NetBackup ™ セキュリティおよび暗号化ガイド
- NetBackup での安全な通信 (最初にお読みください)
- NetBackup での安全な通信について
- インストール時に NetBackup CA が署名した証明書 (またはホスト ID ベースの証明書) を配備する方法
- マスターサーバーのクラスタノードでの安全な通信の方法
- クラスタ化されたアプリケーションのノードにインストールされた NetBackup クライアントについて
- アップグレード時に NetBackup 証明書をホストに配備する方法
- 証明書配備中に認証トークンが必要である場合
- ホスト名 (または IP アドレス) をホスト ID にマップする理由
- ホスト属性またはホストの通信状態をリセットする方法
- カタログリカバリの変更点
- 自動イメージレプリケーションでの変更点
- 無効化された証明書を使用するホストの動作
- NetBackup 証明書のバックアップについて
- マスターサーバーの外部証明書の設定
- 外部証明書を使用するマスターサーバーのクラスタノードでの安全な通信の方法
- 外部証明書の失効リストの仕組み
- ホストがマスターサーバーに直接接続できないときの通信の動作
- NetBackup 8.1 のホストが NetBackup 8.0 以前のホストと通信する方法
- クラウド構成でのレガシーメディアサーバーとの通信方法
- 通信エラーのシナリオ
- NetBackup ドメイン内の他のホストに対する安全な通信のサポート
- NetBackup 8.1 以降のマスターサーバーとの通信
- BMR の安全な通信のサポート
- SQL Server を保護する VMware のバックアップと複数の NIC を使用する SQL Server でのバックアップの構成
- NetBackup セキュリティの強化
- NetBackup セキュリティおよび暗号化について
- NetBackup セキュリティの実装レベル
- 世界レベルのセキュリティ
- 企業レベルのセキュリティ
- データセンターレベルのセキュリティの概要
- NetBackup アクセス制御 (NBAC)
- 世界レベル、企業レベルおよびデータセンターレベルの統合
- NetBackup セキュリティの実装形式
- オペレーティングシステムのセキュリティ
- NetBackup セキュリティの脆弱性
- NetBackup の標準セキュリティ
- クライアント側の暗号化セキュリティ
- マスター、メディアサーバーおよび GUI のセキュリティ上の NBAC
- すべてに NBAC を使用したセキュリティ
- セキュリティの配置モデル
- NetBackup 操作の監査
- 第 I 部 個人情報とアクセスの管理
- 個人情報とアクセスの管理について
- AD ドメインと LDAP ドメイン
- アクセスキー
- API キー
- auth.conf ファイル
- 役割に基づくアクセス制御
- RBAC の機能
- RBAC 設定
- OS (オペレーティングシステム) 管理者の Web UI アクセス権の無効化
- OS (オペレーティングシステム) 管理者のコマンドライン (CLI) アクセス権の無効化
- RBAC の構成
- AD または LDAP ドメインの追加
- デフォルトの RBAC の役割
- 管理者
- デフォルトのクラウド管理者
- デフォルトの NetBackup コマンドライン (CLI) 管理者
- デフォルトの Kubernetes 管理者
- デフォルトの NetBackup Kubernetes Operator サービス
- デフォルトの Oracle 管理者
- デフォルトの Microsoft SQL Server 管理者
- デフォルトの Resiliency 管理者
- デフォルトの RHV 管理者
- デフォルトの SaaS 管理者
- デフォルトの AHV 管理者
- デフォルトのセキュリティ管理者
- デフォルトのストレージ管理者
- デフォルトのユニバーサル共有管理者
- デフォルトの VMware 管理者
- カスタムの RBAC 役割の追加
- カスタム役割の編集または削除
- RBAC でのユーザーの表示
- 役割へのユーザーの追加 (非 SAML)
- 役割へのスマートカードユーザーの追加 (非 SAML、AD/LDAP なし)
- 役割へのユーザーの追加 (SAML)
- 役割からのユーザーの削除
- スマートカードまたはデジタル証明書
- シングルサインオン (SSO)
- 拡張監査
- NetBackup アクセス制御セキュリティ (NBAC)
- NetBackup アクセス制御 (NBAC) の使用について
- NetBackup のアクセス管理
- NBAC (NetBackup アクセス制御) 構成について
- NetBackup アクセス制御 (NBAC) の構成
- NBAC の構成の概要
- スタンドアロンのマスターサーバーでの NetBackup アクセス制御 (NBAC) の構成
- クラスタでの高可用性の NetBackup マスターサーバーのインストール
- クラスタ化されたマスターサーバーでの NetBackup アクセス制御 (NBAC) の構成
- メディアサーバーでの NetBackup アクセス制御 (NBAC) の構成
- クライアントでのアクセス制御のインストールおよび構成
- NetBackup ホットカタログバックアップへの認証データベースおよび認可データベースの追加について
- NBAC の構成コマンドの概略
- NetBackup 管理インフラストラクチャと setuptrust コマンドの統合
- setuptrust コマンドの使用
- マスターおよびメディアサーバーの[アクセス制御 (Access Control)]ホストプロパティの構成
- クライアントの[アクセス制御 (Access Control)]ホストプロパティダイアログボックス
- 自動イメージレプリケーションでの NetBackup アクセス制御 (NBAC) の使用
- アクセス管理のトラブルシューティング
- アクセス管理ユーティリティの使用
- NetBackup へアクセス可能なユーザーの決定について
- NetBackup ユーザーグループの特定のユーザー権限の表示
- 権限の付与
- 認可オブジェクト
- メディアの認可オブジェクトの権限
- ポリシーの認可オブジェクトの権限
- ドライブの認可オブジェクトの権限
- レポートの認可オブジェクトの権限
- NBU_Catalog の認可オブジェクトの権限
- ロボットの認可オブジェクトの権限
- ストレージユニットの認可オブジェクトの権限
- ディスクプールの認可オブジェクトの権限
- バックアップおよびリストアの認可オブジェクトの権限
- ジョブの認可オブジェクトの権限
- サービスの認可オブジェクトの権限
- ホストプロパティの認可オブジェクトの権限
- ライセンスの認可オブジェクトの権限
- ボリュームグループの認可オブジェクトの権限
- ボリュームプールの認可オブジェクトの権限
- デバイスホストの認可オブジェクトの権限
- セキュリティの認可オブジェクトの権限
- ファットサーバーの認可オブジェクトの権限
- ファットクライアントの認可オブジェクトの権限
- 権限Vault の認可オブジェクト
- サーバーグループの認可オブジェクトの権限
- キー管理システム (kms) グループの認可オブジェクトの権限
- NetBackup アクセス制御 (NBAC) のアップグレード
- 第 II 部 移動中のデータの暗号化
- NetBackup CA および NetBackup 証明書
- NetBackup のセキュリティ証明書の概要
- NetBackup での安全な通信について
- セキュリティ管理ユーティリティについて
- ホスト管理について
- [ホスト (Hosts)]タブ
- ホスト ID からホスト名へのマッピングの追加
- [ホストマッピングを追加または削除 (Add or Remove Host Mappings)]ダイアログボックス
- ホスト ID からホスト名へのマッピングの削除
- [承認待ちのマッピング (Mappings for Approval)]タブ
- 自動検出されたマッピングの表示
- [マッピングの詳細 (Mapping Details)]ダイアログボックス
- ホスト ID からホスト名へのマッピングの承認
- ホスト ID からホスト名へのマッピングの拒否
- 共有マッピングとクラスタマッピングの追加
- [共有マッピングとクラスタマッピングの追加 (Add Shared or Cluster Mappings)]ダイアログボックス
- NetBackup ホスト属性のリセット
- 証明書の自動再発行の許可または禁止
- ホストのコメントの追加または削除
- グローバルセキュリティ設定について
- ホスト名ベースの証明書について
- ホスト ID ベースの証明書について
- nbcertcmd コマンドオプションの Web ログインの要件
- 証明書管理ユーティリティを使ったホスト ID ベースの証明書の発行と配備
- NetBackup 証明書の配備のセキュリティレベルについて
- ホスト ID ベースの証明書の自動配備
- ホスト ID ベースの証明書の配備
- ホスト ID ベースの証明書の非同期的配備
- 証明書の有効期間に対するクロックスキューの意味
- マスターサーバー (CA) との信頼の設定
- 証明書の配備の強制実行または上書き
- マスター以外のホストで NetBackup を再インストールするときのホスト ID ベースの証明書の保持
- マスターサーバーと接続されていないクライアントでの証明書の配備
- ホスト ID ベースの証明書の有効期限と更新について
- メディアサーバーおよびクライアントからの重要な証明書とキーの削除
- 仮想マシンのクローンを作成する前にホストからホスト ID ベースの証明書情報を消去する
- ホスト ID ベースの証明書の再発行について
- ホスト ID ベースの証明書のトークン管理について
- ホスト ID ベースの証明書失効リストについて
- ホスト ID ベースの証明書の無効化について
- ホスト ID ベースの証明書の削除
- クラスタ化されたセットアップでのホスト ID ベースの証明書配備
- クラスタ化された NetBackup ホストでのホスト ID ベースの証明書の配備について
- クラスタノードでのホスト ID ベースの証明書の配備
- クラスタ化された NetBackup セットアップでホスト ID ベースの証明書を無効化する
- 再発行トークンを使用して、クラスタ化された NetBackup セットアップでホスト ID ベースの証明書を配備する
- クラスタ化された NetBackup セットアップの再発行トークンの作成
- クラスタ化された NetBackup セットアップでホスト ID ベースの証明書を更新する
- クラスタ化された NetBackup セットアップで証明書の詳細を表示する
- クラスタ化された NetBackup セットアップからの CA 証明書の削除
- ディザスタリカバリインストール後にクラスタマスターサーバーで証明書を生成する
- 非武装地帯にある NetBackup クライアントとマスターサーバーの間の HTTP トンネルを介した通信について
- NetBackup ホストの手動での追加
- NetBackup CA の移行
- 移動中のデータの暗号化 (DTE) の構成
- 外部 CA と外部証明書
- NetBackup での外部 CA のサポートについて
- NetBackup ホスト通信で外部証明書を使用するワークフロー
- 外部 CA が署名した証明書の構成オプション
- NetBackup サーバーとクライアントの ECA_CERT_PATH
- NetBackup サーバーとクライアントの ECA_TRUST_STORE_PATH
- NetBackup サーバーとクライアントの ECA_PRIVATE_KEY_PATH
- NetBackup サーバーとクライアントの ECA_KEY_PASSPHRASEFILE
- NetBackup サーバーとクライアントの ECA_CRL_CHECK
- NetBackup サーバーとクライアントの ECA_CRL_PATH
- NetBackup サーバーとクライアントの ECA_CRL_PATH_SYNC_HOURS
- NetBackup サーバーとクライアントの ECA_CRL_REFRESH_HOURS
- NetBackup サーバーとクライアントの ECA_DISABLE_AUTO_ENROLLMENT
- NetBackup サーバーとクライアントの ECA_DR_BKUP_WIN_CERT_STORE
- NetBackup マスターサーバーの MANAGE_WIN_CERT_STORE_PRIVATE_KEY オプション
- NetBackup サービスがローカルサービスアカウントのコンテキストで実行されている場合の Windows 証明書ストアの制限事項
- 外部 CA の証明書失効リストについて
- 証明書の登録について
- マスターサーバーの登録状態の表示について
- NetBackup Web サーバーで外部証明書を使用するための構成
- 外部 CA が署名した証明書を使用するマスターサーバーの構成
- インストール後に外部 CA が署名した証明書を使用するための NetBackup ホスト (メディアサーバー、クライアント、クラスタノード) の構成
- リモートホストの外部証明書の登録
- NetBackup ドメインがサポートする認証局の表示
- NetBackup Web UI での外部 CA が署名した証明書の表示
- ファイルベースの外部証明書の更新
- 証明書の登録を削除
- NetBackup ドメインでの NetBackup CA の無効化
- NetBackup ドメインでの NetBackup CA の有効化
- NetBackup ドメインでの外部 CA の無効化
- 登録済み外部証明書のサブジェクト名の変更
- クラスタマスターサーバー用の外部証明書の構成について
- キーと証明書の再生成
- NetBackup CA および NetBackup 証明書
- 第 III 部 格納データの暗号化
- 格納データの暗号化セキュリティ
- 格納データの暗号化に関する用語
- 格納データの暗号化に関する注意事項
- 格納データの暗号化の宛先形式
- 暗号化セキュリティについて考慮する際の質問
- 暗号化オプションの比較
- NetBackup クライアントの暗号化について
- クライアントでの標準暗号化の構成
- クライアントでのレガシー暗号化の構成
- NetBackup Key Management Service
- FIPS 対応 KMS について
- KMS のインストール
- KMS の構成
- キーデータベースの作成
- キーグループとキーレコードについて
- キーレコードの状態の概要
- KMS データベースファイルのバックアップについて
- すべてのデータファイルのリストアによる KMS のリカバリについて
- KMS データファイルのみのリストアによる KMS のリカバリ
- データ暗号化キーの再生成による KMS のリカバリ
- KMS データファイルのバックアップに関する問題
- KMS データベースファイルのバックアップソリューション
- キーレコードの作成
- 主要グループからのキーのリスト
- KMS と連携するための NetBackup の構成
- KMS Web アプリケーションを使用した NetBackup KMS の設定
- 暗号化への KMS の使用について
- KMS データベースの要素
- コマンドラインインターフェース (CLI) コマンド
- KMS のトラブルシューティング
- 外部のキーマネージメントサービス
- 格納データの暗号化セキュリティ
- NetBackup での FIPS 準拠
- NetBackup Web サービスアカウント
- 特権のないユーザー (サービスユーザー) アカウントでの NetBackup サービスの実行
- NetBackup でのデータの変更不可と削除不可
- バックアップの異常の検出
- マルウェアの検出
- マルウェアの検出について
- マルウェア検出の構成手順
- スキャンホストの前提条件
- スキャンホストプールの前提条件
- サポートされているマルウェアツールとその構成
- 新しいスキャンホストプールの構成
- スキャンホストプールへの新しいホストの追加
- 既存のスキャンホストの追加
- クレデンシャルの管理
- スキャンホストの削除
- スキャンホストの無効化
- ポリシークライアントバックアップイメージのマルウェアスキャン
- マルウェアスキャンの実行
- VMware 資産のマルウェアのスキャン
- マルウェアスキャンの状態の表示
- マルウェアスキャンイメージの処理
- マルウェアに感染したイメージ (ポリシーによって保護されているクライアント) からのリカバリ
- マルウェアに感染した VMware 資産のリカバリ
- NetBackup サーバーのマルウェアスキャンのタイムアウトの構成
- NetBackup サーバー向けのマルウェアスキャンの自動クリーンアップの構成
主要グループからのキーのリスト
次の手順を使用して、特定のキーグループで作成したすべてのキーまたは選択したキーをリストします。
キーグループのキーのリストを作成する方法
- キーグループのキーのリストを作成するには、次のコマンドを入力します。
nbkmsutil -listkeys -kgname ENCR_mygroup
デフォルトでは、nbkmsutil によって詳細形式のリストが出力されます。次に、詳細形式ではないリストの出力を示します。
KGR ENCR_mygroup AES_256 1 Yes 134220503860000000 134220503860000000 - KR my_latest_key Active 134220507320000000 134220507320000000 key for Jan, Feb, March data Number of keys: 1
次のオプションで特定のキーグループのすべてのキーまたは特定のキーグループの特定のキーをリストできます。
nbkmsutil -listkeys -all | -kgname <key_group_name> [ -keyname <key_name> | -activekey ]
[ -noverbose | -export ]
-all オプションですべてのキーグループのすべてのキーをリストします。キーは詳細な形式でリストに登録済みです。
-kgname オプションは指定されたキーグループからのキーをリストします。
-keyname オプションは指定されたキーグループから特定のキーをリストします。ただし、-kgname オプションと一緒に使用する必要があります。
-activekey オプションは、指定されたキーグループ名からアクティブなキーをリストします。ただし、-kgname オプションと一緒に使用する必要があります。
メモ:
-activekey オプションと -keyname オプションは互いに排他的です。
-noverbose オプションは、フォーマットされた形式 (非可読形式) でキーとキーグループの詳細をリストします。デフォルトは、詳細 (verbose) リストです。
-export オプションは、key_file が必要とする出力を生成します。key_file は、nbkmsutil -export -path <key_container_path > -key_file ファイルで使用されます。別の key_file の出力を使用できます。
次のコマンドを実行して、特定のキーグループからすべてのキーをリストします。
nbkmsutil - listkeys -kgname <key_group_name>
次のコマンドを実行して、特定のキーグループから特定のキーをリストします。
nbkmsutil - listkeys -kgname <key_group_name> -keyname <key_name>
次のコマンドを実行して、すべてのグループからすべてのキーをリストします。
nbkmsutil -listkeys -all
次のコマンドを実行して、特定のキーグループからすべてのキーをリストします。
nbkmsutil - listkeys -kgname <key_group_name>
次のコマンドを実行して、特定のキーグループからアクティブなキーをリストします。
nbkmsutil - listkeys -kgname <key_group_name> -activekey