. Можно ли переключиться с локального на внешнее управление ключами?
Ответ. Да, внешних диспетчеров ключей можно включить в любое время. Однако используемые локальные ключи остаются в Data Domain. Внешние диспетчеры ключей не могут управлять локальными ключами. Существующие данные не требуют повторного шифрования. Если данные комплаенса необходимо повторно шифровать с помощью ключей EKM, то это необходимо сделать вручную с помощью команды «
filesys encryption apply-changes' с новым RW . Уничтожение ключей EKM после переключения не является обязательным.
При смене диспетчера ключей активный ключ автоматически переключается с KMIP.
Пример того, как выглядит MUID ключа KMIP при переключении:
Key-ID Key MUID State Key Manger Type
1 be1 Deactivated DataDomain
2 49664EE855DF71CB7DC08309414C2B4C76ECB112C8D10368C37966E4E2E38A68 Activated-RW KeySecure
Вопрос. Что происходит, когда поворот клавиш отключен или включен?
Ответ. По умолчанию функция ротации клавиш отключена. В этом случае все данные шифруются с помощью существующего активного ключа. Если включена смена ключей, данные шифруются с использованием последнего активного ключа в соответствии с настроенной частотой смены.
Внешние диспетчеры ключей
Вопрос. Какие внешние диспетчеры ключей поддерживает Data Domain?
Ответ. Data Domain поддерживает следующие внешние диспетчеры ключей:
- Gemalto KeySecure (поддержка добавлена в выпуске DDOS 7.2)
- Vormetric (поддержка добавлена в выпуске DDOS 7.3)
- CipherTrust (поддержка добавлена в выпуске DDOS 7.7)
- IBM GKLM (поддержка добавлена в выпуске DDOS 7.9)
Вопрос. Нужна ли отдельная лицензия для интеграции с внешним диспетчером ключей?
Ответ. Да, для интеграции внешнего диспетчера ключей с Data Domain требуется отдельная лицензия от соответствующего поставщика.
Вопрос. Сколько ключевых менеджеров можно использовать одновременно?
Ответ. В любой момент времени в Data Domain может быть активен только один диспетчер ключей.
Вопрос. Где найти дополнительные сведения о настройке внешних диспетчеров ключей KMIP?
Ответ. Руководство по интеграции KMIP для DDOS содержит подробную информацию о настройке различных внешних диспетчеров ключей, поддерживаемых Data Domain.
Вопрос. Как осуществляется управление сертификатами для внешних диспетчеров ключей в Data Domain?
Ответ. Для настройки внешнего диспетчера ключей необходимо создать сертификат источника сертификатов (который может быть самозаверяющим или подписанным сторонней компанией) и сертификат хоста. После выполнения настройки на внешнем сервере управления ключами в систему Data Domain необходимо импортировать сертификат источника сертификатов и сертификат хоста. После этого можно настроить и включить внешний диспетчер ключей.
Вопрос. Что такое центр сертификации?
Ответ. Источник сертификатов (CA) выступает в качестве изначально доверенного общего объекта между одноранговыми узлами и выпускает подписанные сертификаты, чтобы каждая сторона могла доверять другой. Сертификат обычно выступает в качестве удостоверения сервера или клиента.
Вопрос. Что такое сертификат, подписанный источником сертификатов? Что такое сертификат, подписанный локальным источником сертификатов?
Ответ. Сертификат, подписанный ИС, — это сертификат, который был выпущен и подписан общедоступным доверенным источником сертификатов (ЦС). Сертификат, подписанный CA, автоматически считается доверенным. Локальный CA может выдавать подписанные сертификаты, так как закрытый ключ подписи хранится в системе управления ключами. Внешний источник сертификатов не хранит закрытый ключ. Вместо этого внешний CA используется в качестве доверенного объекта для различных интерфейсов и служб внутри системы.
Вопрос. Как создать запрос подписи сертификата в Data Domain?
Ответ. Запрос подписи сертификата Data Domain (CSR) можно создать с помощью следующей команды. Таким образом, закрытый ключ никогда не будет раскрыт внешнему менеджеру ключей.
# adminaccess certificate cert-signing-request
Вопрос. Можно ли переключаться между ключевыми менеджерами?
Ответ. Беспроблемное переключение с внешнего диспетчера ключей на встроенный диспетчер ключей разрешено. Однако для перехода со встроенного диспетчера ключей на внешние диспетчеры ключей требуется установка и настройка соответствующих сертификатов. Переключение между двумя внешними диспетчерами ключей (например: KMIP-CipherTrust, DSM-Ciphertrust, CipherTrust to GKLM). Также поддерживается перенос ключей (подробнее см. в Руководстве по интеграции KMIP ).
Вопрос. Что происходит при отключении подключения к внешнему диспетчеру ключей? Доступны ли мои данные?
Ответ. Да, данные по-прежнему доступны, когда не удается подключиться к диспетчеру ключей, поскольку копия ключей также хранится в Data Domain. Невозможно создать новые ключи и синхронизировать состояния ключей, если отсутствует возможность подключения к внешнему диспетчеру ключей.
Вопрос. Можно ли хранить ключи только во внешнем диспетчере ключей, а не в Data Domain?
Ответ. Копия ключей всегда хранится в системе Data Domain для целей архитектуры Data Invulnerability Architecture (DIA). Эту настройку нельзя изменить.
Вопрос. Влияет ли интеграция с KMIP на производительность?
Ответ. Нет, использование внешних диспетчеров ключей не влияет на производительность.
Вопрос. Можно ли использовать решение KMIP для выбранных доменов Data Domain в среде?
Ответ. Да, заказчики могут выбрать подходящую методологию шифрования для своих Data Domains. Они могут продолжать использовать встроенный диспетчер ключей Data Domain в одних системах и ротацию ключей шифрования с помощью KMIP в других системах своей среды.
Вопрос. Безопасна ли связь между Data Domain и KMIP?
Ответ. Да, Data Domain обменивается данными с TLS в рамках сеансов взаимной аутентификации с сертификатом X509. Интерфейс командной строки Data Domain можно использовать для импорта соответствующего сертификата X509 в систему Data Domain. Этот сертификат затем используется для установления защищенного канала между Data Domain и KMIP.
Управление жизненным циклом ключей
Вопрос. Какие возможности управления ключами доступны в шифровании Data Domain?
Ответ. Диспетчер ключей управляет созданием, распространением и жизненным циклом нескольких ключей шифрования. Система защиты может использовать встроенный диспетчер ключей или внешний диспетчер ключей, совместимый с KMIP. Одновременно может быть задействован только один диспетчер ключей. Если в системе защиты включено шифрование, встроенный диспетчер ключей действует по умолчанию. Если настроен внешний диспетчер ключей, он заменяет встроенный диспетчер ключей и действует до тех пор, пока не будет отключен вручную. Переключение со встроенного диспетчера ключей на внешний диспетчер ключей или наоборот приводит к добавлению нового ключа в систему. Начиная с DDOS 7.1, перезапуск файловой системы не требуется.
Вопрос. Какие состояния ключей используются в Data Domain?
Ниже перечислены различные состояния ключа в Data Domain.
Activated-RW. В каждом конкретном случае в этом состоянии Data Domain есть только один ключ, который используется для чтения и записи данных. Этот ключ также используется в процессе сборки мусора для повторного шифрования контейнеров.Pending-Activated. В любом отдельном состоянии Data Domain существует только один ключ в этом состоянии. Это определит ключ, который станетActivated-RWПосле следующего перезапуска файловой системы. Это состояние существует только во время включения шифрования.Pending-activatedВ остальное время ключи не создаются.Activated-RO. Внешние диспетчеры ключей могут иметь несколько активированных ключей. Самый последний ключ находится вActivated-RW, а остальные находятся в таком состоянии. Ключи могут перейти в это состояние в Data Domain, если он не может синхронизировать состояние с диспетчером ключей.Deactivated. Используется для чтения существующих данных в системе Data Domain.Compromised. Если внешний ключ диспетчера ключей скомпрометирован, он переходит в это состояние после следующей синхронизации ключей.Marked-For-Destroyed. Когда пользователь помечает ключ для уничтожения, ключ переходит в это состояние. При запуске сборки мусора все контейнеры, зашифрованные с помощьюMarked-For-Destroyedключи повторно шифруются с помощью командыActivated-RW.Destroyed. Ключ вMarked-For-DestroyedСостояние переходит в это состояние, когда с ним не связаны никакие данные.Destroyed-compromised. Ключ вCompromisedСостояние переходит в это состояние, когда с ним не связаны никакие данные.
Вопрос. Можно ли экспортировать ключи шифрования для аварийного восстановления?
Ответ. Ключи можно экспортировать вручную с помощью следующей команды.
# filesys encryption keys export
Data Domain также экспортирует ключи по умолчанию при добавлении нового ключа или при удалении любого ключа из системы.
Экспортированные файлы находятся в папке
/ddr/var/.security в зашифрованном формате. Этот файл можно скопировать из Data Domain и сохранить в безопасном месте для последующего использования при восстановлении после сбоя.
Примечание. Импорт ключей для аварийного восстановления требует участия службы поддержки клиентов, так как процесс восстановления зависит от типа произошедшей аварии. Экспортированный файл ключей можно импортировать с помощью следующей команды.
# filesys encryption keys import <filename>
Вопрос. Хранится ли ключ, сгенерированный KMIP, в Data Domain?
Ответ. Да, ключ шифрования, полученный из KMIP, хранится в Data Domain в зашифрованном виде.
Вопрос. Как изменение состояния ключа в устройстве KMIP применяется к Data Domain?
Ответ. Синхронизация клавиш выполняется ежедневно. Если доступен новый ключ или состояние ключа изменилось, синхронизация обновляет локальную таблицу ключей. Data Domain получает ключевые обновления от KMIP каждый день в полночь.
Вопрос. Можно ли вручную синхронизировать состояния ключей между Data Domain и KMIP?
Ответ. Да, интерфейс командной строки или пользовательский интерфейс Data Domain можно использовать для ручной синхронизации состояний ключей между Data Domain и KMIP. Команда для этого: '
filesys encryption keys sync'.
Вопрос. Можно ли изменить время, в которое Data Domain получает обновления ключей от KMIP?
Ответ. Нет, невозможно изменить время, в которое Data Domain получает обновления ключей от KMIP.
Вопрос. Существует ли ограничение на количество ключей, хранящихся в Data Domain?
Ответ. Начиная с DDOS 7.8, система Data Domain может содержать не более 1024 ключей. В поле
Activated-RW Государства; Все остальные ключи могут находиться в любом другом состоянии.
Вопрос. Можно ли использовать разные ключи для разных наборов данных в Data Domain?
Ответ. Нет, Data Domain одновременно поддерживает только один активный ключ в системе. Все входящие данные шифруются с помощью текущего активного ключа. Нельзя управлять ключами с более высокой детализацией (например, для каждого mtree).
Вопрос. Есть ли уведомление о достижении максимально допустимого количества ключей?
Ответ. Да, оповещение создается при достижении максимального предела количества ключей — 1024.
Вопрос. Как снять оповещение о максимальном ограничении количества ключей?
Ответ. Чтобы снять оповещение о максимально допустимом количестве ключей, необходимо удалить один из ключей.
Вопрос. Можно ли просмотреть объем данных, связанных с определенным ключом в Data Domain?
Ответ. Да, это может отображаться в Data Domain, но не может быть видно на сервере KMIP. Интерфейс командной строки Data Domain и пользовательский интерфейс позволяют пользователю видеть объем данных, связанных с определенным ключом. Команда для этого: '
filesys encryption keys show summary'.
Вопрос. Можно ли увидеть возраст ключей в Data Domain?
Ответ. Да, его можно увидеть для ключей EKM с помощью пользовательского интерфейса.
Вопрос. Работает ли старый ключ, даже если истек период времени, в течение которого новый ключ вступил в силу?
Ответ. Срок действия ключей шифрования не ограничен. Старые ключи становятся доступными только для чтения после ротации ключей и остаются в DDOS.
Вопрос. Удаляются ли ключи шифрования автоматически, если в Data Domain нет связанных с ними данных?
Ответ. Нет, ключ не удаляется автоматически. Пользователь должен явным образом удалить ключ с помощью интерфейса командной строки или пользовательского интерфейса Data Domain.
Вопрос. Можно ли удалить ключ, даже если с ним связаны данные в Data Domain?
Ответ. Нет, если с ключом связаны какие-либо данные, его нельзя удалить. Данные необходимо повторно зашифровать с помощью другого ключа, чтобы удалить ключ, с которым связаны данные.
Вопрос. Если ключ удаляется в KMIP, удаляется ли он также из списка ключей Data Domain?
Ответ. Нет, пользователь должен удалить ключ самостоятельно, используя интерфейс командной строки или интерфейс пользователя Data Domain.
Вопрос. В многоплощадочной среде Data Domain требуется ли KMIP в каждом расположении?
Ответ. Нет, нет необходимости иметь KMIP на каждой площадке, где есть Data Domain. Для всех них можно использовать один сервер KMIP. Рекомендуется иметь отдельный класс ключей для каждой системы Data Domain, если они используют один и тот же сервер KMIP.
Вопрос. Существует ли процесс извлечения данных, зашифрованных с помощью старого ключа, в случае взлома ключа?
Ответ. В этом случае заказчик должен пометить ключ как скомпрометированный на сервере KMIP. Затем в Data Domain:
- Беги '
filesys encryption keys sync'. - Беги '
filesys encryption apply-changes'. - Запустите очистку файловой системы.
- Очистка повторно шифрует все данные, которые были зашифрованы с помощью скомпрометированного ключа, с использованием более нового ключа.
- После очистки старое состояние ключа меняется на
Compromised-Destroyed.
- Удалите старый ключ.
Шифрование и репликация
Вопрос. Поддерживается ли репликация Data Domain и совместима ли она с DARE?
Ответ. Да, репликацию Data Domain можно использовать с DARE. Это позволяет реплицировать зашифрованные данные с использованием всех видов репликации. Каждый тип репликации работает уникально с шифрованием и обеспечивает одинаковый уровень безопасности.
Вопрос. Должна ли исходная и целевая системы работать под управлением одной и той же версии DDOS для использования шифрования?
Ответ. Исходная и целевая системы могут иметь разные версии DDOS, чтобы использовать DARE с репликацией, если они совместимы для репликации (см. таблицу совместимости в руководстве по администрированию Data Domain ).
Вопрос. Как репликация работает с шифрованием?
Ответ. Это зависит от используемой формы репликации.
Если настроена репликация mtree (MREPL) или управляемая репликация файлов (MFR):
- DARE можно лицензировать или включать в исходной или целевой системах независимо друг от друга в зависимости от того, чего хочет достичь заказчик.
- Если и на исходной, и на целевой системах включено шифрование:
- Данные, поступающие в исходную систему, шифруются с помощью ключа шифрования исходной системы.
- Исходный ресурс расшифровывает локальные данные, повторно шифрует их с помощью ключа шифрования целевой системы, а затем реплицирует зашифрованные данные в целевую систему.
- Если в исходной системе отключено шифрование, а в целевом ресурсе включено шифрование:
- Данные, поступающие в исходную систему, не шифруются.
- При репликации исходная система шифрует данные с помощью ключа шифрования целевой системы, а затем реплицирует зашифрованные данные в целевую систему.
- Если в исходной системе включено шифрование, а в целевой системе выключено:
- Данные, поступающие в исходную систему, шифруются с помощью ключа шифрования исходной системы.
- Исходный компонент дешифрует данные, а затем реплицирует их в целевую систему.
- Если шифрование включено на реплике после настройки контекста репликации, то все новые реплицируемые сегменты шифруются в исходной системе реплики. Все сегменты, находившиеся в реплике до включения шифрования, остаются в незашифрованном состоянии, пока не будут применены изменения и не будет выполнена очистка в целевой системе.
Если настроена репликация коллекции (CREPL):
- В исходной и целевой системах должна использоваться одна и та же версия DDOS.
- Шифрование должно быть либо включено, либо отключено в обоих режимах. Также не может быть несоответствия в конфигурации шифрования. Ключи шифрования одинаковы для исходного и целевого ресурсов.
- Если и на исходной, и на целевой системах включено шифрование:
- Все данные, поступающие в исходную систему, шифруются с помощью ключа шифрования исходной системы.
- Во время репликации исходная система отправляет зашифрованные данные в целевую систему в зашифрованном состоянии.
- Целевая система имеет тот же ключ, что и исходная, поскольку при репликации коллекции используется точная копия исходной системы.
- Никакие данные не могут быть записаны в целевой ресурс вне репликации, так как система назначения доступна только для чтения.
- Если шифрование отключено и на исходном, и на целевом ресурсах:
- Данные, поступающие в исходную систему, не шифруются.
- При репликации исходная система отправляет данные в незашифрованном состоянии, и они остаются незашифрованными в целевой системе.
- Никакие данные не могут быть записаны в целевой ресурс вне репликации, так как система назначения доступна только для чтения.
Вопрос. Хранится ли ключ целевого ресурса в исходной системе Data Domain неограниченное время?
Ответ. Ключ шифрования целевого ресурса никогда не хранится в исходной системе Data Domain. Они хранятся в памяти (в зашифрованном виде) только во время активной сессии репликации. Это относится ко всем типам репликации, за исключением репликации коллекции. При репликации коллекции в исходной и целевой системах присутствует один и тот же набор ключей шифрования.
Вопрос. Можно ли включить шифрование в системе репликации коллекции после установки контекста репликации?
Ответ. Да, в этом случае шифрование должно быть включено как в исходной, так и в целевой системах. Чтобы настроить шифрование, необходимо отключить контекст репликации. Все новые реплицируемые сегменты шифруются в реплике. Все сегменты, находившиеся на реплике до включения шифрования, остаются в незашифрованном состоянии.
Вопрос. Можно ли включить DARE одновременно с функцией шифрования по сети для репликации Data Domain?
Ответ. Да, шифрование по проводу (OTW) и DARE могут быть включены одновременно для достижения различных целей безопасности.
Вопрос. Что произойдет, если шифрование DARE и OTW будут включены одновременно?
Ответ. Исходная система сначала шифрует данные с помощью целевого ключа шифрования. Затем уже зашифрованные данные шифруются во второй раз с помощью шифрования OTW при отправке этих данных в место назначения. В целевой системе после дешифрования OTW данные сохраняются в зашифрованном формате, который был зашифрован с помощью ключа шифрования целевого ресурса.
Вопрос. Если шифрование включено в исходной и целевой системах, должна ли у них использоваться одна и та же парольная фраза?
Ответ. Если настроена репликация коллекции, парольная фраза должна быть такой же. Для других типов репликации (например, MREPL, MFR) в системах могут использоваться разные фразы-пароли.
Вопрос. Если в целевой системе включено шифрование, шифруются ли реплицированные данные и данные из какой-либо другой точки доступа (например, через локальную резервную копию)? Можно ли разделить эти два каталога в целевой системе, чтобы шифровать шифровали только реплицированные каталоги?
Ответ. Нет, все данные шифруются в целевой системе независимо от точки входа. Шифрование можно включить или отключить только на уровне MTree или каталога. Это неприменимо к CREPL.
Вопрос. Как осуществляется обмен ключами между исходной и целевой системами во время MREPL или MFR?
Ответ. На этапе связывания репликации целевой ресурс безопасно передает свой текущий алгоритм шифрования и сведения о ключе в исходную систему. Для контекстов репликации аутентификация всегда выполняется с использованием общего секретного ключа. Этот общий секрет используется для установки «сессионного» ключа с использованием протокола обмена ключами Диффи-Хеллмана. Этот сессионный ключ используется для шифрования и расшифровки ключа шифрования Data Domain.
Вопрос. Какой тип алгоритма использует OTW encryption для шифрования трафика репликации?
Ответ. Если для режима аутентификации репликации установлено значение «односторонняя» или «двусторонняя», для обмена ключами сеанса используется эфемерный метод Диффи — Хеллмана (DHE). Аутентификация сервера происходит с помощью RSA. 256-разрядный шифр GCM AES используется для инкапсуляции реплицированных данных по сети. Уровень инкапсуляции шифрования немедленно удаляется при попадании в целевую систему.
«Односторонняя» означает, что сертифицирован только сертификат назначения. «Двусторонний» означает, что проверены сертификаты исходного и целевого ресурсов. Прежде чем использовать этот режим аутентификации, необходимо установить взаимное доверие, и обе стороны соединения должны включить эту функцию для продолжения шифрования.
Если для режима аутентификации репликации установлено значение «Анонимно», для обмена ключами сеанса используется анонимный алгоритм Диффи-Хеллмана (ADH). В этом случае исходный и целевой ресурсы не проверяют подлинность друг друга перед обменом ключами. «Анонимный» используется по умолчанию, если не указан режим аутентификации.
Вопрос. Работает ли ротация ключей без перезапуска файловой системы со всеми типами репликации?
Ответ. Ротация ключей без перезапуска файловой системы работает со всеми типами репликации, за исключением репликации каталогов (которая больше не поддерживается) и разностной репликации (также известной как оптимизация низкой пропускной способности, или LBO).
Вопрос. Как обеспечивается защита ключа шифрования целевого ресурса во время обмена ключами в отсутствие сертификатов или пар ключей инфраструктуры открытых ключей?
Ответ. Существует общий секрет для всех пар репликации Data Domain, который используется для создания общего ключа сеанса с помощью обмена ключами Диффи — Хеллмана. Этот общий ключ используется для шифрования ключа шифрования системы назначения.
Существует разница между общим секретом, используемым для проверки подлинности репликации, и общим ключом сеанса, который выделяется с помощью протокола обмена ключами Диффи — Хеллмана. Общий секрет, используемый для проверки подлинности репликации, устанавливается программным обеспечением Data Domain в первый раз, когда двум Data Domain требуется создать контекст репликации. Он также согласовывается посредством обмена Диффи-Хеллмана с использованием параметров, встроенных в код. Эти данные постоянно сохраняются в системах для аутентификации каждой сессии репликации между двумя системами. Ключ сессии репликации (ключ, используемый для шифрования ключа шифрования системы назначения) устанавливается с помощью другого обмена данными Диффи-Хеллмана с ранее установленным общим секретом, что приводит в действие протокол безопасного обмена ключами. Этот ключ не является постоянным и доступен только пока активен контекст репликации.
Вопрос. Должны ли обе системы в паре репликации использовать одно и то же внешнее решение (например, диспетчер ключей KMIP) или одна из систем может использовать внешний диспетчер ключей, а другая — встроенный диспетчер ключей?
Ответ. В отличие от репликации коллекции, обеим системам в паре репликации необязательно использовать один и тот же диспетчер ключей.
При репликации коллекции в обеих системах Data Domain должен быть настроен один и тот же диспетчер ключей. Однако только исходная система синхронизирует ключи с диспетчером ключей, и эти ключи также передаются в целевую систему. При репликации других типов для исходной и целевой систем могут использоваться разные диспетчеры ключей.
Шифрование и перенос
Вопрос. Поддерживается ли миграция данных в системах с включенным модулем DRA?
Ответ. Да, миграция данных поддерживается в системах с включенным шифрованием. Перед началом миграции данных необходимо обязательно обеспечить совпадение настроек шифрования в исходной и целевой системах. Кроме того, перед началом переноса рекомендуется экспортировать и создать резервную копию ключей шифрования в исходной системе для целей DIA.
Вопрос. Поддерживается ли миграция данных как на активном уровне, так и на уровне облака при включенной функции DRA?
Ответ. Да, миграция данных поддерживается как для активного уровня, так и для переноса с уровнем облака для систем с поддержкой шифрования. Список необходимых атрибутов применяется в зависимости от уровня, на котором включено шифрование.
Вопрос. Какие параметры шифрования сохраняются при переносе?
Ответ. Зашифрованные данные и ключи шифрования переносятся без изменений, но для успешной миграции данных необходимо вручную проверить и сопоставить такие параметры, как диспетчер ключей, системная парольная фраза и другие параметры шифрования. Все существующие сертификаты диспетчера ключей также передаются в целевую систему. После переноса необходимо снова настроить конфигурацию диспетчера ключей шифрования в целевой системе.
Вопрос. Какие проверки совместимости шифрования выполняются в исходной и целевой системах во время переноса?
Ответ. Системный пароль, состояние шифрования, сведения о конфигурации диспетчера ключей и параметры режима FIPS системы — вот некоторые из параметров шифрования, которые должны быть идентичными в исходной и целевой системах для успешного переноса. В этой статье Data Domain: В разделе Процедура миграции систем DD с поддержкой облака (требуется вход в службу поддержки Dell) подробно описаны этапы миграции между системами с включенным облаком. Те же настройки применяются и для переноса активного уровня.
Вопрос. Поддерживается ли перенос между системами EDP?
Ответ. Миграция данных между двумя системами поддерживается, если обе системы являются EDP или обе не являются EDP. Миграция данных из системы EDP в систему, не являющуюся системой EDP, разрешена, если шифрование OTW явно отключено с помощью команды
MIGRATION_ENCRYPTION системный параметр.
Шифрование и уровень облака
Вопрос. Поддерживается ли шифрование для Cloud Tier?
Ответ. Да, шифрование поддерживается для уровня облака. По умолчанию эта функция отключена. Метод '
cloud enable', чтобы выбрать, следует ли включить шифрование на уровне облака.
Вопрос. Поддерживается ли протокол KMIP и внешние диспетчеры ключей на уровне облака?
Ответ. Да, KMIP и внешние диспетчеры ключей поддерживаются на уровне облака, начиная с DDOS 7.8.
Вопрос. С какой степенью детализации можно включить шифрование в облаке?
Ответ. Шифрование можно включать и отключать на каждом облачном устройстве и на каждом уровне независимо друг от друга.
Вопрос. Есть ли у облачных модулей независимые ключи?
Ответ. Нет, управление ключами является общим для активного и облачного уровней в Data Domain. Если шифрование включено, ключи копируются на соответствующий раздел, уровень или коллекцию. Если шифрование включено в активном, а не в облаке, ключи активного уровня не отражаются в облаке, и наоборот. Это относится и к облачным модулям. Пример. Если
cp1 Включено шифрование и cp2 не включено шифрование, то cp1 клавиши не отражаются на cp2.
Вопрос. Можно ли удалить ключи из облака?
Ответ. Нет, удаление ключей из облака не поддерживается.
Вопрос. Где осуществляется управление ключами шифрования данных для облачных устройств?
Ответ. Ключи связаны с
collection partition (CP), и каждая облачная единица является отдельным CP. Копия ключей со всех CP хранится в активном разделе.
Вопрос. Как восстановить облачные ключи во время аварийного восстановления?
Ответ. Переменная
cpnameval зеркалируется в облако в рамках восстановления CP, а ключи шифрования восстанавливаются в cpnameval. Затем ddr_key_util Для восстановления ключей используется инструмент.
Примечание. Для аварийного восстановления требуется помощь службы поддержки заказчиков.
Вопрос. Может ли выполняться перемещение данных, если шифрование включено только для уровня облака?
Ответ. Нет, для выполнения перемещения данных необходимо включить шифрование как на облачном, так и на активном уровнях.
Вопрос. Можно ли использовать внешний диспетчер ключей с Cloud Tier?
Ответ. Да, внешний диспетчер ключей можно использовать с уровнем облака. Эта функция поддерживается, начиная с DDOS 7.8. Все операции (кроме уничтожения или удаления ключа, используемого для активного уровня) также допустимы для Cloud Tier с точки зрения внешнего диспетчера ключей.
Шифрование и чистка памяти
Вопрос. Какую роль играет процесс сборки мусора (GC) в DARE? Влияет ли на производительность первое включение шифрования?
Ответ. Первое включение DARE влияет на производительность GC. Когда GC запускается, он считывает данные из существующих контейнеров на диске и записывает их в новые контейнеры. После включения DARE может потребоваться чтение, расшифровка и распаковка этих данных перед повторным сжатием, шифрованием и записью на диск. Если шифрование включено в Data Domain, где хранится значительный объем уже существующих данных, и параметр «
filesys encryption apply-changes', следующий цикл GC пытается зашифровать все существующие данные в системе. Это означает, что все данные должны быть прочитаны, распакованы, сжаты, зашифрованы и записаны на диск. В результате первый GC после выполнения команды 'filesys encryption apply-changes' может занять больше времени, чем обычно. Убедитесь, что в системе Data Domain достаточно свободного места для выполнения очистки без заполнения системы Data Domain (в противном случае произойдет сбой резервного копирования).
Вопрос. Влияет ли выполнение текущих циклов очистки на производительность?
Ответ. Да, есть влияние на производительность. Как правило, это влияние зависит от объема данных, которые принимаются и восстанавливаются между циклами очистки.
Вопрос. Сколько времени занимает шифрование существующих данных?
Используйте эту статью, чтобы оценить время: Data Domain. Вычисление времени применения шифрования в состоянии покоя.
Шифрование и замена головокружения
Вопрос. Если Data Domain с настроенной DARE подвергнется смене головы, будут ли по-прежнему доступны диски с новым головным устройством?
Ответ. Ключ шифрования не привязан к самому системному головке Data Domain, поэтому диски можно переместить на другой головку Data Domain, и ключ по-прежнему будет доступен там. Файловая система заблокирована на новом головке и должна быть разблокирована с помощью команды «
filesys encryption unlock' и системную парольную фразу.
Вопрос. Что делать, если фраза-пароль утеряна во время операции замены головы?
Ответ. Если фраза-пароль утеряна, подключите старый head и обратитесь в службу поддержки, чтобы сбросить фразу-пароль. Затем снова подключите к новой головке и завершите процедуру замены головы.
Шифрование и производительность
Вопрос. Каково наблюдаемое влияние использования DARE на потребление ресурсов хранилища?
Ответ. Влияние на потребление ресурсов хранилища незначительно — издержки при хранении некоторых параметров шифрования вместе с пользовательскими данными составляют около 1%.
Вопрос. Каково наблюдаемое влияние использования DARE на пропускную способность (операции записи и чтения)?
Ответ. Влияние на пропускную способность приема при использовании шифрования может варьироваться в зависимости от протокола и платформы. Как правило, следующие процентные значения являются консервативным снижением производительности в совокупной пропускной способности.
Режим CBC
- Первый полный: Снижение производительности при записи на ~10%
- Добавочного: Снижение производительности при записи на ~5%
- Восстанавливает: Снижение производительности операций чтения на 5–20%
Режим GCM
- Первый полный: Снижение производительности при записи на 10–20%
- Добавочного: Снижение производительности при записи на 5–10%
- Восстанавливает: Снижение производительности операций чтения на 5–20%
Эти цифры относятся к служебным издержкам шифрования данных в состоянии покоя. Шифрование по сети учитывается отдельно.
Передовые подходы
Вопрос. Каковы передовые практики в отношении политики ротации ключей?
Ответ. Политика автоматической смены ключей по умолчанию не включена. Рекомендуется часто менять ключи шифрования. Если в системе настроен внешний диспетчер ключей KMIP, рекомендуется часто менять ключи для дальнейшей обработки сценариев компрометации ключей. Если для протокола KMIP настроен уровень облака, рекомендуемый интервал ротации ключей — неделя. Если протокол KMIP настроен только для активного уровня, рекомендуется использовать ежемесячную политику ротации ключей. Однако это значение может быть увеличено или уменьшено в зависимости от скорости приема. Если настроен встроенный диспетчер ключей, рекомендуется использовать политику ротации ключей в диапазоне от 1 до 3 месяцев.
Вопрос. Каковы передовые подходы к использованию класса ключей KMIP, если один и тот же сервер KMIP используется для нескольких доменов Data Domain?
Ответ. Рекомендуется иметь отдельный класс ключей для каждого Data Domain, если они используют один и тот же сервер KMIP. Таким образом, ротация ключей, выполненная в одной системе, не влияет на состояние ключа в других системах.
Дополнительная информация
Другую документацию, связанную с шифрованием Data Domain (руководство администратора, справочное руководство по командам и руководство по настройке безопасности), можно найти здесь: Основные документы PowerProtect и Data Domain
Посмотрите следующее видео.
Затронутые продукты
Data Domain, Data DomainПродукты
Data Domain, Data Domain EncryptionСвойства статьи
Номер статьи: 000019875
Тип статьи: How To
Последнее изменение: 05 Jun 2026
Версия: 14
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.