Guide de sécurité et de chiffrement de Veritas NetBackup™
- Augmentation de la sécurité dans NetBackup
- Modèles de déploiement de la sécurité
- Sécurité des ports
- A propos des daemons NetBackup, ports et communication
- Les informations supplémentaires de port pour les produits qui fonctionnent avec NetBackup
- À propos de la configuration des ports
- Audit des opérations NetBackup
- Configuration d'audit amélioré
- Sécurité des contrôles d'accès
- Sécurité de NetBackup Access Control (NBAC)
- Configuration de NBAC (NetBackup Access Control)
- Configuration des propriétés de l'hôte de contrôle d'accès pour le serveur maître et de médias
- Boîte de dialogue Propriétés d'hôte du contrôle d'accès pour le client
- Dépannage de la gestion de l'accès
- Points de vérification de Windows
- Points de vérification UNIX
- Points de vérification dans un environnement mixte avec un serveur maître UNIX
- Points de vérification dans un environnement mixte avec un serveur maître Windows
- Détermination de l'accès à NetBackup
- Affichage des autorisations d'utilisateur particulières des groupes d'utilisateurs NetBackup
- Certificats de sécurité dans NetBackup
- À propos des utilitaires de gestion de la sécurité
- À propos des événements d'audit
- À propos de la gestion des hôtes
- Ajout de mappages partagés ou de cluster
- À propos des paramètres de sécurité globale
- À propos des certificats basés sur le nom d'hôte
- À propos des certificats basés sur l'ID d'hôte
- À l'aide de l'utilitaire de gestion de certificat pour émettre et déployer des certificats basés sur l'ID d'hôte
- À propos des niveaux de sécurité de déploiement de certificat
- Installation de la confiance avec le serveur maître (Autorité de certification)
- Renouvellement des certificats basés sur l'ID d'hôte
- À propos de la gestion des jetons pour les certificats basés sur l'ID d'hôte
- Liste de révocations des certificats basés sur l'ID d'hôte
- Révocation de certificats basés sur l'ID d'hôte
- Déploiement de certificat de sécurité dans une installation NetBackup en cluster
- Déploiement d'un certificat basé sur un ID d'hôte sur un hôte NetBackup en cluster
- Sécurité du chiffrement des données au repos
- A propos du chiffrement de client NetBackup
- Configuration du chiffrement standard sur des clients
- Configuration de chiffrement standard à partir du serveur
- Configuration du chiffrement hérité sur les clients
- A propos de la configuration du chiffrement hérité à partir du client
- Configuration du chiffrement hérité du serveur
- Degré de sécurité de fichier de clé hérité supplémentaire pour clients UNIX
- Gestion des clés des données au repos
- Service Gestion des clés (Key Management Service, KMS)
- Installation du KMS
- Configuration de KMS
- Groupes de clés et enregistrements de clé
- Présentation des états d'enregistrement de clé
- Configuration de NetBackup pour fonctionner avec le KMS
- Utilisation de KMS pour le chiffrement
- Éléments constitutifs d'une base de données KMS
- Commandes de l'interface de ligne de commande (CLI)
- A propos de l'exportation et de l'importation de clés à partir de la base de données KMS
- Dépannage du KMS
- Régénération de clés et de certificats
- Compte de services Web NetBackup
Installation de la confiance avec le serveur maître (Autorité de certification)
Chaque hôte NetBackup doit commencer par faire confiance au serveur maître NetBackup, qui agit en tant qu'Autorité de certification (AC). La relation de confiance est essentielle pour que l'hôte puisse demander un certificat basé sur l'ID d'hôte. Le certificat de l'autorité de certification peut être utilisé pour authentifier d'autres hôtes du domaine et est enregistré dans le magasin d'approbation de chaque hôte. L'établissement de la confiance implique de demander un certificat au serveur maître.
Se reporter à Déploiement automatique du certificat basé sur l'ID de l'hôte.
Exécutez la commande nbcertcmd -listCACertDetails pour consulter la liste des certificats de l'autorité de certification qui se trouvent dans le magasin d'approbation de l'hôte. Le résultat de la commande affiche tous les serveurs maîtres auxquels l'hôte fait déjà confiance.
Pour établir la confiance avec le serveur maître (AC)
- L'administrateur de l'hôte doit avoir la signature de certificat racine qui a été communiquée via une source authentique. La source est le plus souvent l'administrateur de serveur maître, qui a communiqué la signature par courrier électronique, par fichier ou sur un site Web interne. La rubrique suivante décrit ce processus :
Se reporter à Recherche et communication de la signature de l'autorité de certification.
- À partir de l'hôte NetBackup, exécutez la commande suivante :
nbcertcmd -getCACertificate -server nom_serveur_maître
- Dans le résultat de confirmation, entrez o pour continuer.
Par exemple :
nbcertcmd -getCACertificate -server master1 Authenticity of root certificate cannot be established. The SHA1 fingerprint of root certificate is B8:2B:91:E1:4E:78:D2: 25:86:4C:29:C5:92:16:00:8D:E8:2F:33:DD.
Remarque :
Are you sure you want to continue using this certificate ? (y/n): y The validation of root certificate fingerprint is successful. CA certificate stored successfully.
- L'administrateur effectue ensuite la tâche suivante :
Se reporter à Déploiement des certificats basés sur l'ID de l'hôte.
La console d'administration NetBackup et les interfaces utilisateur Sauvegarde, archivage et restauration communiquent avec les hôtes NetBackup (serveur maître, serveur de médias ou client) via un canal sécurisé. NetBackup sécurise ce canal à l'aide d'un certificat de sécurité basé sur l'ID d'hôte ou le nom d'hôte NetBackup émis par l'autorité de certification NetBackup.
Figure : Message recherchant s'il faut ajouter une autorité de certification au magasin d'approbation s'affiche dans la console d'administration NetBackup dans le cas suivant : un utilisateur exécute la console d'administration NetBackup sur un hôte NetBackup. L'utilisateur tente de se connecter à un autre hôte NetBackup (hôte cible) à l'aide de la console d'administration NetBackup. Cependant, l'autorité de certification qui a émis le certificat de sécurité pour l'hôte cible ne figure pas dans le magasin d'approbation de l'hôte sur lequel l'utilisateur a lancé la console.
Figure : Message recherchant s'il faut ajouter une autorité de certification au magasin d'approbation
Pour vérifier la signature de l'autorité de certification affichée dans la boîte de dialogue, consultez la rubrique suivante :
Se reporter à Recherche et communication de la signature de l'autorité de certification.
Si l'utilisateur sélectionne Oui dans ce message, l'autorité de certification est ajoutée au magasin d'approbation de l'hôte sur lequel s'exécute la console. Cet hôte approuve ensuite tous les hôtes qui disposent d'un certificat signé par l'autorité de certification qui est répertoriée dans le message.