Guide de sécurité et de chiffrement de Veritas NetBackup™
- Augmentation de la sécurité dans NetBackup
- Modèles de déploiement de la sécurité
- Sécurité des ports
- A propos des daemons NetBackup, ports et communication
- Les informations supplémentaires de port pour les produits qui fonctionnent avec NetBackup
- À propos de la configuration des ports
- Audit des opérations NetBackup
- Configuration d'audit amélioré
- Sécurité des contrôles d'accès
- Sécurité de NetBackup Access Control (NBAC)
- Configuration de NBAC (NetBackup Access Control)
- Configuration des propriétés de l'hôte de contrôle d'accès pour le serveur maître et de médias
- Boîte de dialogue Propriétés d'hôte du contrôle d'accès pour le client
- Dépannage de la gestion de l'accès
- Points de vérification de Windows
- Points de vérification UNIX
- Points de vérification dans un environnement mixte avec un serveur maître UNIX
- Points de vérification dans un environnement mixte avec un serveur maître Windows
- Détermination de l'accès à NetBackup
- Affichage des autorisations d'utilisateur particulières des groupes d'utilisateurs NetBackup
- Certificats de sécurité dans NetBackup
- À propos des utilitaires de gestion de la sécurité
- À propos des événements d'audit
- À propos de la gestion des hôtes
- Ajout de mappages partagés ou de cluster
- À propos des paramètres de sécurité globale
- À propos des certificats basés sur le nom d'hôte
- À propos des certificats basés sur l'ID d'hôte
- À l'aide de l'utilitaire de gestion de certificat pour émettre et déployer des certificats basés sur l'ID d'hôte
- À propos des niveaux de sécurité de déploiement de certificat
- Installation de la confiance avec le serveur maître (Autorité de certification)
- Renouvellement des certificats basés sur l'ID d'hôte
- À propos de la gestion des jetons pour les certificats basés sur l'ID d'hôte
- Liste de révocations des certificats basés sur l'ID d'hôte
- Révocation de certificats basés sur l'ID d'hôte
- Déploiement de certificat de sécurité dans une installation NetBackup en cluster
- Déploiement d'un certificat basé sur un ID d'hôte sur un hôte NetBackup en cluster
- Sécurité du chiffrement des données au repos
- A propos du chiffrement de client NetBackup
- Configuration du chiffrement standard sur des clients
- Configuration de chiffrement standard à partir du serveur
- Configuration du chiffrement hérité sur les clients
- A propos de la configuration du chiffrement hérité à partir du client
- Configuration du chiffrement hérité du serveur
- Degré de sécurité de fichier de clé hérité supplémentaire pour clients UNIX
- Gestion des clés des données au repos
- Service Gestion des clés (Key Management Service, KMS)
- Installation du KMS
- Configuration de KMS
- Groupes de clés et enregistrements de clé
- Présentation des états d'enregistrement de clé
- Configuration de NetBackup pour fonctionner avec le KMS
- Utilisation de KMS pour le chiffrement
- Éléments constitutifs d'une base de données KMS
- Commandes de l'interface de ligne de commande (CLI)
- A propos de l'exportation et de l'importation de clés à partir de la base de données KMS
- Dépannage du KMS
- Régénération de clés et de certificats
- Compte de services Web NetBackup
À propos de l'utilisation de NBAC (NetBackup Access Control)
Le NBAC (NetBackup Access Control) est le contrôle d'accès basé sur rôle qui est utilisé pour les serveurs maîtres, les serveurs de médias et les clients. Vous pouvez utiliser NBAC lorsque vous souhaitez :
Utiliser un jeu d'autorisations pour différents niveaux d'administrateurs pour une application. Une application de sauvegarde peut posséder des opérateurs (pour charger et décharger les bandes, par exemple). Elle peut posséder des administrateurs locaux (qui gèrent l'application dans un site), et peut également posséder des administrateurs généraux pouvant avoir la responsabilité de plusieurs sites et devant déterminer la politique de sauvegarde. Notez que cette fonction est très utile car elle empêche les erreurs de l'utilisateur. Si des administrateurs débutants ne peuvent réaliser certaines opérations, ils ne peuvent pas non plus commettre des erreurs par inadvertance.
Séparer les administrateurs de sorte que l'autorisation racine du système ne soit pas requise pour gérer le système. Vous pouvez ensuite séparer les administrateurs des systèmes de ceux administrant les applications.
Le tableau suivant répertorie les considérations NBAC.
Tableau : Considérations NBAC
Considération ou problème |
Description ou résolution |
---|---|
Conditions préalables à la configuration de NBAC |
Cette liste de conditions requises peut être utile avant de commencer la configuration de NBAC. Ces éléments assurent une installation plus facile. Les informations relatives à cette installation sont répertoriées ci-dessous :
|
Déterminez si le serveur maître, le serveur de médias ou le client doivent être mis à niveau. |
Déterminez si le serveur maître, le serveur de médias ou le client doivent être mis à niveau comme suit :
|
Informations à propos des rôles |
Déterminez le rôle dans la configuration comme suit :
|
Conditions de licence NBAC |
Aucune licence n'est requise pour activer les contrôles d'accès. |
Autorisations de NBAC et de KMS |
Généralement, en utilisant NBAC et en exécutant la commande Setupmaster, les autorisations du groupe associé à NetBackup (par exemple, NBU_Admin et KMS_Admin) sont créées. La racine et les administrateurs par défaut sont également ajoutés à ces groupes. Dans certains cas, les administrateurs et les utilisateurs racine ne sont pas ajoutés au groupe KMS quand NetBackup est mis à niveau. La solution consiste à accorder aux administrateurs et utilisateurs racine des autorisations NBU_Admin et KMS_Admin manuellement. |
Messages d'erreur WSFC (Windows Server Failover Clustering) lors du décrochage des services de sécurité partagés de PBX |
Dans les environnements MSCS, l'exécution de la commande bpnbaz -UnhookSharedSecSvcsWithPBX <virtualhostname> peut déclencher des messages d'erreur. Cependant les services Authentication and Authorization partagés sont décrochés avec succès du PBX et les erreurs peuvent être ignorées. |
Erreurs possibles de nœud de cluster |
Dans un environnement en cluster, quand la commande bpnbaz -setupmaster est exécutée dans le cadre de l'administrateur local, les entrées AUTHENTICATION_DOMAIN peuvent ne pas contenir les autres entrées de nœud de cluster. Dans un tel cas, ces entrées doivent être ajoutées manuellement à partir des Propriétés de l'hôte dans le fichier |
La récupération de catalogue échoue quand NBAC est défini sur le mode REQUIS |
Si NBAC s'exécute en mode REQUIS et qu'une récupération de catalogue a eu lieu, NBAC doit être réinitialisé de nouveau du mode INTERDIT au mode REQUIS. |
La validation de politique échoue en mode NBAC (USE_VXSS = REQUIS) |
Les opérations de sauvegarde, restauration et vérification de la politique pour le snapshot peuvent échouer dans le mode NBAC activé si l'une des opérations suivantes a eu lieu.
|
La commande bpnbaz -setupmaster échoue avec l'erreur "Impossible de contacter le service d'autorisation" |
Si un utilisateur autre qu'un administrateur essaye de modifier la sécurité de NetBackup, la commande bpnbaz -setupmaster échoue. Seul un utilisateur Administrateur qui fait partie du groupe d'administration dispose d'autorisations pour modifier la sécurité de NetBackup et activer NBAC. |
Echec de configuration du courtier d'authentification pendant l'installation. |
La configuration non valide du nom de domaine du système entraîne l'échec pendant la configuration du courtier d'authentification. Pour corriger ce problème, utilisez la commande bpnbaz -configureauth pour configurer le courtier d'authentification. Pour plus d'informations sur la commande bpnbaz, consultez le Guide de référence des commandes NetBackup. |
Des erreurs d'interface graphique utilisateur NetBackup peuvent se produire si NBAC est activé sur un système sur lequel l'Audit amélioré était précédemment activé. |
Lorsque le serveur NetBackup passe de l'Audit amélioré à NBAC, assurez-vous que tous les répertoires qui sont nommés après les utilisateurs sont supprimés du répertoire suivant : Windows : UNIX, Linux : La rubrique suivante contient des détails supplémentaires : Se reporter à Résolution des problèmes NBAC. |