NetBackup™ 安全和加密指南
- NetBackup 安全通信前必读
- 关于 NetBackup 中的安全通信
- 如何在安装过程中部署 NetBackup CA 签名证书(或基于主机 ID 的证书)
- 如何与主服务器群集节点进行安全通信
- 关于在群集应用程序节点上安装的 NetBackup 客户端
- 如何在升级过程中将 NetBackup 证书部署到主机
- 证书部署过程中何时需要授权令牌
- 为何需要将主机名(或 IP 地址)映射到主机 ID
- 如何重置主机属性或主机通信状态
- 目录库恢复方面发生的更改
- 自动映像复制发生的更改
- 具有已吊销证书的主机如何工作
- 是否对 NetBackup 证书进行备份
- 是否可以为主服务器配置外部证书
- 如何使用外部证书与主服务器群集节点进行安全通信
- 外部证书吊销列表的工作原理
- 当主机无法直接连接到主服务器时如何进行通信
- NetBackup 8.1 或更高版本主机如何与 NetBackup 8.0 及更早版本主机通信
- 如何在云配置中与旧式介质服务器通信
- 通信失败情形
- 对 NetBackup 域中其他主机的安全通信支持
- NetBackup 8.1 或更高版本主服务器之间的通信
- 针对 BMR 的安全通信支持
- 配置用于保护 SQL Server 的 VMware 备份以及使用多个 NIC 的 SQL Server 备份
- NetBackup 安全不断提高
- 安全部署模型
- 审核 NetBackup 操作
- 第 I 部分. 身份信息和访问管理
- 关于身份信息和访问管理
- AD 和 LDAP 域
- 访问密钥
- API 密钥
- Auth.conf 文件
- 基于角色的访问控制
- RBAC 功能
- RBAC 设置
- 禁用操作系统 (OS) 管理员的 Web UI 访问权限
- 禁用操作系统 (OS) 管理员的命令行 (CLI) 访问权限
- 配置 RBAC
- 添加 AD 或 LDAP 域
- 默认 RBAC 角色
- 管理员
- 默认云管理员
- 默认 NetBackup 命令行 (CLI) 管理员
- 默认 Kubernetes 管理员
- 默认 NetBackup Kubernetes Operator 服务
- 默认 Oracle 管理员
- 默认 Microsoft SQL Server 管理员
- 默认 Resiliency 管理员
- 默认 RHV 管理员
- 默认 SaaS 管理员
- 默认 AHV 管理员
- 默认安全管理员
- 默认存储管理员
- 默认通用共享管理员
- 默认 VMware 管理员
- 添加自定义 RBAC 角色
- 编辑或删除自定义角色
- 查看 RBAC 中的用户
- 将用户添加到角色(非 SAML)
- 将智能卡用户添加到角色(非 SAML,无 AD/LDAP)
- 将用户添加到角色 (SAML)
- 从角色中删除用户
- 智能卡或数字证书
- 单点登录 (SSO)
- 增强的审核
- NetBackup Access Control (NBAC) 安全
- 关于使用 NetBackup Access Control (NBAC)
- 对 NetBackup 访问管理的管理
- 关于 NetBackup Access Control (NBAC) 配置
- 配置 NetBackup Access Control (NBAC)
- 配置主服务器和介质服务器的“访问控制”主机属性
- 客户端的访问控制主机属性对话框
- 将 NetBackup Access Control (NBAC) 用于自动映像复制
- 故障排除访问管理
- 使用访问管理实用程序
- 关于确定谁可以访问 NetBackup
- 查看 NetBackup 用户组的特定用户权限
- 升级 NetBackup Access Control (NBAC)
- 第 II 部分. 传输中数据加密
- NetBackup CA 和 NetBackup 证书
- NetBackup 中的安全证书概述
- 关于 NetBackup 中的安全通信
- 关于安全管理实用程序
- 有关主机管理
- 关于全局安全设置
- 关于基于主机名的证书
- 关于基于主机 ID 的证书
- nbcertcmd 命令选项的 Web 登录要求
- 使用证书管理实用程序发布并部署基于主机 ID 的证书
- 关于 NetBackup 证书部署安全级别
- 自动部署基于主机 ID 的证书
- 部署基于主机 ID 的证书
- 以异步方式部署基于主机 ID 的证书
- 证书有效期时钟偏差的含义
- 建立与主服务器(证书颁发机构)的信任关系
- 强制或重写证书部署
- 在非主服务器主机上重新安装 NetBackup 时,保留基于主机 ID 的证书
- 在未连接主服务器的客户端上部署证书
- 关于基于主机 ID 的证书截止日期和续订
- 从介质服务器和客户端删除敏感证书和密钥
- 从主机中清理基于主机 ID 的证书信息,然后再克隆虚拟机
- 关于重新颁发基于主机 ID 的证书
- 关于基于主机 ID 的证书的令牌管理
- 关于基于主机 ID 的证书吊销列表
- 关于吊销基于主机 ID 的证书
- 删除基于主机 ID 的证书
- 群集设置中基于主机 ID 的证书部署
- 关于位于隔离区中的 NetBackup 客户端通过 HTTP 隧道与主服务器进行通信
- 手动添加 NetBackup 主机
- 迁移 NetBackup CA
- 配置传输中数据加密 (DTE)
- 外部 CA 和外部证书
- 关于 NetBackup 中的外部 CA 支持
- 使用外部证书进行 NetBackup 主机通信的工作流程
- 用于外部 CA 签名证书的配置选项
- NetBackup 服务器和客户端的 ECA_CERT_PATH
- NetBackup 服务器和客户端的 ECA_TRUST_STORE_PATH
- NetBackup 服务器和客户端的 ECA_PRIVATE_KEY_PATH
- NetBackup 服务器和客户端的 ECA_KEY_PASSPHRASEFILE
- NetBackup 服务器和客户端的 ECA_CRL_CHECK
- NetBackup 服务器和客户端的 ECA_CRL_PATH
- NetBackup 服务器和客户端的 ECA_CRL_PATH_SYNC_HOURS
- NetBackup 服务器和客户端的 ECA_CRL_REFRESH_HOURS
- NetBackup 服务器和客户端的 ECA_DISABLE_AUTO_ENROLLMENT
- NetBackup 服务器和客户端的 ECA_DR_BKUP_WIN_CERT_STORE
- NetBackup 主服务器的 MANAGE_WIN_CERT_STORE_PRIVATE_KEY 选项
- NetBackup 服务在本地服务帐户上下文中运行时 Windows 证书存储库支持的限制
- 关于外部 CA 的证书吊销列表
- 关于证书注册
- 关于查看主服务器的注册状态
- 为 NetBackup Web 服务器配置外部证书
- 配置主服务器以使用外部 CA 签名证书
- 在安装后配置 NetBackup 主机(介质服务器、客户端或群集节点),以使用外部 CA 签名证书
- 为远程主机注册外部证书
- 查看 NetBackup 域支持的证书颁发机构
- 在 NetBackup Web UI 中查看外部 CA 签名证书
- 续订基于文件的外部证书
- 删除证书注册
- 在 NetBackup 域中禁用 NetBackup CA
- 在 NetBackup 域中启用 NetBackup CA
- 在 NetBackup 域中禁用外部 CA
- 更改已注册外部证书的使用者名称
- 关于群集主服务器的外部证书配置
- 重新生成密钥和证书
- NetBackup CA 和 NetBackup 证书
- 第 III 部分. 静态数据加密
- 静态数据加密安全
- NetBackup 密钥管理服务
- 外部密钥管理服务
- NetBackup 中的 FIPS 遵从性
- NetBackup Web 服务帐户
- 使用非特权用户(服务用户)帐户运行 NetBackup 服务
- NetBackup 中数据的不可变性和不可删除性
- 备份异常检测
- 恶意软件检测
- 关于恶意软件检测
- 恶意软件检测的配置步骤
- 扫描主机的前提条件
- 扫描主机池的前提条件
- 支持的恶意软件工具及其配置
- 配置新的扫描主机池
- 在扫描主机池中添加新主机
- 添加现有扫描主机
- 管理凭据
- 删除扫描主机
- 停用扫描主机
- 扫描策略客户端备份映像以查找恶意软件
- 执行恶意软件扫描
- 对 VMware 资产进行恶意软件扫描
- 查看恶意软件扫描状态
- 针对恶意软件扫描的映像的操作
- 从受恶意软件影响的映像(受策略保护的客户端)中恢复
- 恢复受恶意软件影响的 VMware 资产
- NetBackup 服务器的恶意软件扫描超时配置
- MALWARE_DETECTION_JOBS_PER_SCAN_HOST 配置
- NetBackup 服务器的恶意软件扫描自动清理配置
查看 NetBackup 映像和映像副本的 DTE 特定属性
通常,全局 DTE 模式和客户端 DTE 模式决定了备份操作是否执行传输中数据加密。如果在备份操作期间加密数据,则关联 NetBackup 映像的 DTE 模式属性将设置为 On。
根据全局 DTE 模式和客户端 DTE 模式,如果无法在备份操作期间加密数据,则映像的 DTE 模式属性将设置为 Off。
请参见修改备份映像的 DTE 模式。
映像副本有两个 DTE 特定属性:
|
副本 DTE 模式 |
指定在创建当前映像副本时是否通过安全通道传输数据。 |
|
副本层次 DTE 模式 |
指定在创建当前映像副本以及在层次中创建其所有父副本时,是否通过安全通道传输数据。 如果在层次中创建其中一个父副本时通过不安全的通道传输数据,则会将当前副本的层次 DTE 模式设置为 Off。 如果副本层次 DTE 模式为 Off,则副本不安全。它表明,即使当前副本是安全生成的,层次中的任何父副本也可能会损坏,并且从损坏的副本进行复制也不安全。 |
注意:
如果数据传输中涉及的介质服务器版本低于 9.1,映像 DTE 模式将始终显示为 Off。如果数据传输中涉及的介质服务器版本低于 10.0,副本 DTE 模式和副本层次 DTE 模式将始终显示为 Off。
用于查看映像属性的 RESTful API:
GET - /catalog/images
GET - /catalog/images/{backupId}
使用 NetBackup Web UI 查看映像和映像副本的 DTE 属性
- 登录到 NetBackup Web UI。
- 在左侧,选择“目录库”。
搜索备份映像时,映像列表显示在屏幕底部。此外,还会显示映像和映像副本的 DTE 特定属性(映像 DTE 模式、副本 DTE 模式和副本层次 DTE 模式)。
使用命令行界面查看映像和映像副本的 DTE 属性
- 使用下列命令:bpimagelist、bpclimagelist 和 bpimmedia。
有关命令的更多详细信息,请参见《NetBackup 命令参考指南》。
使用 NetBackup 管理控制台查看映像的 DTE 属性
- 在 NetBackup 管理控制台中,请参见以下报告以验证映像的 DTE 模式(传输中数据加密列):
NetBackup 管理 > 报告 > 介质上的映像
NetBackup 管理 > 报告 > 磁带报告 > 磁带上的映像
NetBackup 管理 > 报告 > 磁盘报告 > 磁盘上的映像