Data Domain:加密常见问题
摘要: 本知识库文章在一个整合位置提供了有关 Data Domain 静态数据加密 (DARE) 的常见问题 (FAQ),以便于参考。
本文适用于
本文不适用于
本文并非针对某种特定的产品。
本文并非包含所有产品版本。
说明
目录
- 是否所有 Data Domain 系统都支持 DARE?
- 如何在 Data Domain 系统上执行加密?
- Data Domain 使用哪个版本的 BSafe?
- 在 DDOS 中配置加密的可用用户界面是什么?
- 是否可以选择性加密数据?
- 是否有任何加密密钥或帐户密码以明文或弱密码传输或存储?
- Data Domain 使用哪个版本的 OpenSSL?
- DARE如何防止用户和应用程序访问数据?
- 重复数据消除后是否会进行加密?
- Data Domain 如何确保数据的安全性?
- 加密会生成哪些警报?
- 是否有针对 DDOS 的安全认证?
- 加密密钥存储在哪里?
- 如果有人从 Data Domain 中取出硬盘,他们是否可以解密其中的数据?
- 恢复需要哪些加密密钥和密码?
- 如何锁定文件系统?
- “storage sanitize”命令是否与文件系统加密有任何关系?
- 加密禁用项目 (EDP) 系统是否支持线上加密?
- Data Domain 支持哪些外部密钥管理器?
- 是否需要单独的许可证才能实现与外部密钥管理器的集成?
- 一次可以使用多少个密钥管理器?
- 在哪里可以找到有关如何配置 KMIP 外部密钥管理的更多信息?
- 如何管理 Data Domain 中外部密钥管理器的证书?
- 什么是证书颁发机构?
- 什么是 CA 签名的证书?什么是本地 CA 签名证书?
- 如何在 Data Domain 上创建证书签名请求?
- 是否可以在密钥管理器之间切换?
- 当外部密钥管理器连接中断时会发生什么情况?我的数据是否仍然可以访问?
- 是否有办法仅将密钥存储在外部密钥管理器中,而不存储在 Data Domain 中?
- 与 KMIP 集成是否会对性能产生任何影响?
- 是否可以将 KMIP 解决方案用于环境中的选定 Data Domain?
- Data Domain 和 KMIP 之间的通信是否安全?
- Data Domain 加密存在哪些密钥管理功能?
- Data Domain 上有哪些不同的密钥状态?
- 是否可以导出加密密钥以进行灾难恢复?
- KMIP 生成的密钥是否存储在 Data Domain 上?
- KMIP 一体机中的密钥状态更改如何应用于 Data Domain?
- 是否可以在 Data Domain 和 KMIP 之间手动同步密钥状态?
- 是否可以更改 Data Domain 从 KMIP 接收密钥更新的时间?
- Data Domain 上存储的密钥数量是否有限制?
- 是否可以对 Data Domain 上的不同数据集使用不同的密钥?
- 达到最大密钥限制时是否有任何通知?
- 如何清除有关最大密钥限制的警报?
- 您是否可以查看与 Data Domain 上的特定密钥关联的数据量?
- 您能看到 Data Domain 上密钥的使用年限吗?
- 即使新密钥生效的时间段已过,旧密钥是否仍有效?
- 当 Data Domain 上没有与之关联的数据时,是否会自动删除加密密钥?
- 即使密钥在 Data Domain 上存在与之关联的数据,也可以将其删除吗?
- 如果在 KMIP 上删除了密钥,该密钥是否也会从 Data Domain 的密钥列表中删除?
- 在多站点 Data Domain 环境中,是否每个位置都需要 KMIP?
- 如果密钥被泄露,是否有流程可以检索使用旧密钥加密的数据?
- Data Domain 复制是否受支持并且可与 DARE 互操作?
- 源系统和目标系统是否必须运行相同的 DDOS 版本才能使用加密?
- 复制如何使用加密?
- 目标的密钥是否无限期存储在源 Data Domain 上?
- 建立复制上下文后,是否可以在集合复制系统上启用加密?
- DARE是否可以与用于Data Domain 复制的线上加密功能同时启用?
- 如果同时启用 DARE 和 OTW 加密,会发生什么情况?
- 在源和目标上启用加密时,它们是否必须具有相同的密码短语?
- 在目标上启用加密后,复制的数据和来自其他接入点的数据是否会都加密?
- 如何在 mtree 复制或 MFR 期间在源和目标之间进行密钥交换?
- OTW 加密使用哪种类型的算法来加密复制流量?
- 无需重新启动文件系统的密钥轮换是否适用于所有类型的复制?
- 在没有证书或 PKI 密钥对的情况下,在密钥交换期间如何保护目标系统的加密密钥?
- 复制对中的两个系统是否都需要使用相同的外部密钥管理器?
加密配置
问:如何在 Data Domain 上配置静态数据加密 (DARE)?
答:可以通过以下步骤配置 DARE:
- 添加加密许可证。
- 具有添加了有效加密许可证的许可证文件。
- 使用以下命令使用可用的许可证文件更新 Data Domain 中的电子许可证:
# elicense update
- 添加安全监察官并启用安全监察官授权。
- 使用以下命令添加具有“security”角色的用户(如果尚不存在):
# user add <username> role security - 通过以安全专员身份登录并运行以下命令来启用安全专员授权:
> authorization policy set security-officer enabled
- 使用以下命令添加具有“security”角色的用户(如果尚不存在):
- 切换回管理员帐户并通过运行以下命令启用 DARE:
# filesys encryption enable
问:DARE 支持哪些平台?
答:除加密禁用项目 (EDP) 系统外,所有 Data Domain 系统均支持 DARE 功能。
问:如何在 Data Domain 上以明文形式存储数据?
答:用户可以通过确认在设置中已关闭加密来确保数据以明文形式保存,而不是在 Data Domain 中加密。
可以使用以下命令在 Data Domain 中禁用加密:
# filesys encryption disable
问:DARE 支持哪些备份应用程序和协议?
答:DARE 功能独立于底层备份应用程序或 Data Domain 使用的协议。
问:可以使用哪些加密算法?
答:Data Domain 加密软件支持使用密码块链接 (CBC) 或 Galois 计数器模式 (GCM) 的 AES 128 位或 256 位算法。
GCM 是对称密钥加密分组密码的一种操作模式。它是一种经过身份验证的加密算法,旨在同时提供身份验证和隐私(机密性)。顾名思义,GCM 将众所周知的计数器加密模式与新的 Galois 身份验证模式相结合。GCM 的身份验证方面可确保加密的数据是由 Data Domain 系统完成的,而不是通过其他方式“注入”的。这与 CBC 不同,CBC 对数据进行加密(隐私方面),但没有对加密数据的真实性进行检查。
在 CBC 模式下,每个纯文本块在加密之前都与前一个密文块进行互斥或运算 (XOR)。这样,每个密文块都依赖于到该点为止处理的所有纯文本块。此外,为了使每条消息唯一,必须在第一个块中使用初始化向量。CBC仅通过加密来保证数据的隐私(机密性)。不会对加密算法或过程进行身份验证。
问:如何更改加密算法?
答:使用以下命令设置特定的加密算法:
# filesys encryption algorithm set {aes_128_cbc | aes_256_cbc | aes_128_gcm | aes_256_gcm}
问:启用加密后,如何确保对预先存在的数据进行加密?
答:我们可以强制 Data Domain 文件系统使用以下命令对预先存在的数据进行加密:
# filesys encryption apply-changes
这使得下一个清理周期比正常情况要长得多,占用的资源也更多。
问:如何禁用加密?
答:使用以下命令禁用 Data Domain 中的加密功能:
# filesys encryption disable
这仅禁用传入数据的加密。现有加密数据将保持加密状态,直到使用命令“手动解密”
filesys encryption apply-changes'.
问:哪些加密命令需要重新启动文件系统才能生效?
答:以下加密命令需要重新启动文件系统才能生效:
filesys encryption enable|disable- 在 Data Domain 上启用或禁用加密。filesys encryption algorithm set- 允许用户选择加密算法。filesys encryption algorithm reset- 在 CBC 模式下将加密算法重置为 AES 256(默认)。
问:哪些加密命令需要禁用文件系统才能设置或使用它们?
答:必须禁用 Data Domain 文件系统,才能设置或使用以下加密命令:
encryption passphrase changeencryption lock|unlock
一般加密问题
问:是否所有 Data Domain 系统都支持 DARE?
答:DARE 软件选项在不属于加密禁用项目 (EDP) 的 Data Domain 系统上受支持。这些系统不允许启用加密,在俄罗斯地区销售。
问:如何在 Data Domain 系统上执行加密?
答:加密是使用 OpenSSL 和 RSA BSafe 库完成的。RSA BSafe 是经过 FIPS 140-2 验证的加密库。
问:Data Domain 使用哪个版本的 BSafe?
答:自 DDOS 7.10 起,使用的 BSafe 版本为”
BSAFE Micro Edition Suite 4.4.0.0”以及“BSAFE Crypto-C Micro Edition: 4.1.4.0”的输出。
问:在 DDOS 中配置加密的可用用户界面是什么?
答:可以使用命令行、Web 界面或使用 REST API 配置加密。DDOS 8.0 版中添加了 REST API 支持。
问:是否可以选择性加密数据?只喜欢一个 mtree 或文件?
答:无法选择性加密。加密只能在系统范围内启用或禁用,而不能选择性地启用或禁用。对于具有云支持的系统,可以在云层和云单元级别启用或禁用加密。
问:是否有任何加密密钥或帐户密码以明文或弱密码传输或存储(例如,当实体进行身份验证时、数据文件、程序或身份验证目录中)?
答:否。
问:Data Domain 使用哪个版本的 OpenSSL?
答:自 DDOS 7.10 起,OpenSSL 版本为”
OpenSSL 1.0.2zd-fips”的输出。
问:DARE如何防止用户和应用程序访问数据?
答:
-
静态数据加密是指对驻留在磁盘子系统上的数据进行加密。加密或解密发生在压缩层。用户或应用程序向 Data Domain 发送和接收明文数据,但实际驻留在 Data Domain 上的任何数据都会加密。
-
所有加密都在文件系统和命名空间下进行,对用户或应用程序不可见。如果用户或应用程序已经获得对文件或目录的授权访问权限,则无论加密如何,都可以以其本机格式读取数据。
-
Data Domain 加密经过精心设计,如果入侵者绕过其他网络安全控制并访问加密数据,如果没有适当的加密密钥,则该人无法读取和使用数据。
问:重复数据消除后是否会进行加密?
答:是,加密会对经过重复数据消除的数据进行。数据在存储到磁盘之前进行加密。
问:Data Domain 如何确保数据的安全性?
答:使用 DARE 功能保护数据。此外,移除设备(机头交换、文件系统锁定)时,密码也会从系统中删除。此密码用于加密密钥,因此数据将得到进一步保护。
问:加密会生成哪些警报?
答:在以下情况下会生成警报:
-
当存在泄露时,存在加密密钥
-
当加密密钥表已满且无法再向系统添加密钥时
-
自动密钥导出失败时
-
当自动密钥轮换失败时
-
禁用加密时
-
更改系统密码时
问:是否有针对 DDOS 的安全认证?
答:Data Domain 系统符合 FIPS 140-2 标准。
问:加密密钥存储在哪里?
答:加密密钥永久存储在 DDOS 的收集分区中。
问:如果有人从 Data Domain 中取出硬盘,他们是否可以解密其中的数据?
答:加密密钥使用存储在系统磁头中的系统密码进行加密。即使加密密钥存储在磁盘中,如果没有系统密码,也无法解密加密密钥。因此,在不知道用于加密数据的密钥的情况下,无法从硬盘驱动器解密。
问:恢复(尤其是灾难恢复)需要哪些加密密钥和密码?
答:密钥可以导出到安全文件,并保存在系统的外部。此文件的恢复是在工程部门的帮助下完成的。此外,在恢复时,客户必须知道与 keys export 命令一起使用的密码。
问:在将系统移至其他位置之前,如何锁定文件系统?
答:以下是锁定系统的过程:
- 禁用文件系统:
# filesys disable - 锁定文件系统并输入新密码(这需要使用安全用户进行身份验证):
# filesys encryption lock This command requires authorization by a user having a 'security' role. Please present credentials for such a user below. Username: secuser Password: Enter the current passphrase: Enter new passphrase: Re-enter new passphrase: Passphrases matched. The filesystem is now locked.- 不得丢失或忘记新密码。如果没有此密码,就无法解锁文件系统,这意味着无法访问 Data Domain 上的数据。
- 要在系统到达远程位置时将其解锁,请使用以下命令:
# filesys encryption unlock This command requires authorization by a user having a 'security' role. Please present credentials for such a user below. Username: secuser Password: Enter the passphrase: The passphrase has been verified. Use 'filesys enable' to start the filesystem. - 文件系统现在可以正常启用和使用。
问:“”storage sanitize“命令与文件系统加密有任何关系吗?
答:否,文件系统加密和存储清理是两个独立的功能。
问:EDP 系统是否支持线上加密?
答:EDP 系统不支持 DARE 和线上加密。
系统密码
问:系统密码是什么?
答:DDOS 可以通过设置系统级密码来保护系统中的凭据。密码是一种人类可读的密钥,就像智能卡一样,用于生成机器可用的 AES 256 加密密钥。
它有两个好处:
- 它允许管理员更改密码,而无需操作加密密钥。更改密码会间接更改密钥的加密,但不会影响用户数据。更改密码不会更改底层 Data Domain 系统加密密钥。它会更改 Data Domain 系统密钥的加密,但系统密钥保持不变。
- 它允许物理 Data Domain 系统附带加密密钥,但不会在其上存储密码。这样,如果盒子在运输过程中被盗,攻击者就无法恢复数据,因为系统只有加密密钥和加密数据。
密码在内部存储在 Data Domain 存储系统的隐藏部分。这允许 Data Domain 系统启动并继续提供数据访问,而无需管理员干预。
创建或更改密码:
- 管理员通过 Data Domain 身份验证后,可以使用 CLI 创建 系统密码。
- 管理员和安全角色用户(如安全专员)向 Data Domain 进行身份验证后,可以使用 CLI 更改 系统密码。这意味着任何一个管理员都无法独立进行更改。
问:何时使用密码?
答:各种 DDOS 组件(包括文件系统加密、云访问、证书管理、DD Boost 令牌、横向扩展环境中的系统配置模块以及许可信息)将系统密码用作主密钥。DDOS 提供了设置和修改此系统密码的机制。它还提供了选项来控制系统密码是否存储在磁盘上,这尤其用于在传输 Data Domain 时增强安全性。
问:该密码如何用于 Data Domain 的安全传输?
答:该过程使用”
filesys encryption lock“命令,允许用户通过更改密码来锁定文件系统。用户输入用于重新加密密钥的新密码,但不会存储新密码。加密密钥不可恢复,直到文件系统使用”filesys encryption unlock' 命令。
Data Domain 安全配置指南中介绍了该过程。
问:如果密码更改,会发生什么情况?数据仍可访问吗?
答:是的,更改密码不会更改底层 Data Domain 系统加密密钥,只会更改加密密钥。因此,数据访问不会受到影响。
问:如何确定系统上是否设置了密码?
答:如果在系统上设置了密码,请运行”
system passphrase set' 命令会抛出错误,指示已设置密码。
问:如果忘记或忘记密码,会发生什么情况?
答:如果客户在包装箱锁定时丢失密码,则他们的数据也将丢失。没有后门或替代方法可以访问它。如果没有管理该密码的良好流程,这种情况可能会意外发生,他们将无法恢复密钥或数据。但是,由于系统的集成保护机制,加密密钥永远不会丢失或损坏。
问:是否有任何机制可以重置丢失的系统密码?
答:只有在某些情况下,才能在客户支持的帮助下强制重置系统密码。仅当满足特定条件时,DDOS 7.2 中引入的强制更新机制才能用于此目的。在这篇文章中可以找到更多详细信息:Data Domain:如何在 DDOS v7.2 或更高版本中重置丢失的系统密码 (需要登录戴尔支持)。
问:是否有选项可以避免将系统密码存储在 Data Domain 上?
答:默认情况下,系统密码存储在 Data Domain 系统中的隐藏位置。命令”
system passphrase option store-on-disk“可用于更改此设置并避免将密码存储在磁盘上。
嵌入式密钥管理器 (EKM)
顶级命令:
# filesys encryption embedded-key-manager <option>
问:EKM 是否支持密钥轮换?
答:是的,Embedded Key Manager 支持每个 Data Domain 系统的密钥轮换。通过 UI 或 CLI,管理员可以设置密钥轮换期(每周或每月)。
问:嵌入式密钥管理功能是否收费?
答:此功能不收取任何费用。它包含在标准 Data Domain Encryption 软件许可证选项中。
问:是否可以从本地密钥管理切换到外部密钥管理?
答:是的,可以随时启用外部密钥管理器。但是,正在使用的本地密钥仍保留在 Data Domain 上。外部密钥管理器无法管理本地密钥。现有数据不需要重新加密。如果必须使用 EKM 密钥重新加密合规性数据,则必须使用”
filesys encryption apply-changes“与新的 RW 键。在切换后销毁 EKM 密钥不是必需的。
更改密钥管理器会自动将活动密钥从 KMIP 切换到密钥。
进行切换时 KMIP 密钥 MUID 的外观示例:
Key-ID Key MUID State Key Manger Type
1 be1 Deactivated DataDomain
2 49664EE855DF71CB7DC08309414C2B4C76ECB112C8D10368C37966E4E2E38A68 Activated-RW KeySecure
问:禁用或启用密钥轮换时会发生什么情况?
答:默认情况下,密钥轮换处于禁用状态。在这种情况下,所有数据都使用现有的活动密钥进行加密。如果启用了密钥轮换,将根据配置的轮换频率使用最新的活动密钥对数据进行加密。
外部密钥管理器
问:Data Domain 支持哪些外部密钥管理器?
答:Data Domain 支持以下外部密钥管理器:
- Gemalto KeySecure(在 DDOS 7.2 版中添加了支持)
- Vormetric(在 DDOS 7.3 版中添加了支持)
- CipherTrust(在 DDOS 7.7 版中添加了支持)
- IBM GKLM(在 DDOS 7.9 版中添加了支持)
问:是否需要单独的许可证才能实现与外部密钥管理器的集成?
答:是的,需要从相应供应商处获得单独的许可证,才能将外部密钥管理器与 Data Domain 集成。
问:一次可以使用多少个密钥管理器?
答:在任何给定时间,Data Domain 上只能有一个密钥管理器处于活动状态。
问:在哪里可以找到有关如何配置 KMIP 外部密钥管理器的更多信息?
答:适用于 DDOS 的 KMIP 集成指南包含有关配置 Data Domain 支持的不同外部密钥管理器的详细信息。
问:如何管理 Data Domain 中外部密钥管理器的证书?
答:配置外部密钥管理器需要生成 CA 证书(可以是自签名的或由第三方签名的)和主机证书。在外部密钥管理器服务器上完成配置后,必须将 CA 证书和主机证书导入到 Data Domain 系统。然后,可以配置和启用外部密钥管理器。
问:什么是证书颁发机构?
答:证书颁发机构 (CA) 充当对等方之间最初受信任的共享实体,并颁发签名证书,使每一方都可以信任另一方。证书通常充当服务器或客户端的身份。
问:什么是 CA 签名的证书?什么是本地 CA 签名证书?
答:CA 签名证书是由公开信任的证书颁发机构 (CA) 颁发和签名的证书。CA 签名的证书会自动获得信任。本地 CA 可以颁发签名证书,因为私有签名密钥存储在密钥管理器系统内。外部 CA 不存储私钥。相反,外部 CA 用作系统内部各种接口和服务的受信任实体。
问:如何在 Data Domain 上创建证书签名请求?
答:可以使用以下命令生成 Data Domain 证书签名请求 (CSR)。这样,私钥永远不会暴露给外部密钥管理器。
# adminaccess certificate cert-signing-request
问:是否可以在密钥管理器之间切换?
答:允许从 外部 密钥管理器无缝切换到 嵌入式 密钥管理器。但是,从 嵌入式 密钥管理器切换到 外部 密钥管理器需要安装和配置适当的证书。在两个外部密钥管理器之间切换(例如:KMIP-CipherTrust、DSM-Ciphertrust、CipherTrust 到 GKLM)也是允许的。还支持密钥迁移(有关更多详细信息,请参阅《 KMIP 集成指南 》)。
问:当外部密钥管理器连接中断时会发生什么情况?我的数据是否仍然可以访问?
答:是的,当我们无法连接到密钥管理器时,仍然可以访问数据,因为密钥的副本也存储在 Data Domain 中。如果没有与外部密钥管理器的连接,则无法创建新密钥,并且密钥状态也无法同步。
问:是否有办法仅将密钥存储在外部密钥管理器中,而不存储在 Data Domain 中?
答:出于数据无损体系结构 (DIA) 目的,密钥的副本始终存储在 Data Domain 系统中。此设置无法更改。
问:与 KMIP 集成是否会对性能产生任何影响?
答:否,使用外部密钥管理器不会对性能产生影响。
问:是否可以将 KMIP 解决方案用于环境中的选定 Data Domain?
答:是的,客户可以完全灵活地为其 Data Domain 选择适当的加密方法。他们可以在某些系统上继续利用 Data Domain 的嵌入式密钥管理器,并在环境中的其他系统上使用 KMIP 进行加密密钥轮换。
问:Data Domain 和 KMIP 之间的通信是否安全?
答:是,Data Domain 通过 X509 证书与 TLS 进行相互验证的会话进行通信。Data Domain CLI 可用于将相应的 X509 证书导入 Data Domain 系统。然后,此证书用于在 Data Domain 和 KMIP 之间建立安全通道。
密钥生命周期管理
问:Data Domain 加密存在哪些密钥管理功能?
答:密钥管理器控制多个加密密钥的生成、分发和生命周期管理。保护系统可以使用嵌入式密钥管理器或符合 KMIP 的外部密钥管理器。一次只能有一个密钥管理器生效。在保护系统上启用加密时,默认情况下,Embedded Key Manager 处于生效状态。如果配置了外部密钥管理器,则它会取代嵌入式密钥管理器并保持生效状态,直到手动将其禁用。从 Embedded Key Manager 切换到外部密钥管理器或反之,会导致将新密钥添加到系统中。自 DDOS 7.1 起,不需要重新启动文件系统。
问:Data Domain 上有哪些不同的密钥状态?
Data Domain 上的不同密钥状态如下所示:
Activated-RW管理此进程:在任何给定时间,Data Domain 上只有一个密钥处于此状态,它用于读取和写入数据。垃圾回收进程也使用此密钥来重新加密容器。Pending-Activated管理此进程:在任何给定时间,Data Domain 上只有一个密钥处于此状态。这标识了将成为Activated-RW下次文件系统重新启动后。此状态仅在启用加密时存在。Pending-activated在任何其他时间都不会创建密钥。Activated-RO管理此进程:外部密钥管理器可以有多个已激活的密钥。最新的密钥位于Activated-RW,其余的都处于此状态。当 Data Domain 无法与密钥管理器同步状态时,密钥可能会在 Data Domain 上进入此状态。Deactivated管理此进程:这用于读取 Data Domain 系统上的现有数据。Compromised管理此进程:当外部密钥管理器密钥遭到泄露时,它会在下一次密钥同步后更改为此状态。Marked-For-Destroyed管理此进程:当客户将密钥标记为销毁时,密钥将更改为此状态。运行垃圾数据收集时,所有使用Marked-For-Destroyed密钥使用Activated-RW键。Destroyed管理此进程:A key in theMarked-For-Destroyed当没有与之关联的数据时,State 将进入此状态。Destroyed-compromised管理此进程:A key in theCompromised当没有与之关联的数据时,State 将进入此状态。
问:是否可以导出加密密钥以进行灾难恢复?
答:可以使用以下命令手动导出密钥。
# filesys encryption keys export
默认情况下,当添加新密钥或从系统中删除任何密钥时,Data Domain 也会导出密钥。
导出的文件存在于
/ddr/var/.security 目录中的加密格式。此文件可以从 Data Domain 复制并存储在安全位置,以便在以后的任何灾难恢复情况下使用。
提醒:导入用于灾难恢复的密钥需要客户支持干预,因为还原过程取决于遇到的灾难类型。我们可以使用以下命令导入导出的密钥文件。
# filesys encryption keys import <filename>
问:KMIP 生成的密钥是否存储在 Data Domain 上?
答:是的,从 KMIP 获取的加密密钥以加密方式存储在 Data Domain 上。
问:KMIP 一体机中的密钥状态更改如何应用于 Data Domain?
答:密钥同步每天进行一次。如果有新密钥可用或密钥的状态已更改,同步将更新本地密钥表。Data Domain 每天午夜从 KMIP 接收密钥更新。
问:是否可以在 Data Domain 和 KMIP 之间手动同步密钥状态?
答:是的,Data Domain CLI 或 UI 可用于在 Data Domain 和 KMIP 之间手动同步密钥状态。此操作的命令是”
filesys encryption keys sync'.
问:是否可以更改 Data Domain 从 KMIP 接收密钥更新的时间?
答:否,无法更改 Data Domain 从 KMIP 接收密钥更新的时间。
问:Data Domain 上存储的密钥数量是否有限制?
答:从 DDOS 7.8 开始,Data Domain 系统上最多可以有 1,024 个密钥。只有一个密钥
Activated-RW 状态;所有其他密钥可以处于任何其他状态。
问:是否可以对 Data Domain 上的不同数据集使用不同的密钥?
答:否,Data Domain 一次只支持系统中的一个活动密钥。所有传入数据都使用当前活动密钥进行加密。无法以更精细的粒度控制密钥(例如每 mtree)。
问:达到最大密钥限制时是否有任何通知?
答:是,当达到最大密钥限制 1024 时,将发出警报。
问:如何清除有关最大密钥限制的警报?
答:必须删除其中一个密钥才能清除最大密钥限制警报。
问:您是否可以查看与 Data Domain 上的特定密钥关联的数据量?
答:是,可以在 Data Domain 上看到此信息,但在 KMIP 服务器上看不到。Data Domain CLI 和 UI 允许用户查看与特定密钥关联的数据量。此操作的命令是”
filesys encryption keys show summary'.
问:您能看到 Data Domain 上密钥的使用年限吗?
答:是,可以使用 UI 看到 EKM 密钥。
问:即使新密钥生效的时间段已过,旧密钥是否仍有效?
答:加密密钥没有到期日期。旧密钥在密钥轮换后变为只读状态,并保留在 DDOS 中。
问:当 Data Domain 上没有与之关联的数据时,是否会自动删除加密密钥?
答:否,密钥不会自动删除。用户必须使用 Data Domain CLI 或 UI 显式删除密钥。
问:即使密钥在 Data Domain 上存在与之关联的数据,也可以将其删除吗?
答:否,如果密钥有任何关联的数据,则无法删除。必须使用另一个密钥重新加密数据,才能删除与数据关联的密钥。
问:如果在 KMIP 上删除了密钥,该密钥是否也会从 Data Domain 的密钥列表中删除?
答:否,用户必须使用 Data Domain CLI 或 UI 单独删除密钥。
问:在多站点 Data Domain 环境中,是否每个位置都需要 KMIP?
答:否,并非必须在每个具有 Data Domain 的站点上都具有 KMIP。一个 KMIP 服务器可用于所有这些应用程序。当每个 Data Domain 系统使用相同的 KMIP 服务器时,建议为每个 Data Domain 系统设置单独的密钥类。
问:如果密钥被泄露,是否有流程可以检索使用旧密钥加密的数据?
答:如果发生这种情况,客户必须在 KMIP 服务器中将密钥标记为已泄露。然后在 Data Domain 上:
- 运行 '
filesys encryption keys sync'. - 运行 '
filesys encryption apply-changes'. - 启动文件系统清理。
- 清理操作会使用较新的密钥重新加密通过泄露的密钥加密的所有数据。
- 清理完成后,旧密钥状态将更改为
Compromised-Destroyed。
- 删除旧密钥。
加密和复制
问:Data Domain 复制是否受支持并且可与 DARE 互操作?
答:是的,Data Domain 复制可与 DARE 配合使用。这样可以使用所有不同类型的复制复制来复制加密数据。每种类型的复制都与加密配合使用,并提供相同的安全级别。
问:源系统和目标系统是否必须运行相同的 DDOS 版本才能使用加密?
答:源和目标可以位于不同的 DDOS 版本上,以便将 DARE 与复制结合使用(请参阅 Data Domain 管理指南 ,了解兼容性矩阵)。
问:复制如何使用加密?
答:这取决于所使用的复制形式。
如果配置的复制是 mtree 复制 (MREPL) 或托管文件复制 (MFR):
- 可以在源或目标上独立许可或启用 DARE,具体取决于客户想要实现的目标。
- 当源和目标都启用加密时:
- 接收到源的数据使用源系统加密密钥进行加密。
- 源系统对本地数据进行解密,再使用目标系统加密密钥重新加密,再将加密的数据复制到目标系统。
- 当源已禁用加密,而目标已启用加密时:
- 接收到源的数据不会加密。
- 复制时,源系统使用目标系统的加密密钥对数据进行加密,然后将加密的数据复制到目标系统。
- 当源已启用加密,而目标已禁用加密时:
- 接收到源系统的数据使用源系统的加密密钥进行加密。
- 源系统对数据进行解密,然后将未加密的数据复制到目标系统。
- 如果在设置复制上下文后在复制副本上启用了加密,则现在正在复制的任何新数据段将在副本的源中进行加密。除非在启用加密之前驻留在副本上的任何数据段都将处于未加密状态,除非在目标上应用更改并运行清理。
如果配置的复制是集合复制 (CREPL):
- 源系统和目标系统必须运行相同的 DDOS 版本。
- 必须在两者上启用或禁用加密。加密配置也不能存在不匹配。源和目标的加密密钥相同。
- 当源和目标都启用加密时:
- 接收到源系统的所有数据都使用源系统加密密钥进行加密。
- 复制时,源系统会将处于加密状态的加密数据发送到目标系统。
- 目标具有与源相同的密钥,因为集合复制是关于源系统的精确副本。
- 在复制之外,不能将任何数据写入到目标,因为目标是一个只读系统。
- 当源和目标都禁用加密时:
- 接收到源系统的数据未加密。
- 复制时,源发送处于未加密状态的数据,并在目标端保持未加密状态。
- 在复制之外,不能将任何数据写入到目标,因为目标是一个只读系统。
问:目标的密钥是否无限期存储在源 Data Domain 上?
答:目标的加密密钥绝不会存储在源 Data Domain 系统上。当复制会话处于活动状态时,它仅保存在内存中(加密)。这适用于除集合复制以外的所有复制类型。在集合复制中,源和目标上存在同一组加密密钥。
问:建立复制上下文后,是否可以在集合复制系统上启用加密?
答:是,在这种情况下,必须在源和目标中启用加密。必须禁用复制上下文才能配置加密。复制的任何新分段都在副本上加密。在启用加密之前驻留在副本上的任何数据段都将处于未加密状态。
问:DARE是否可以与用于Data Domain 复制的线上加密功能同时启用?
答:是的,可以同时启用线上 (OTW) 加密和 DARE,以实现不同的安全目标。
问:如果同时启用 DARE 和 OTW 加密,会发生什么情况?
答:源系统首先使用目标系统加密密钥对数据进行加密。然后,已加密的数据将通过 OTW 加密进行第二次加密,同时将此数据发送到其目标。在目标端,OTW 解密完成后,数据将以加密格式存储,该格式使用目标端的加密密钥进行加密。
问:在源和目标上启用加密时,它们是否必须具有相同的密码短语?
答:如果配置的复制是集合复制,则密码必须相同。对于其他类型的复制(如 MREPL、MFR),系统可以具有不同的密码。
问:在目标上启用加密后,复制的数据和来自某些其他接入点的数据(例如通过本地备份)是否都加密?有没有办法将目标上的两者分开,以便仅加密复制的目录?
答:不会,无论入口点是什么,所有数据都在目标端进行加密。不能仅以 mtree 或目录级别的粒度启用或禁用加密。这不适用于 CREPL。
问:在 MREPL 或 MFR 期间,如何在源和目标之间进行密钥交换?
答:在复制的关联阶段,目标会将其当前加密算法和密钥信息安全地传输到源。复制上下文始终使用共享密码进行身份验证。该共享密钥用于使用 Diffie-Hellman 密钥交换协议建立“会话”密钥。该会话密钥用于加密和解密 Data Domain 加密密钥。
问:OTW 加密使用哪种类型的算法来加密复制流量?
答:当复制身份验证模式设置为“one-way”或“two-way”时,临时 Diffie-Hellman (DHE) 用于会话密钥交换。使用 RSA 进行服务器身份验证。AES 256 位 GCM 密码用于有线封装复制的数据。当加密封装层到达目标系统时,会立即将其删除。
“单向”表示仅认证目标证书。“two-way”表示源和目标证书均已验证。必须先建立相互信任,然后才能使用此身份验证模式,并且连接的两端必须启用此功能才能继续加密。
当复制身份验证模式设置为“anonymous”时,匿名 Diffie-Hellman (ADH) 用于会话密钥交换。在这种情况下,源和目标在密钥交换之前不会相互进行身份验证。如果未指定身份验证模式,则默认使用“Anonymous”。
问:无需重新启动文件系统的密钥轮换是否适用于所有类型的复制?
答:不重新启动文件系统的密钥轮换适用于除目录复制(不再受支持)和增量复制(也称为低带宽优化或 LBO)以外的所有复制类型。
问:在没有证书或 PKI 密钥对的情况下,在密钥交换期间如何保护目标系统的加密密钥?
答:所有 Data Domain 复制对之间存在一个共享密码,用于通过 Diffie-Hellman 密钥交换建立共享会话密钥。该共享密钥用于加密目标的加密密钥。
用于复制身份验证的共享密码与使用 Diffie-Hellman 密钥交换协议分配的共享会话密钥之间存在差异。用于复制身份验证的共享密码由 Data Domain 软件在两个 Data Domain 首次要建立复制上下文时建立。它也是通过使用代码中嵌入的参数通过 Diffie-Hellman 交换达成一致的。它持久存储在系统中,以便对两个系统之间的每个复制会话进行身份验证。复制会话密钥(用于加密目标的加密密钥的密钥)使用先前建立的共享密钥通过另一个 Diffie-Hellman 交换建立,从而驱动安全密钥交换协议。此密钥不是永久性的,仅在复制上下文处于活动状态时存在。
问:复制对中的两个系统是否都需要使用相同的外部密钥管理器(如 KMIP 密钥管理器)解决方案,或者其中一个系统是否可以使用外部密钥管理器,另一个系统可以使用嵌入式密钥管理器?
答:除了集合复制之外,复制对中的两个系统不必使用相同的密钥管理器。
使用集合复制时,必须使用同一密钥管理器配置两个 Data Domain 系统。但是,只有源密钥与密钥管理器同步,并且这些密钥也会发送到目标。对于其他复制类型,可以将不同的密钥管理器与源和目标配合使用。
加密和迁移
问:启用了 DARE 的系统是否支持数据迁移?
答:是的,启用了加密的系统上支持数据迁移。在启动数据迁移之前,源和目标系统上的加密配置必须匹配作为前提条件。此外,还建议在启动迁移之前,导出和备份源系统上的加密密钥以用于 DIA 目的。
问:启用 DARE 后,是否支持活动层和云层数据迁移?
答:是,对于启用加密的系统,活动层和云层迁移均支持数据迁移。将根据哪个层启用了加密来应用检查的前提条件属性列表。
问:迁移过程中会保留哪些加密设置?
答:加密数据和加密密钥按原样迁移,但必须手动验证和匹配密钥管理器、系统密码和其他加密配置等设置,才能成功迁移数据。任何现有的密钥管理器证书也会传输到目标系统。迁移后,必须在目标系统上再次设置加密密钥管理器配置。
问:在迁移期间,源和目标之间执行了哪些加密兼容性检查?
答:系统密码、加密状态、密钥管理器配置详细信息和系统 FIPS 模式设置是源系统和目标系统上必须完全相同的一些加密设置,才能使迁移成功。本文 Data Domain:已启用云的 DD 系统的迁移过程(需要登录戴尔支持)详细说明了在启用了云的系统之间进行迁移的步骤。相同的设置也适用于活动层迁移。
问:是否支持 EDP 系统之间的迁移?
答:如果两个系统都是 EDP 或两个系统都不是 EDP,则支持在两个系统之间进行数据迁移。如果使用 明确禁用了 OTW 加密,则允许将数据从 EDP 系统迁移到非 EDP 系统
MIGRATION_ENCRYPTION 系统参数。
加密和 Cloud Tier
问:云层是否支持加密?
答:是的,云层支持加密。默认情况下,它处于禁用状态。这 '
cloud enable“命令会提示选择是否在云层上启用加密。
问:云层是否支持 KMIP 和外部密钥管理器?
答:是的,从 DDOS 7.8 开始,云层支持 KMIP 和外部密钥管理器。
问:可以在云中以什么粒度启用加密?
答:可以在每个云单元和每个层上独立启用和禁用加密。
问:云单元是否具有独立密钥?
答:否,密钥管理对于 Data Domain 中的活动层和云层都是通用的。启用加密时,密钥将复制到相应的单元、层或集合分区。如果在活动层而不是云上启用了加密,则活动层密钥不会反映在云上,反之亦然。这也适用于云单元。例如:如果
cp1 已启用加密,并且 cp2 未启用加密,则 cp1 按键不反映在 cp2。
问:是否可以从云中删除密钥?
答:否,不支持从云中删除密钥。
问:在哪里为云单元管理数据加密密钥?
答:密钥与
collection partition (CP),并且每个云单元是不同的 CP。来自所有 CP 的密钥副本存储在活动分区中。
问:如何在灾难恢复期间恢复云密钥?
答:而
cpnameval 作为 CP 恢复的一部分镜像到云,加密密钥将恢复到 cpnameval。然后, ddr_key_util 工具用于恢复密钥。
提醒:灾难恢复需要客户支持协助。
问:仅为云层启用加密时,是否可以运行数据移动?
答:否,必须在云层和活动层中都启用加密,才能运行数据移动。
问:外部密钥管理器是否可以与 Cloud Tier 配合使用?
答:是的,外部密钥管理器可与 Cloud Tier 配合使用。从 DDOS 7.8 开始支持此功能。就外部密钥管理器而言,所有操作(销毁或删除用于活动层的密钥除外)也对云层有效。
加密和垃圾数据收集
问:垃圾回收 (GC) 进程在 DARE 中扮演什么角色?首次启用加密时是否会对性能产生影响?
答:首次启用 DARE 会影响 GC 性能。当 GC 运行时,它会从磁盘上的现有容器读取数据并将其写入新容器。启用 DARE 后,可能需要读取、解密和解压缩数据,然后才能重新压缩、加密并写回磁盘。在保存大量预先存在的数据的 Data Domain 上启用加密时,如果”
filesys encryption apply-changes“命令,则下一个 GC 周期会尝试加密系统上的所有现有数据。这意味着所有数据都必须读取、解压缩、压缩、加密并写入磁盘。因此,运行“”filesys encryption apply-changes“可能需要比平时更长的时间。确保 Data Domain 系统上有足够的可用空间,以便在 Data Domain 系统不会变满的情况下运行清理完成(否则备份将失败)。
问:持续的清理周期是否会对性能产生影响?
答:是的,这会影响性能。影响通常取决于在清理周期之间接收和恢复的数据量。
问:加密现有数据需要多长时间?
使用本文估计时间:Data Domain:计算应用静态加密所需的时间。
加密和机头交换
问:如果配置了 DARE 的 Data Domain 进行机头交换,是否仍可使用新的机头单元访问磁盘?
答:加密密钥未绑定到 Data Domain 系统磁头本身,因此磁盘可以移动到另一个 Data Domain 磁头,并且仍然可以在那里访问密钥。文件系统在新机头上锁定,必须使用”
filesys encryption unlock“命令和系统密码。
问:如果在机头交换操作时密码丢失,该怎么办?
答:如果密码丢失,请连接旧磁头并与支持人员合作重置密码。然后重新连接到新机头并完成机头交换过程。
加密和性能
问:使用 DARE 时观察到的对存储消耗的影响是什么?
答:对存储消耗的影响可以忽略不计,与将一些加密参数与用户数据存储相关的开销约为 1%。
问:使用 DARE 时观察到的对吞吐量(写入和读取)的影响是什么?
答:使用加密时对接收吞吐量的影响可能因协议和平台而异。一般而言,以下百分比是保守的聚合吞吐量性能下降:
CBC 模式
- 第一个完整备份:~10% 写入性能下降
- 增量:~5% 写入性能下降
- 恢复:读取时性能下降 5-20%
GCM 模式
- 第一个完整备份:10-20% 的写入性能下降
- 增量:5-10% 的写入性能下降
- 恢复:读取时性能下降 5-20%
这些数字特定于静态数据加密的开销。单独考虑通过网络加密。
最佳做法
问:有关密钥轮换策略的最佳实践是什么?
答:默认情况下不启用自动密钥轮换策略。建议经常轮换加密密钥。当系统配置了外部 KMIP 密钥管理器时,建议频繁轮换密钥,以应对将来的任何密钥泄露情况。当 KMIP 配置了云层时,建议的密钥轮换间隔为每周;仅为活动层配置 KMIP 时,建议的密钥轮换策略为每月一次。但是,这可能会根据摄入率增加或减少。如果配置了嵌入式密钥管理器,则建议使用 1-3 个月之间的密钥轮换策略。
问:如果同一 KMIP 服务器用于多个 Data Domain,那么使用 KMIP 密钥类的最佳实践是什么?
答:当每个 Data Domain 使用同一 KMIP 服务器时,建议为每个 Data Domain 设置单独的密钥类。这样,在一个系统上完成的密钥轮换不会影响其他系统中存在的密钥的状态。
其他信息
受影响的产品
Data Domain, Data Domain产品
Data Domain, Data Domain Encryption文章属性
文章编号: 000019875
文章类型: How To
上次修改时间: 05 6月 2026
版本: 14
从其他戴尔用户那里查找问题的答案
支持服务
检查您的设备是否在支持服务涵盖的范围内。