Data Domain:加密常見問題
摘要: 本知識文章在整合位置提供 Data Domain 資料重設加密 (DARE) 的常見問題 (FAQ) 集合,以供參考。
本文章適用於
本文章不適用於
本文無關於任何特定產品。
本文未識別所有產品版本。
說明
目錄
- DARE 是否支援所有 Data Domain 系統?
- 如何在 Data Domain 系統上執行密碼編譯?
- Data Domain 使用什麼版本的 BSafe?
- 在 DDOS 中設定加密的可用使用者介面有哪些?
- 是否可以對數據進行選擇性加密?
- 是否有任何加密金鑰或帳戶密碼以明文或弱密碼傳輸或存儲?
- Data Domain 使用什麼版本的 OpenSSL?
- DARE 如何防止來自使用者和應用程式的資料存取?
- 重複資料刪除後是否會進行加密?
- Data Domain 如何確保資料的安全性?
- 加密會產生哪些警示?
- DDOS 是否有任何安全性認證?
- 加密金鑰儲存在何處?
- 如果有人從 Data Domain 拉出硬碟,他們能從中解密資料嗎?
- 復原需要哪些密碼編譯金鑰和密碼?
- 如何鎖定檔案系統?
- 「storage sanitize」命令是否與檔案系統加密有任何關係?
- 加密禁用專案 (EDP) 系統是否支援線上加密?
- Data Domain 支援哪些外部金鑰管理程式?
- 是否需要單獨的許可證才能與外部金鑰管理器集成?
- 一次可以使用多少個金鑰管理器?
- 哪裡可以找到有關如何配置 KMIP 外部金鑰管理的詳細資訊?
- 如何在 Data Domain 中為外部金鑰管理程式管理憑證?
- 什麼是認證機構?
- 什麼是 CA 簽署憑證?什麼是本機 CA 簽署憑證?
- 如何在 Data Domain 上建立憑證簽署要求?
- 是否可以在金鑰管理器之間切換?
- 當外部金鑰管理員連線中斷時,會發生什麼情況?我的資料是否仍可存取?
- 有沒有辦法只將金鑰儲存在外部金鑰管理程式中,而非 Data Domain 上?
- 與 KMIP 整合是否會對效能造成任何影響?
- 是否可以針對環境中的選定 Data Domain 使用 KMIP 解決方案?
- Data Domain 和 KMIP 之間的通訊是否安全?
- Data Domain 加密有哪些金鑰管理功能?
- Data Domain 上有哪些不同的金鑰狀態?
- 是否可以匯出加密金鑰以進行災難恢復?
- KMIP 產生的金鑰是否儲存在 Data Domain 上?
- KMIP 裝置中的關鍵狀態變更會如何套用至 Data Domain?
- 是否可以手動同步 Data Domain 和 KMIP 之間的金鑰狀態?
- 是否可以變更 Data Domain 從 KMIP 收到金鑰更新的時間?
- Data Domain 上儲存的金鑰數量是否有限制?
- Data Domain 上不同的資料集是否可以使用不同的金鑰?
- 達到最大金鑰限制時是否有任何通知?
- 如何清除有關最大金鑰限制的警報?
- 您是否能看到與 Data Domain 上特定金鑰相關的資料量?
- 您是否能在 Data Domain 上看到金鑰的年限?
- 即使使新金鑰生效的時間段已過,舊金鑰是否有效?
- 當 Data Domain 上沒有與加密金鑰相關聯的資料時,是否會自動刪除加密金鑰?
- 即使 Data Domain 上有與其關聯的資料,是否可以刪除金鑰?
- 如果金鑰在 KMIP 上刪除,該金鑰是否也會從 Data Domain 的金鑰清單中刪除?
- 在多站點 Data Domain 環境中,是否每個位置都需要 KMIP?
- 如果金鑰遭到入侵,是否有擷取使用舊金鑰加密的資料的程序?
- Data Domain 複寫是否受 DARE 支援並可互用?
- 來源和目的地系統是否必須執行相同的 DDOS 版本才能使用加密?
- 複寫如何與加密搭配運作?
- 目的地的金鑰是否會無限期地儲存在來源 Data Domain 上?
- 建立複製上下文後,是否可以在集合複製系統上啟用加密?
- DARE 是否可以同時啟用 Data Domain 複寫的線上加密功能?
- 如果同時啟用DARE和OTW加密會怎樣?
- 在源和目標上啟用加密時,它們是否必須具有相同的密碼?
- 在目標上啟用加密后,複製的數據和其他存取點的數據是否都已加密?
- 如何在 mtree 複寫或 MFR 期間,來源和目的地之間的金鑰交換?
- OTW加密使用什麼類型的演演演算法來加密複製流量?
- 無需重新啟動檔案系統即可進行金鑰輪換是否適用於所有類型的複製?
- 在沒有證書或 PKI 金鑰對的情況下,在金鑰交換期間如何保護目標的加密金鑰?
- 複製配對中的兩個系統是否都需要使用相同的外部金鑰管理器?
加密組態
問題:Data Domain 上如何設定靜態資料加密 (DARE)?
答案:您可透過下列步驟設定 DARE:
- 新增加密授權。
- 具有有效加密授權的授權檔案
- 使用以下命令,使用可用的授權檔案更新 Data Domain 中的電子授權:
# elicense update
- 新增安全官並啟用安全官授權
- 使用以下命令新增具有「security」角色的使用者 (如果尚不存在):
# user add <username> role security - 以安全官身分登入並執行命令,啟用安全官授權:
> authorization policy set security-officer enabled
- 使用以下命令新增具有「security」角色的使用者 (如果尚不存在):
- 切換回管理員帳戶,並執行下列命令以啟用 DARE:
# filesys encryption enable
問題:DARE 支援哪些平台?
答案:所有 Data Domain 系統皆支援 DARE 功能,加密停用專案 (EDP) 系統除外。
問題:如何在 Data Domain 上以明文形式儲存資料?
答案:使用者可透過確認設定中的加密已關閉,來確保資料以明文儲存,且未加密在 Data Domain 中。
您可以使用以下命令在 Data Domain 中停用加密:
# filesys encryption disable
問題:DARE 支援哪些備份應用程式和通訊協定?
答案:DARE 功能獨立於基礎備份應用程式或 Data Domain 使用的通訊協定。
問題:可以使用哪些加密演演演算法?
答案:Data Domain 加密軟體使用加密區塊鏈結 (CBC) 或伽羅瓦計數器模式 (GCM) 支援 AES 128 或 256 位元演算法。
GCM 是對稱金鑰加密塊密碼的一種操作模式。它是一種經過身份驗證的加密演演演算法,旨在提供身份驗證和隱私(機密性)。顧名思義,GCM 將眾所周知的計數器加密模式與新的伽羅瓦身份驗證模式相結合。GCM 的認證層面可保證加密的資料是由 Data Domain 系統完成,而不是透過其他方式「注入」。這與加密數據的CBC不同(隱私方面),但沒有檢查加密數據的真實性。
在 CBC 模式中,每個純文字塊在加密之前與前一個密文塊互斥 ORed (XOR)。這樣,每個密文塊都依賴於到目前為止處理的所有純文本塊。此外,若要使每條消息唯一,必須在第一個塊中使用初始化向量。CBC僅通過加密保證數據的隱私(機密性)。不會對加密演演演算法或過程進行身份驗證。
問題:如何更改加密演演演算法?
答案:使用以下命令設定特定的加密演算法:
# filesys encryption algorithm set {aes_128_cbc | aes_256_cbc | aes_128_gcm | aes_256_gcm}
問題:啟用加密後,如何確保對預先存在的資料進行加密?
答案:我們可以使用以下命令強制 Data Domain 檔案系統加密預先存在的資料:
# filesys encryption apply-changes
這使得下一個清潔週期比正常情況更長,資源密集度更高。
問題:如何停用加密?
答案:使用下列命令停用 Data Domain 中的加密功能:
# filesys encryption disable
這只會停用傳入資料的加密。現有的加密資料將保持加密狀態,直到使用命令「
filesys encryption apply-changes」。
問題:哪些加密命令需要檔案系統重新開機才能生效?
答案:下列加密命令需要重新啟動檔案系統才能生效:
filesys encryption enable|disable啟用或停用 Data Domain 上的加密功能。filesys encryption algorithm set- 允許使用者選擇加密演演演算法。filesys encryption algorithm reset- 在 CBC 模式下將加密演演演算法重置為 AES 256(預設)。
問題:哪些加密命令需要禁用檔案系統才能設置或使用它們?
答案:必須停用 Data Domain 檔案系統,才能設定或使用下列加密命令:
encryption passphrase changeencryption lock|unlock
一般加密問題
問題:DARE 是否支援所有 Data Domain 系統?
答案:DARE 軟體選項支援不屬於加密停用計畫 (EDP) 的 Data Domain 系統。這類不允許啟用加密的系統,且在俄羅斯地區銷售。
問題:如何在 Data Domain 系統上執行密碼編譯?
答案:密碼編譯是使用 OpenSSL 和 RSA BSafe 程式庫完成的。RSA BSafe 是經過 FIPS 140-2 驗證的密碼編譯程式庫。
問題:Data Domain 使用什麼版本的 BSafe?
答案:自 DDOS 7.10 起,使用的 BSafe 版本為「
BSAFE Micro Edition Suite 4.4.0.0」與「BSAFE Crypto-C Micro Edition: 4.1.4.0.」
問題:在 DDOS 中設定加密的可用使用者介面有哪些?
答案:您可以使用命令列、Web 介面或使用 REST API 來設定加密。在 DDOS 版本 8.0 中新增 REST API 支援。
問題:是否可以對數據進行選擇性加密?只喜歡一個 mtree 或檔案?
答案:「無法」選擇性加密。加密只能在系統範圍內啟用或禁用,不能選擇性地啟用或禁用。對於支援雲端的系統,可以在雲端層和雲端單元層級啟用或停用加密。
問題:是否有任何加密密鑰或帳戶密碼以明文或弱密碼傳輸或存儲,例如當實體在數據檔、程式或身份驗證目錄中進行身份驗證時?
答案:否。
問題:Data Domain 使用什麼版本的 OpenSSL?
答案:自 DDOS 7.10 起,OpenSSL 版本為「
OpenSSL 1.0.2zd-fips.」
問題:DARE 如何防止來自使用者和應用程式的資料存取?
答案:
-
待用資料加密僅關於加密資料 這些資料位於磁碟子系統上加密或解密發生在壓縮層。使用者或應用程式會傳送和接收明文資料至 Data Domain,但任何實際位於 Data Domain 上的資料都會加密。
-
所有加密都在檔案系統和命名空間下進行,對使用者或應用程式不可見。如果使用者或應用程式已具有對檔或目錄的授權訪問許可權,則無論加密如何,都可以以其本機格式讀取數據。
-
Data Domain 加密的設計使得如果入侵者規避其他網路安全控制並取得對加密資料的存取權,如果沒有適當的密碼編譯金鑰,該人將無法讀取和使用該資料。
問題:重複資料刪除後是否會進行加密?
答案:是,會對已刪除重複資料的資料進行加密。數據在儲存到磁碟上之前已加密。
問題:Data Domain 如何確保資料的安全性?
答案:數據使用 DARE 功能進行保護。此外,當裝置移除 (換用機頭、檔案系統鎖定) 時,會從系統移除密碼片語。此密碼片語用於加密加密金鑰,讓資料受到進一步保護。
問題:加密會產生哪些警示?
答案:在以下情況下會產生警報:
-
當存在入侵的加密金鑰時
-
當加密金鑰表已滿,且無法再將金鑰新增至系統時
-
當自動金鑰匯出失敗時
-
當自動金鑰輪替失敗時
-
停用加密時
-
變更系統密碼片語時
問題:DDOS 是否有任何安全性認證?
答案:Data Domain 系統符合 FIPS 140-2 規範。
問題:加密金鑰儲存在何處?
答案:加密金鑰會永久儲存在 DDOS 的集合分割區中。
問題:如果有人從 Data Domain 拉出硬碟,他們能從中解密資料嗎?
答案:加密金鑰使用系統密碼進行加密,該密碼存儲在系統頭中。即使加密金鑰儲存在磁碟中,如果沒有系統密碼,也無法解密加密金鑰。因此,在不知道用於加密數據的密鑰的情況下,無法從硬碟驅動器解密。
問題:恢復(尤其是災難恢復)需要哪些加密密鑰和密碼?
答案:金鑰可匯出至安全檔案,並保留在系統外部。此文件的恢復是在工程的説明下完成的。此外在復原時,客戶必須知道與金鑰匯出命令一起使用的密碼片語。
問題:在將系統移至其他位置之前,如何鎖定檔案系統?
答案:以下是鎖定系統的程序:
- 停用檔案系統:
# filesys disable - 鎖定檔案系統並輸入新密碼片語 (這需要安全性使用者的驗證):
# filesys encryption lock This command requires authorization by a user having a 'security' role. Please present credentials for such a user below. Username: secuser Password: Enter the current passphrase: Enter new passphrase: Re-enter new passphrase: Passphrases matched. The filesystem is now locked.- 不得遺失或忘記新密碼片語。如果沒有此密碼片語,檔案系統將無法解除鎖定,這表示無法存取 Data Domain 上的資料。
- 若要在系統到達遠端位置時解除鎖定,請使用以下命令:
# filesys encryption unlock This command requires authorization by a user having a 'security' role. Please present credentials for such a user below. Username: secuser Password: Enter the passphrase: The passphrase has been verified. Use 'filesys enable' to start the filesystem. - 檔案系統現在可以啟用並正常使用。
問題:是否”storage sanitize命令與檔案系統加密有任何關係嗎?
答案:否,檔案系統加密和儲存清理是兩個獨立的功能。
問題:EDP 系統是否支援線上加密?
答案:EDP 系統不支援 DARE 和線上加密。
系統密碼片語
問題:什麼是系統密碼?
答案:DDOS 可設定系統層級的密碼片語,以保護系統內的登入資料。密碼片語為人類可讀的金鑰 例如智慧卡等 用於產生可用於機器的 AES 256 加密金鑰
它提供了兩個好處:
- 它可讓系統管理員變更密碼片語,而不必操作加密金鑰。更改密碼會間接更改金鑰的加密,但不會影響用戶數據。變更密碼片語並不會變更底層 Data Domain 系統加密金鑰。它會變更 Data Domain 系統金鑰的加密,但系統金鑰保持不變。
- 它允許在系統上隨附加密金鑰的實體 Data Domain 系統,但不會在其上儲存密碼片語。這樣,如果盒子在運輸過程中被盜,攻擊者將無法恢復數據,因為系統只有加密密鑰和加密數據。
密碼片語會儲存在內部 Data Domain 儲存系統的隱藏部分。這可讓 Data Domain 系統開機並繼續提供資料存取,而無需系統管理員介入。
建立或變更密碼片語:
- 系統管理員向 Data Domain 驗證後,即可使用命令行介面 (CLI) 建立 系統密碼片語。
- 在系統管理員和安全性角色使用者 (例如安全官) 向 Data Domain 驗證後,可以使用 CLI 變更 系統密碼片語。這意味著沒有一個管理員可以獨立進行更改。
問題:何時使用密碼片語?
答案:各種 DDOS 元件將系統密碼片語用作主要金鑰,包括檔案系統加密、雲端存取、憑證管理、DD Boost 權杖、橫向擴充環境中的系統組態模組,以及授權資訊。DDOS 提供設定和修改此系統密碼片語的機制。此外,還提供選項來控制是否將系統密碼片語儲存在磁碟上,尤其會在傳輸 Data Domain 時增強安全性。
問題:密碼片語會用於 Data Domain 的安全傳輸?
答案:該過程使用”
filesys encryption lock命令,該命令允許使用者通過更改密碼來鎖定文件系統。使用者輸入重新加密加密金鑰的新密碼片語,但不會儲存新密碼片語。在使用「 解除鎖定檔案系統之前,加密金鑰無法還原filesys encryption unlock命令。
Data Domain 安全性組態指南中會說明此程序。
問題:如果密碼片語變更,會發生什麼情況?是否仍可存取資料?
答案:是,變更密碼片語並不會變更基礎 Data Domain 系統加密金鑰,只會變更加密金鑰的加密。因此,數據訪問不受影響。
問題:如何確認系統上是否已設定密碼片語?
答案:如果在系統上設置了密碼,則運行”
system passphrase set' 命令會引發錯誤,指示已設置密碼。
問題:如果密碼片語遺失或遺忘,該怎麼辦?
答案:如果客戶在箱子鎖定時丟失了密碼片語,他們將丟失其數據。沒有後門或其他方式可以訪問它。如果沒有管理該密碼的良好過程,這可能會意外發生,他們將無法恢復密鑰或數據。但是,由於系統的集成保護機制,加密密鑰永遠不會丟失或損壞。
問題:是否有任何機制可以重置丟失的系統密碼?
答案:只有在某些情況下,才能在客戶支持的説明下強制重置系統密碼短語。只有在符合特定條件時,才能使用 DDOS 7.2 導入的強制更新機制。如需更多詳細資訊,請參閱本文:Data Domain:如何在 DDOS v7.2 或更新版本中重設遺失的系統密碼片語 (需要登入 Dell 支援)。
問題:是否有選項可避免將系統密碼片語儲存在 Data Domain 上?
答案:依預設,系統密碼片語會儲存在 Data Domain 系統的隱藏位置。命令”
system passphrase option store-on-disk' 可用於更改此設置並避免將密碼存儲在磁碟上。
嵌入式金鑰管理員 (EKM)
頂層命令:
# filesys encryption embedded-key-manager <option>
問題:EKM 是否支援金鑰輪換?
答案:是,內嵌式金鑰管理員支援每個 Data Domain 系統的金鑰輪替。透過 UI 或 CLI,系統管理員可設定金鑰輪替期間 (每週或每月)。
問題:嵌入式金鑰管理功能需要付費嗎?
答案:此功能不收取任何費用。它包含在標準 Data Domain Encryption 軟體授權選項中。
問題:是否可以從本地金鑰管理切換到外部金鑰管理?
答案:是的,可以隨時啟用外部金鑰管理器。但是,使用的本機金鑰仍保留在 Data Domain 上。外部金鑰管理員無法管理本地金鑰。現有資料不需要重新加密。如果必須使用 EKM 金鑰重新加密合規性資料,則必須使用 ' 手動完成
filesys encryption apply-changes' 與新的 RW 鍵。在切換後銷毀 EKM 金鑰不是強制性的。
變更金鑰管理員會自動將使用中的金鑰切換為 KMIP 的金鑰。
發生切換時 KMIP 金鑰 MUID 的外觀範例:
Key-ID Key MUID State Key Manger Type
1 be1 Deactivated DataDomain
2 49664EE855DF71CB7DC08309414C2B4C76ECB112C8D10368C37966E4E2E38A68 Activated-RW KeySecure
問題:禁用或啟用金鑰輪換時會發生什麼情況?
答案:默認情況下禁用金鑰輪換。在這種情況下,所有數據都使用現有的活動金鑰進行加密。如果啟用了金鑰輪換,則會根據配置的輪換頻率使用最新的活動密鑰對數據進行加密。
外部金鑰管理器
問題:Data Domain 支援哪些外部金鑰管理程式?
答案:Data Domain 支援下列外部金鑰管理程式:
- Gemalto KeySecure (在 DDOS 7.2 版中新增支援)
- Vormetric (在 DDOS 版本 7.3 中新增支援)
- CipherTrust (在 DDOS 版本 7.7 中新增支援)
- IBM GKLM (在 DDOS 版本 7.9 中新增支援)
問題:是否需要單獨的許可證才能與外部金鑰管理器集成?
答案:是,需要個別廠商的個別授權,才能將外部金鑰管理員與 Data Domain 整合。
問題:一次可以使用多少個金鑰管理器?
答案:在任何指定時間,Data Domain 上只能有一個金鑰管理程式處於作用中狀態。
問題:哪裡可以找到有關如何配置 KMIP 外部金鑰管理程式的更多資訊?
答案:DDOS 的 KMIP 整合指南提供配置 Data Domain 支援的不同外部金鑰管理程式的詳細資訊。
問題:如何在 Data Domain 中為外部金鑰管理程式管理憑證?
答案:配置外部金鑰管理器需要生成 CA 證書(可以自我簽名或由第三方簽名)和主機證書。在外部金鑰管理員伺服器上完成組態後,必須將 CA 憑證和主機憑證匯入 Data Domain 系統。然後即可設定並啟用外部金鑰管理員。
問題:什麼是認證機構?
答案:證書頒發機構 (CA) 充當對等方之間最初受信任的共享實體,並頒發簽名證書以使每一方都能夠信任另一方。證書通常充當伺服器或客戶端的標識。
問題:什麼是 CA 簽署憑證?什麼是本機 CA 簽署憑證?
答案:CA 簽署憑證是由公開信任的認證機構 (CA) 簽發和簽署的憑證。CA 簽署的憑證會自動受信任。本地 CA 可以頒發簽名證書,因為私有簽名金鑰儲存在金鑰管理員系統中。外部 CA 不儲存私鑰。相反,外部 CA 用作系統內部各種介面和服務的受信任實體。
問題:如何在 Data Domain 上建立憑證簽署要求?
答案:可以使用以下命令產生 Data Domain 憑證簽署要求 (CSR)。這樣,私鑰永遠不會向外部金鑰管理器公開。
# adminaccess certificate cert-signing-request
問題:是否可以在金鑰管理器之間切換?
答案:允許從 外部 金鑰管理器切換到 嵌入式 金鑰管理器,並且是無縫的。但是,從 嵌入式 金鑰管理器切換到 外部 金鑰管理器需要適當的證書安裝和配置。在兩個外部金鑰管理員之間切換(例如:也允許 KMIP-CipherTrust、DSM-Ciphertrust、CipherTrust to GKLM)。亦支援金鑰遷移 (如需詳細資訊,請參閱 KMIP 整合指南 )。
問題:當外部金鑰管理員連線中斷時,會發生什麼情況?我的資料是否仍可存取?
答案:是的,當我們無法連線至金鑰管理員時,仍然可以存取資料,因為金鑰的複本也儲存在 Data Domain 中。當與外部金鑰管理員沒有連接時,無法創建新金鑰,並且無法同步金鑰狀態。
問題:有沒有辦法只將金鑰儲存在外部金鑰管理程式中,而非 Data Domain 上?
答案:金鑰複本一律會儲存在 Data Domain 系統中,以利資料無損架構 (DIA) 之用。此設定無法變更。
問題:與 KMIP 整合是否會對效能造成任何影響?
答案:否,由於使用了外部密鑰管理器,因此不會對性能產生影響。
問題:是否可以針對環境中的選定 Data Domain 使用 KMIP 解決方案?
答案:是的,客戶可以完全靈活地為其 Data Domain 選擇適當的加密方法。他們可以繼續在某些系統上使用 Data Domain 的內嵌金鑰管理器,並在其環境中的其他系統上使用 KMIP 進行加密金鑰輪替。
問題:Data Domain 和 KMIP 之間的通訊是否安全?
答案:是,Data Domain 會透過 X509 憑證與 TLS 進行相互驗證的工作階段進行通訊。Data Domain CLI 可用來將適當的 X509 憑證匯入 Data Domain 系統。此憑證隨後會用於在 Data Domain 和 KMIP 之間建立安全通道。
金鑰生命週期管理
問題:Data Domain 加密有哪些金鑰管理功能?
答案:金鑰管理員控制多個加密金鑰的生成、分發和生命週期管理。Protection 系統可以使用嵌入式金鑰管理員或符合 KMIP 的外部金鑰管理員。一次只能有一個金鑰管理器生效。在 Protection 系統上啟用加密時,預設情況下嵌入式金鑰管理員會生效。如果配置了外部金鑰管理器,它將替換嵌入式金鑰管理器並保持有效,直到手動禁用為止。從嵌入式金鑰管理器切換到外部金鑰管理器,或反向導致將新金鑰添加到系統中。自 DDOS 7.1 起,不需要重新啟動檔案系統。
問題:Data Domain 上有哪些不同的金鑰狀態?
Data Domain 上的不同金鑰狀態如下:
Activated-RW:在任何指定時間,Data Domain 上只有一個處於此狀態的金鑰,它用於讀取和寫入資料。垃圾回收過程也使用此金鑰來重新加密容器。Pending-Activated:在任何指定時間,Data Domain 上只有一個處於此狀態的金鑰。這可識別將成為Activated-RW在下一次檔案系統重新啟動後。此狀態僅在啟用加密時存在。Pending-activated金鑰不會在任何其他時間創建。Activated-RO:外部金鑰管理員可以有多個已啟動金鑰。最新的金鑰位於Activated-RW,其餘的都處於這種狀態。當金鑰無法與金鑰管理員同步時,金鑰可能會在 Data Domain 進入此狀態。Deactivated:這是用於讀取 Data Domain 系統上的現有資料。Compromised:當外部金鑰管理器金鑰洩露時,它會在下次金鑰同步後更改為此狀態。Marked-For-Destroyed:當客戶將金鑰標記為銷毀時,金鑰將更改為此狀態。執行垃圾回收時,所有容器都以Marked-For-Destroyed金鑰會使用Activated-RW鍵。Destroyed:按鍵位於Marked-For-Destroyed當沒有與之關聯的數據時,狀態會進入此狀態。Destroyed-compromised:按鍵位於Compromised當沒有與之關聯的數據時,狀態會進入此狀態。
問題:是否可以匯出加密金鑰以進行災難恢復?
答案:您可以使用以下命令手動匯出金鑰。
# filesys encryption keys export
在新增金鑰或從系統刪除任何金鑰時,Data Domain 也會預設匯出金鑰。
匯出的檔案會出現在
/ddr/var/.security 加密格式的目錄。此檔案可從 Data Domain 複製並儲存在安全的位置,以供日後在任何災難回復情況下使用。
注意:導入用於災難恢復的金鑰需要客戶支持干預,因為還原過程取決於遇到的災難類型。我們可以使用下列命令匯入匯出的金鑰檔案。
# filesys encryption keys import <filename>
問題:KMIP 產生的金鑰是否儲存在 Data Domain 上?
答案:是的,從 KMIP 取得的加密金鑰會以加密方式儲存在 Data Domain 上。
問題:KMIP 裝置中的關鍵狀態變更會如何套用至 Data Domain?
答案:金鑰同步每天都會發生。如果有可用的新金鑰或金鑰的狀態發生更改,同步將更新本地金鑰表。Data Domain 會在每天午夜收到來自 KMIP 的金鑰更新。
問題:是否可以手動同步 Data Domain 和 KMIP 之間的金鑰狀態?
答案:是的,可以使用 Data Domain CLI 或 UI 手動同步 Data Domain 和 KMIP 之間的金鑰狀態。這個命令是”
filesys encryption keys sync」。
問題:是否可以變更 Data Domain 從 KMIP 收到金鑰更新的時間?
答案:否,無法變更 Data Domain 從 KMIP 接收金鑰更新的時間。
問題:Data Domain 上儲存的金鑰數量是否有限制?
答案:從 DDOS 7.8 開始,Data Domain 系統上最多可以有 1,024 個金鑰。只有一鍵位於
Activated-RW 狀態;所有其他金鑰可以處於任何其他狀態。
問題:Data Domain 上不同的資料集是否可以使用不同的金鑰?
答案:否,Data Domain 每次只支援系統中的一個使用中金鑰。所有傳入數據都使用當前活動金鑰進行加密。無法以更精細的粒度控制金鑰(例如每個 mtree)。
問題:達到最大金鑰限制時是否有任何通知?
答案:是的,當達到最大密鑰限制 1024 時,將引發警報。
問題:如何清除有關最大金鑰限制的警報?
答案:必須刪除其中一個金鑰才能清除最大金鑰限制警示。
問題:您是否能看到與 Data Domain 上特定金鑰相關的資料量?
答案:是,這可在 Data Domain 上看到,但在 KMIP 伺服器上卻看不到。Data Domain CLI 和 UI 可讓使用者查看與特定金鑰關聯的資料量。這個命令是”
filesys encryption keys show summary」。
問題:您是否能在 Data Domain 上看到金鑰的年限?
答案:是的,可以看到使用 UI 的 EKM 金鑰。
問題:即使使新金鑰生效的時間段已過,舊金鑰是否有效?
答案:加密金鑰沒有到期日。舊金鑰在金鑰輪換後變成唯讀,並保留在 DDOS 中。
問題:當 Data Domain 上沒有與加密金鑰相關聯的資料時,是否會自動刪除加密金鑰?
答案:否,金鑰不會自動刪除。使用者必須使用 Data Domain CLI 或 UI 明確刪除金鑰。
問題:即使 Data Domain 上有與其關聯的資料,是否可以刪除金鑰?
答案:否,如果金鑰有任何關聯的資料,則無法刪除。資料必須使用另一個金鑰重新加密,才能刪除具有關聯資料的金鑰。
問題:如果金鑰在 KMIP 上刪除,該金鑰是否也會從 Data Domain 的金鑰清單中刪除?
答案:否,使用者必須使用 Data Domain CLI 或 UI 獨立刪除金鑰。
問題:在多站點 Data Domain 環境中,是否每個位置都需要 KMIP?
答案:否,並非每個具有 Data Domain 的網站都必須有 KMIP。一個 KMIP 伺服器可用於所有伺服器。當 Data Domain 系統使用相同的 KMIP 伺服器時,建議為其設定個別的金鑰類別。
問題:如果金鑰遭到入侵,是否有擷取使用舊金鑰加密的資料的程序?
答案:如果發生這種情況,客戶必須在 KMIP 伺服器中將金鑰標記為已入侵。然後在 Data Domain 上:
- 跑”
filesys encryption keys sync」。 - 跑”
filesys encryption apply-changes」。 - 開始檔案系統清理。
- 清理會使用較新的金鑰,將使用遭入侵金鑰加密的所有資料重新加密。
- 清理完成後,舊金鑰狀態會變更為
Compromised-Destroyed。
- 刪除舊金鑰。
加密與複寫
問題:Data Domain 複寫是否受 DARE 支援並可互用?
答案:是的,Data Domain 複寫可以與 DARE 一起使用。這可讓您使用各種不同類型的複寫來複製加密資料。每種複製類型都以獨特的加密方式工作,並提供相同級別的安全性。
問題:來源和目的地系統是否必須執行相同的 DDOS 版本才能使用加密?
答案:如果來源和目的地與複寫相容,可位於不同的 DDOS 版本上,以使用 DARE 進行複寫 (請參閱 Data Domain 管理指南 以瞭解相容性比較表)。
問題:複寫如何與加密搭配運作?
答案:這取決於使用哪種複製形式。
如果設定的複寫是 mtree 複寫 (MREPL) 或受管理檔案複寫 (MFR):
- 根據客戶想要實現的目標,可以在源或目標上獨立獲得許可或啟用 DARE。
- 當來源和目的地都啟用加密時:
- 攝取到源的數據使用源系統加密密鑰進行加密。
- 源解密本地數據,使用目標系統加密密鑰對其進行重新加密,然後將加密數據複製到目標。
- 當來源已停用加密,且目的地已啟用加密時:
- 引入到源的數據未加密。
- 複製時,源使用目標系統的加密密鑰加密數據,然後將加密數據複製到目標系統。
- 當來源已啟用加密,且目的地已停用加密時:
- 攝取到源系統的數據使用源系統的加密金鑰進行加密。
- 來源解密資料,然後將未加密的資料複製到目的地系統。
- 如果在設置複製上下文后在複製副本上啟用了加密,那麼現在正在複製的任何新分段都將在副本的源進行加密。在啟用加密之前駐留在副本上的任何段都將保持未加密狀態,除非在目標上應用更改並運行清理。
如果設定的複製是集合複寫 (CREPL):
- 來源和目的地系統必須執行相同的 DDOS 版本。
- 兩者上都必須啟用或停用加密。加密組態中也不能有不相符的情況。源和目標的加密金鑰相同。
- 當來源和目的地都啟用加密時:
- 攝取至來源系統的所有資料都使用來源系統加密金鑰進行加密。
- 複製時,源將加密數據發送到處於加密狀態的目標系統。
- 目標與源具有相同的鍵,因為集合複製完全是關於源系統的精確副本。
- 由於目的地為唯讀系統,因此無法將任何資料寫入複寫以外的目的地。
- 當來源和目的地都已停用加密時:
- 引入到源系統的數據未加密。
- 複製時,源以未加密狀態發送數據,並且在目標位置保持未加密狀態。
- 由於目的地為唯讀系統,因此無法將任何資料寫入複寫以外的目的地。
問題:目的地的金鑰是否會無限期地儲存在來源 Data Domain 上?
答案:目的地的加密金鑰永遠不會儲存在來源 Data Domain 系統上。它僅在複製會話處於活動狀態時保留在記憶體中(加密)。這適用於除集合複製之外的所有類型的複製。在集合複製中,源和目標上都存在同一組加密密鑰。
問題:建立複製上下文後,是否可以在集合複製系統上啟用加密?
答案:是,在此情況下,必須在來源和目的地中同時啟用加密。必須停用複寫內容,才能設定加密。複製的任何新分段都會在副本上加密。在啟用加密之前駐留在副本上的任何段都將保持未加密狀態。
問題:DARE 是否可以同時啟用 Data Domain 複寫的線上加密功能?
答案:是的,可以同時啟用線控 (OTW) 加密和 DARE,以實現不同的安全目標。
問題:如果同時啟用DARE和OTW加密會怎樣?
答案:源首先使用目標加密金鑰加密數據。然後,在將已加密的數據發送到目的地時,通過OTW加密對已加密的數據進行第二次加密。在目的地,OTW解密完成後,數據將以加密格式存儲,該格式使用目的地的加密密鑰進行加密。
問題:在源和目標上啟用加密時,它們是否必須具有相同的密碼?
答案:如果配置的複製是集合複製,則密碼必須相同。針對其他類型的複製 (如 MREPL、MFR),系統可以有不同的密碼片語。
問題:在目標上啟用加密后,複製的數據和來自其他存取點(例如通過本地備份)的數據是否都已加密?有沒有辦法在目標上分隔兩者,以便僅加密複製的目錄?
答案:否,所有資料都會在目的地加密,無論入口點為何。不能只以 mtree 或目錄層級的粒度啟用或停用加密。這不適用於 CREPL。
問題:如何在 MREPL 或 MFR 期間,來源和目的地之間的金鑰交換進行?
答案:在複製的關聯階段,目標安全地將其當前加密演演演算法和密鑰資訊傳輸到源。複製上下文始終使用共用機密進行身份驗證。該共用金鑰用於使用 Diffie-Hellman 金鑰交換協定建立「會話」金鑰。該工作階段金鑰可用於加密和解密 Data Domain 加密金鑰。
問題:OTW加密使用什麼類型的演演演算法來加密複製流量?
答案:當複製驗證模式設為「單向」或「雙向」時,會使用 Ephemeral Diffie-Hellman (DHE) 進行工作階段金鑰交換。伺服器驗證使用 RSA 進行。AES 256 位 GCM 密碼用於通過線路封裝複製的數據。加密封裝層落在目的地系統上時,會立即移除。
“單向”表示僅對目標證書進行認證。「雙向」表示來源和目的地憑證皆已驗證。必須先建立互信,然後才能使用此身份驗證模式,並且連接的雙方都必須啟用此功能才能繼續加密。
當複製驗證模式設為「匿名」時,會使用 Anonymous Diffie-Hellman (ADH) 進行工作階段金鑰交換。在這種情況下,源和目標在密鑰交換之前不會相互身份驗證。如果未指定身份驗證模式,則預設使用“匿名”。
問題:無需重新啟動檔案系統即可進行金鑰輪換是否適用於所有類型的複製?
答案:無需重新啟動檔案系統的金鑰輪換適用於所有類型的複製,但目錄複製(不再支援)和增量複製(也稱為低頻寬優化或 LBO)除外。
問題:在沒有證書或 PKI 金鑰對的情況下,在金鑰交換期間如何保護目標的加密金鑰?
答案:所有 Data Domain 複寫配對之間都有一個共用金鑰,可透過 Diffie-Hellman 金鑰交換建立共用工作階段金鑰。該共用金鑰用於加密目標的加密金鑰。
用於複製身份驗證的共用密鑰與使用 Diffie-Hellman 金鑰交換協定分配的共用會話密鑰之間存在差異。用於複寫驗證的共用金鑰,會在兩個 Data Domain 想要建立複寫內容時,由 Data Domain 軟體建立。它也通過Diffie-Hellman交換使用嵌入在代碼中的參數達成一致。這會持續儲存在系統中,以驗證兩個系統之間的每個複寫工作階段。複製會話金鑰(用於加密目標加密金鑰的金鑰)是使用另一個 Diffie-Hellman 交換與先前建立的共用金鑰建立的,從而驅動安全金鑰交換協定。此金鑰不是永久性的,僅在複製上下文處於活動狀態時存在。
問題:複製配對中的兩個系統是否都需要使用相同的外部金鑰管理器(如 KMIP 金鑰管理器)解決方案,或者其中一個系統是否可以使用外部密鑰管理器,而另一個系統可以使用嵌入式密鑰管理器?
答案:除了集合複製之外,複製對中的兩個系統不必使用相同的密鑰管理器。
使用集合複寫時,兩個 Data Domain 系統必須使用相同的金鑰管理程式進行設定。但是,只有源將金鑰與金鑰管理器同步,並且這些金鑰也會發送到目標。對於其他複製類型,可以將不同的金鑰管理器用於源和目標。
加密與遷移
問題:啟用 DARE 的系統是否支援資料遷移?
答案:是,啟用加密的系統支援資料遷移。在啟動資料遷移之前,來源和目的地系統上的加密組態必須符合為必要條件。在開始遷移之前,也建議您匯出並備份來源系統上的加密金鑰,以達 DIA 之用。
問題:啟用 DARE 時,是否支援主動層和雲端層資料遷移?
答案:是,啟用加密的系統,主動式層和雲端層遷移皆支援資料遷移。檢查的先決條件屬性清單是根據啟用了加密的層應用的。
問題:哪些加密設置會保留為遷移的一部分?
答案:加密資料和加密金鑰會依現狀遷移,但金鑰管理員、系統密碼和其他加密組態等設定必須手動驗證和配對,才能成功遷移資料。任何現有的金鑰管理員證書也會傳輸到目標系統。遷移後,必須在目的地系統上重新設定加密金鑰管理員組態。
問題:遷移期間,來源和目的地之間會執行哪些加密相容性檢查?
答案:系統密碼片語、加密狀態、金鑰管理器組態詳細資料和系統 FIPS 模式設定是來源和目的地系統上必須相同的一些加密設定,才能成功遷移。本文,Data Domain:支援雲端的 DD 系統的遷移程序 (需要登入 Dell 支援) 詳細說明在啟用雲端的系統之間進行遷移的步驟。相同的設置也適用於活動層遷移。
問題:EDP 系統之間是否支援遷移?
答案:如果兩個系統均為 EDP 或均為非 EDP,則支援在兩個系統之間進行資料遷移。如果使用以下命令明確停用 OTW 加密,則允許從 EDP 系統將資料移轉到非 EDP 系統
MIGRATION_ENCRYPTION 系統參數。
加密和雲端分層
問題:雲端分層是否支援加密?
答案:是,雲端分層支援加密。此選項預設為停用。“
cloud enable命令提示選擇是否在雲層上啟用加密。
問題:雲端分層是否支援 KMIP 和外部金鑰管理程式?
答案:是,從 DDOS 7.8 (含) 開始的雲端分層支援 KMIP 和外部金鑰管理員。
問題:可以在雲中以什麼粒度啟用加密?
答案:可以分別在每個雲單元和每個層上啟用和禁用加密。
問題:雲單元是否具有獨立金鑰?
答案:否,金鑰管理適用於 Data Domain 中的使用中層級和雲端層級。啟用加密時,金鑰會複製到個別的裝置、層或集合磁碟分割。如果在使用中而非雲端上啟用加密,則使用中階層金鑰不會反映在雲端上,反之亦然。這也適用於雲端裝置。例如:如果
cp1 已啟用加密,以及 cp2 未啟用加密,則 cp1 按鍵不會反映在 cp2。
問題:是否可以從雲中刪除金鑰?
答案:否,不支援從雲中刪除金鑰。
問題:雲端裝置的資料加密金鑰由何處管理?
答案:金鑰與
collection partition (CP),並且每個雲單元是不同的 CP。所有 CP 的金鑰複本都儲存在活動分區中。
問題:如何在災難恢復過程中恢復雲密鑰?
答案:可使用
cpnameval 會在 CP 復原過程中鏡像至雲端,並將加密金鑰復原至 cpnameval。然後, ddr_key_util 工具可用來還原金鑰。
注意:災難恢復需要客戶支持協助。
問題:只有雲端層啟用加密時,資料移動是否可執行?
答案:否,必須在雲端和使用中層中同時啟用加密,才能執行資料移動。
問題:外部金鑰管理員是否可以與雲端層一起使用?
答案:是的,外部金鑰管理員可以與雲端層一起使用。自 DDOS 7.8 起便支援此功能。就外部金鑰管理員而言,所有操作(銷毀或刪除用於活動層的金鑰除外)也對雲層有效。
加密與垃圾收集
問題:垃圾回收 (GC) 進程在 DARE 中扮演什麼角色?首次啟用加密時是否會對效能造成影響?
答案:首次啟用 DARE 會影響 GC 效能。GC 運行時,它會從磁碟上的現有容器讀取數據,並將其寫入新容器。啟用 DARE 後,該數據可能需要讀取、解密和解壓縮,然後才能重新壓縮、加密並寫回磁碟。當在包含大量預先存在資料的 Data Domain 上啟用加密時,則
filesys encryption apply-changes命令執行時,下一個 GC 週期會嘗試加密系統上的所有現有資料。這意味著所有數據都必須被讀取、未壓縮、壓縮、加密並寫入磁碟。結果,運行後的第一個 GC”filesys encryption apply-changes」可能需要比正常時間更長的時間。請確定它們在 Data Domain 系統上有足夠的可用空間,可完成清理作業,而不會使 Data Domain 系統已滿 (否則備份會失敗)。
問題:正在進行的清理週期是否會影響效能?
答案:是,有效能方面的影響。影響通常取決於在清理週期之間引入和還原的數據量。
問題:加密現有數據需要多長時間?
使用本文來估計時間:Data Domain:計算套用待用加密所需的時間。
加密和換用機頭
問題:如果已設定 DARE 的 Data Domain 進行人頭交換,是否仍可使用新的磁碟頭單元存取磁碟?
答案:加密金鑰不會與 Data Domain 系統頭像本身綁定,因此磁碟可以移至另一個 Data Domain 頭像,且該金鑰仍可在該處存取。檔案系統已鎖定在新頭上,必須使用「
filesys encryption unlock命令和系統密碼。
問題:如果在換用機頭操作時丟失密碼,該怎麼辦?
答案:如果密碼片語遺失,請連接舊頭並與支援人員一起重設密碼片語。然後連接回新的換頭並完成換用頭程序。
加密與效能
問題:觀察到使用 DARE 時,觀察到對儲存裝置耗用有何影響?
答案:這對存儲消耗的影響可以忽略不計,與存儲某些加密參數以及用戶數據相關的開銷約為 1%。
問題:使用 DARE 時觀察到的對輸送量 (寫入和讀取) 有何影響?
答案:使用加密時對引入輸送量的影響可能因協議和平臺而異。通常,以下百分比是聚合輸送量中的保守性能下降:
全血細胞計數模式
- 首次完整:寫入效能下降 ~10%
- 增量:寫入時效能下降 ~5%
- 還原:讀取效能下降 5-20%
GCM 模式
- 首次完整:寫入效能下降 10-20%
- 增量:寫入效能下降 5-10%
- 還原:讀取效能下降 5-20%
這些數字特定於靜態數據加密的開銷。在線加密是單獨考慮的。
最佳實務
問題:金鑰輪替原則的最佳實務為何?
答案:默認情況下不啟用自動金鑰輪換策略。建議您經常輪換加密金鑰。當系統配置了外部 KMIP 金鑰管理器時,建議經常輪換密鑰以處理將來的任何密鑰洩露情況。當 KMIP 配置了雲層時,建議的密鑰輪換間隔為每週一次;當僅針對使用中階層設定 KMIP 時,建議的金鑰輪替原則為每月一次。但是,這可能會根據引入速率增加或減少。如果配置了嵌入式金鑰管理器,則建議使用 1-3 個月之間的金鑰輪換策略。
問題:如果多個 Data Domain 使用相同的 KMIP 伺服器,KMIP 金鑰類別的最佳實務是什麼?
答案:當 Data Domain 使用相同的 KMIP 伺服器時,建議為其設定個別的金鑰類別。如此一來,在一個系統上執行的金鑰輪替不會影響其他系統中存在的金鑰狀態。
其他資訊
您可以在此處找到與 Data Domain Encryption 相關的其他說明文件 (管理員指南、命令參考指南和安全性組態指南):PowerProtect 和 Data Domain 核心文件
觀看本影片:
受影響的產品
Data Domain, Data Domain產品
Data Domain, Data Domain Encryption文章屬性
文章編號: 000019875
文章類型: How To
上次修改時間: 05 6月 2026
版本: 14
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。