Guide de sécurité et de chiffrement de Veritas NetBackup™
- Augmentation de la sécurité dans NetBackup
- Modèles de déploiement de la sécurité
- Sécurité des ports
- A propos des daemons NetBackup, ports et communication
- Les informations supplémentaires de port pour les produits qui fonctionnent avec NetBackup
- À propos de la configuration des ports
- Audit des opérations NetBackup
- Configuration d'audit amélioré
- Sécurité des contrôles d'accès
- Sécurité de NetBackup Access Control (NBAC)
- Configuration de NBAC (NetBackup Access Control)
- Configuration des propriétés de l'hôte de contrôle d'accès pour le serveur maître et de médias
- Boîte de dialogue Propriétés d'hôte du contrôle d'accès pour le client
- Dépannage de la gestion de l'accès
- Points de vérification de Windows
- Points de vérification UNIX
- Points de vérification dans un environnement mixte avec un serveur maître UNIX
- Points de vérification dans un environnement mixte avec un serveur maître Windows
- Détermination de l'accès à NetBackup
- Affichage des autorisations d'utilisateur particulières des groupes d'utilisateurs NetBackup
- Certificats de sécurité dans NetBackup
- À propos des utilitaires de gestion de la sécurité
- À propos des événements d'audit
- À propos de la gestion des hôtes
- Ajout de mappages partagés ou de cluster
- À propos des paramètres de sécurité globale
- À propos des certificats basés sur le nom d'hôte
- À propos des certificats basés sur l'ID d'hôte
- À l'aide de l'utilitaire de gestion de certificat pour émettre et déployer des certificats basés sur l'ID d'hôte
- À propos des niveaux de sécurité de déploiement de certificat
- Installation de la confiance avec le serveur maître (Autorité de certification)
- Renouvellement des certificats basés sur l'ID d'hôte
- À propos de la gestion des jetons pour les certificats basés sur l'ID d'hôte
- Liste de révocations des certificats basés sur l'ID d'hôte
- Révocation de certificats basés sur l'ID d'hôte
- Déploiement de certificat de sécurité dans une installation NetBackup en cluster
- Déploiement d'un certificat basé sur un ID d'hôte sur un hôte NetBackup en cluster
- Sécurité du chiffrement des données au repos
- A propos du chiffrement de client NetBackup
- Configuration du chiffrement standard sur des clients
- Configuration de chiffrement standard à partir du serveur
- Configuration du chiffrement hérité sur les clients
- A propos de la configuration du chiffrement hérité à partir du client
- Configuration du chiffrement hérité du serveur
- Degré de sécurité de fichier de clé hérité supplémentaire pour clients UNIX
- Gestion des clés des données au repos
- Service Gestion des clés (Key Management Service, KMS)
- Installation du KMS
- Configuration de KMS
- Groupes de clés et enregistrements de clé
- Présentation des états d'enregistrement de clé
- Configuration de NetBackup pour fonctionner avec le KMS
- Utilisation de KMS pour le chiffrement
- Éléments constitutifs d'une base de données KMS
- Commandes de l'interface de ligne de commande (CLI)
- A propos de l'exportation et de l'importation de clés à partir de la base de données KMS
- Dépannage du KMS
- Régénération de clés et de certificats
- Compte de services Web NetBackup
Mise à niveau de NetBackup en présence d'une ancienne version de NetBackup qui utilise un courtier racine installé sur un ordinateur distant
La procédure suivante permet de mettre à niveau NetBackup en présence d'une ancienne version de NetBackup qui utilise un courtier racine sur un ordinateur distant.
Mise à niveau de NetBackup en présence d'une ancienne version de NetBackup qui utilise un courtier racine installé sur un ordinateur distant
- Avant d'effectuer la mise à niveau vers NetBackup, arrêtez les services NetBackup et désactivez NBAC en définissant USE_VXSS=PROHIBITED. Pour définir la nouvelle valeur de USE_VXSS, exécutez la commande suivante. Démarrez ensuite la mise à niveau NetBackup.
Sur les plateformes UNIX, utilisez
/usr/openv/netbackup/bin/admincmd/bpsetconfig bpsetconfig> USE_VXSS=PROHIBITED bpsetconfig>Crtl + D (to save and quit).
Sous Windows, utilisez
C:\Program Files\Veritas\NetBackup\bin\admincmd\bpsetconfig bpsetconfig> USE_VXSS=PROHIBITED bpsetconfig> Crtl + Z + Enter (to save and quit).
- Une fois que la mise à niveau NetBackup a été réalisée, lancez la migration du courtier racine à distance (RB) et du courtier d'authentification partagé local (AB) vers NetBackup à l'aide de l'outil atutil fourni avec NetBackup.
- Copiez l'utilitaire atutil de l'ordinateur NetBackup vers l'ordinateur de courtier racine.
Sur les plateformes UNIX, copiez le fichier /usr/openv/netbackup/sec/at/bin/atutil de l'ordinateur NetBackup vers l'ordinateur de courtier racine.
Sous Windows, copiez le fichier C:\Program Files\Veritas\NetBackup\sec\at\bin\atutil.exe de l'ordinateur NetBackup vers l'ordinateur de courtier racine.
- Changez de répertoire en sélectionnant celui dans lequel la commande atutil a été copiée. Exportez ensuite le courtier racine en exécutant la commande atutil export -r -f <RB output xml file> -p <password>.
- Copiez le fichier exporté sur l'ordinateur NetBackup.
- Importez le courtier racine sur l'ordinateur NetBackup en exécutant la commande suivante.
Sur les plateformes UNIX, exécutez /usr/openv/netbackup/sec/at/bin/atutil import -z /usr/openv/var/global/vxss/eab/data/ -f <RB output xml file> -p <password>
Sous Windows, exécutez C:\Program Files\Veritas\NetBackup\sec\at\bin\atutil import -z C:\Program Files\Veritas\NetBackup\var\global\vxss\eab\data -f <RB output xml file> -p <password>
Sur les ordinateurs en cluster, l'option -z doit désigner le lecteur partagé.
- Configurez le service d'authentification NetBackup en mode R+AB avec la commande suivante.
Sur les plateformes UNIX, exécutez /usr/openv/netbackup/sec/at/bin/vssregctl -s -f /usr/openv/var/global/vxss/eab/data/root/.VRTSat/profile/VRTSatlocal.conf -b "Security\Authentication\Authentication Broker" -k Mode -t int -v 3
Dans Windows, exécutez C:\Program Files\Veritas\NetBackup\sec\at\bin\vssregctl -s -f C:\Program Files\VERITAS\NetBackup\var\global\vxss\eab\data\systemprofile\VRTSatlocal.conf -b "Security\Authentication\Authentication Broker" -k Mode -t int -v 3
Sur les ordinateurs en cluster, l'option -f doit désigner le lecteur partagé.
- Définissez la valeur USE_VXSS sur AUTOMATIC pour démarrer le service d'authentification. Pour définir la nouvelle valeur USE_VXSS, exécutez la commande suivante.
Sur les plateformes UNIX,
/usr/openv/netbackup/bin/admincmd/bpsetconfig bpsetconfig> USE_VXSS=AUTOMATIC bpsetconfig> Crtl + D (to save and quit).
Sous Windows,
C:\Program Files\Veritas\NetBackup\bin\admincmd\bpsetconfig bpsetconfig> USE_VXSS=AUTOMATIC bpsetconfig> Crtl + Z + Enter (to save and quit).
- Démarrez le service d'authentification de NetBackup en exécutant la commande suivante.
Sur les plateformes UNIX, exécutez /usr/openv/netbackup/bin/nbatd.
Sous Windows, exécutez net start nbatd.
- Réinitialisez la valeur d'USE_VXSS sur PROHIBITED.
Sur les plateformes UNIX, modifiez manuellement le fichier
/usr/openv/netbackup/bp.conf
et définissez USE_VXSS sur PROHIBITED.Sous Windows, ouvrez l'entrée de registre pour HKEY_LOCAL_MACHINE\SOFTWARE\Veritas\NetBackup\CurrentVersion\Config et définissez USE_VXSS sur PROHIBITED.
- Exportez le domaine AB partagé et importez-le dans NetBackup à l'aide de la commande suivante.
Sur les plateformes UNIX, exécutez les commandes suivantes dans l'ordre indiqué.
/usr/openv/netbackup/sec/at/bin/atutil export -t ab -f <AB output xml file> -p <password> /usr/openv/netbackup/sec/at/bin/atutil import -z /usr/openv/var/global/vxss/eab/data/ -f <AB output xml file> -p <password>.
Sous Windows, exécutez les commandes suivantes dans l'ordre indiqué.
C:\Program Files\Veritas\NetBackup\sec\at\bin\atutil export -t ab -d broker -f <AB output xml file> -p <password> C:\Program Files\Veritas\NetBackup\sec\at\bin\atutil import -z C:\Program Files\Veritas\NetBackup\var\global\vxss\eab\data -f <AB output xml file> -p <password>
Sur les ordinateurs en cluster, l'option -z doit désigner le lecteur partagé.
- Démarrez le service d'autorisation de NetBackup en exécutant les commandes suivantes.
Sur les plateformes UNIX, exécutez /usr/openv/netbackup/bin/nbazd -f.
Sous Windows, exécutez net start nbazd.
- Connexion au service partagé d'AZ.
Sur les plateformes UNIX, exécutez /opt/VRTSaz/bin/vssaz login --domain localhost.
Sur les plateformes Windows x86, exécutez C:\Program Files\VERITAS\Security\Authorization\bin\ vssaz login --domain localhost.
Sur les plateformes Windows x64, exécutez C:\Program Files (x86)\VERITAS\Security\Authorization\bin\ vssaz login --domain localhost.
- Trouvez le nom APS NetBackup dans l'AZ partagé en utilisant la commande suivante.
Sur les plateformes UNIX, exécutez /opt/VRTSaz/bin/vssaz listaps.
Sur les plateformes Windows x86, exécutez C:\Program Files\VERITAS\Security\Authorization\bin\ vssaz listaps.
Sur les plateformes Windows x64, exécutez C:\Program Files (x86)\VERITAS\Security\Authorization\bin\ vssaz listaps.
- Exportez la collection de ressources NetBackup de l'AZ partagé en exécutant la commande suivante.
Sur les plateformes UNIX, exécutez /opt/VRTSaz/bin/vssaz rcexport --toplevelrcname <NBU APS name>.
Sur les plateformes Windows x86, exécutez C:\Program Files\VERITAS\Security\Authorization\bin\vssaz rcexport --toplevelrcname <NBU APS name>.
Sur les plateformes Windows x64, exécutez C:\Program Files (x86)\VERITAS\Security\Authorization\bin\vssaz rcexport --toplevelrcname <NBU APS name>.
- Déconnectez-vous de l'AZ partagé à l'aide de la commande suivante.
Sur les plateformes UNIX, exécutez /opt/VRTSaz/bin/vssaz logout.
Sur les plateformes Windows x86, exécutez C:\Program Files\VERITAS\Security\Authorization\bin\ vssaz logout.
Sur les plateformes Windows x64, exécutez C:\Program Files (x86)\VERITAS\Security\Authorization\bin\ vssaz logout.
- Connectez-vous à NetBackup AZ à l'aide de la commande suivante.
Sur les plateformes UNIX, exécutez /usr/openv/netbackup/sec/az/bin/vssaz login --domain localhost.
Sous Windows, exécutez C:\Program Files\Veritas\NetBackup\sec\az\bin\ vssaz login --domain localhost.
- Importez la collection de ressources NetBackup de l'AZ partagé vers NetBackup à l'aide de la commande suivante.
Sur les plateformes UNIX, exécutez /usr/openv/netbackup/sec/az/bin/vssaz rcimport --location /var/VRTSaz/objdb/export/<OID>/rc_<OID>.xml.
Sur les plateformes Windows x86, exécutez C:\Program Files\Veritas\NetBackup\sec\az\bin\ vssaz rcimport --location C:\Program Files\VERITAS\Security\Authorization\data\objdb\export \<OID>\rc_<OID>.xml.
Sur les plateformes Windows x64, exécutez C:\Program Files\Veritas\NetBackup\sec\az\bin\ vssaz rcimport --location C:\Program Files (x86)\VERITAS\Security\Authorization\data\objdb\export \<OID>\rc_<OID>.xml.
- Redémarrez le service NetBackup en mode USE_VXSS = PROHIBITED.
- Exécutez la commande setupmaster.
- Redémarrez le service NetBackup.