Guide de sécurité et de chiffrement NetBackup™
- Informations préliminaires pour les communications sécurisées dans NetBackup
- Scénarios d'échec de communication
- Augmentation de la sécurité dans NetBackup
- Modèles de déploiement de la sécurité
- Audit des opérations NetBackup
- Événements d'audit
- Section I. Gestion des identités et des accès
- À propos de la gestion des identités et des accès
- Domaines AD et LDAP
- Clés d'accès
- Clés d'API
- Fichier auth.conf
- Contrôle d'accès basé sur les rôles
- Rôles RBAC par défaut
- Accès à l'interface NetBackup pour les administrateurs du système d'exploitation
- Carte à puce ou certificat numérique
- Authentification unique (SSO)
- Sécurité de NetBackup Access Control (NBAC)
- Configuration de NBAC (NetBackup Access Control)
- Configuration des propriétés d'hôte de contrôle d'accès pour le serveur principal et le serveur de médias
- Boîte de dialogue Propriétés d'hôte du contrôle d'accès pour le client
- Dépannage de la gestion de l'accès
- Points de vérification de Windows
- Points de vérification UNIX
- Points de vérification dans un environnement mixte avec un serveur principal UNIX
- Points de vérification dans un environnement mixte avec un serveur principal Windows
- Détermination de l'accès à NetBackup
- Affichage des autorisations d'utilisateur particulières des groupes d'utilisateurs NetBackup
- Limitation du risque lié à la configuration de la sécurité
- Configuration de l'authentification multifacteur
- Configuration de l'autorisation multi-personnes
- Section II. Chiffrement des données en transit
- Autorité de certification NetBackup et certificats NetBackup
- À propos des utilitaires de gestion de la sécurité
- À propos de la gestion des hôtes
- Ajout de mappages partagés ou de cluster
- Autoriser ou ne pas autoriser le renouvellement de certificat automatique
- À propos des paramètres de sécurité globale
- À propos des certificats basés sur le nom d'hôte
- À propos des certificats basés sur l'ID d'hôte
- À l'aide de l'utilitaire de gestion de certificat pour émettre et déployer des certificats basés sur l'ID d'hôte
- À propos des niveaux de sécurité de déploiement de certificats NetBackup
- Établissement d'une relation de confiance avec le serveur principal (autorité de certification)
- À propos du renouvellement de certificats basés sur l'ID d'hôte
- À propos de la gestion des jetons pour les certificats basés sur l'ID d'hôte
- À propos de la liste de révocations des certificats basés sur l'ID d'hôte
- À propos de la révocation de certificats basés sur l'ID d'hôte
- Déploiement de certificat basé sur l'ID d'hôte dans une configuration en cluster
- Déploiement d'un certificat basé sur un ID d'hôte sur un hôte NetBackup en cluster
- Migration de l'autorité de certification NetBackup
- Configuration du chiffrement des données en transit (DTE)
- Configuration du mode DTE sur un client
- Modification du mode DTE d'une image de sauvegarde
- Fonctionnement des paramètres de configuration DTE dans différentes opérations NetBackup
- Autorité de certification externe et certificats externes
- A propos de la prise en charge d'une autorité de certification externe dans NetBackup
- Options de configuration pour les certificats signés par une autorité de certification externe
- ECA_CERT_PATH pour les serveurs et clients NetBackup
- À propos des listes de révocation des certifications pour l'autorité de certification externe
- À propos de l'inscription de certificats
- Configurer un certificat externe pour le serveur Web NetBackup
- À propos de la configuration de certificat externe pour un serveur principal en cluster
- Régénération de clés et de certificats
- Autorité de certification NetBackup et certificats NetBackup
- Section III. Chiffrement des données au repos
- Sécurité du chiffrement des données au repos
- A propos du chiffrement de client NetBackup
- Configuration du chiffrement standard sur des clients
- Configuration de chiffrement standard à partir du serveur
- Configuration du chiffrement hérité sur les clients
- A propos de la configuration du chiffrement hérité à partir du client
- Configuration du chiffrement hérité du serveur
- Degré de sécurité de fichier de clé hérité supplémentaire pour clients UNIX
- Service Gestion des clés NetBackup
- À propos de KMS conforme à la norme FIPS
- Installation du KMS
- Configuration de KMS
- Groupes de clés et enregistrements de clé
- Présentation des états d'enregistrement de clé
- Configuration de NetBackup pour fonctionner avec le KMS
- Utilisation de KMS pour le chiffrement
- Éléments constitutifs d'une base de données KMS
- Opérations KMS à l'aide de l'interface de ligne de commande (CLI)
- A propos de l'exportation et de l'importation de clés à partir de la base de données KMS
- Dépannage du KMS
- Service Gestion des clés externe
- Configuration des informations d'authentification du KMS
- Configuration du KMS
- Création de clés dans un KMS externe
- Utilisation de plusieurs serveurs KMS
- Prise en charge du module de sécurité matériel (HSM) dans NetBackup
- Sécurité du chiffrement des données au repos
- Chiffrements utilisés dans NetBackup pour la communication sécurisée
- Conformité FIPS dans NetBackup
- Désactivation du mode FIPS pour NetBackup
- Prise en charge du chiffrement post-quantique (PQC) dans NetBackup
- Compte de services Web NetBackup
- Exécution de services NetBackup avec un compte utilisateur sans privilège (utilisateur du service)
- À propos d'un compte utilisateur du service NetBackup
- Exécution de commandes NetBackup avec un compte utilisateur sans privilège
- Immuabilité et ineffaçabilité des données dans NetBackup
- Détection d'anomalies
- Section IV. Analyse antimalware
- Introduction
- Configuration de l'analyse antimalware
- Configurations d'accès instantané
- Configurations des outils d'analyse antimalware
- Configuration de l'outil d'analyse antimalware NetBackup (Avira)
- Configurations de l'hôte d'analyse
- Conditions préalables pour un hôte d'analyse
- Configuration de l'hôte d'analyse
- Configuration d'un pool d'hôtes d'analyse
- Gestion d'un hôte d'analyse
- Exécution d'une analyse antimalware
- Gestion des tâches d'analyse
- Paramètres de configuration d'analyse antimalware
- Dépannage
Opérations KMS à l'aide de l'interface de ligne de commande (CLI)
Les rubriques suivantes décrivent les opérations KMS qui peuvent être exécutées à l'aide de l'interface de ligne de commande (CLI) :
Aide pour l'utilisation de l'interface de ligne de commande
Se reporter à Aide pour l'utilisation de l'interface de ligne de commande.
Créer un groupe de clés
Se reporter à Créer un nouveau groupe de clés.
Créer une clé
Se reporter à Créer une clé.
Modifier les attributs du groupe de clés
Se reporter à Modifier les attributs du groupe de clés.
Modifier les attributs de clé
Se reporter à Modifier les attributs de clé.
Obtenir les informations des groupes de clés
Se reporter à Obtenir les informations des groupes de clés.
Obtenir les informations des clés
Se reporter à Obtenir les informations des clés.
Suppression d'un groupe de clés
Se reporter à Suppression d'un groupe de clés.
Supprimer une clé
Se reporter à Supprimer une clé.
Récupérer une clé
Se reporter à Récupérer une clé.
Modifier la clé machine d'hôte (HMK)
Se reporter à Modifier la clé machine d'hôte (HMK).
Obtention de l'ID de clé machine d'hôte (HMK)
Se reporter à Obtention de l'ID de clé machine d'hôte (HMK).
Modifier la clé de protection de clé (KPK)
Se reporter à Modifier la clé de protection de clé (KPK).
Obtention de l'ID de clé de protection de clé (KPK)
Se reporter à Obtention de l'ID de clé de protection de clé (KPK).
Obtention des statistiques du fichier keystore
Se reporter à Obtention des statistiques du fichier keystore.
Suspension de la base de données KMS
Se reporter à Suspension de la base de données KMS.
Annulation de la suspension de la base de données KMS
Se reporter à Annulation de la suspension de la base de données KMS.
Les opérations KMS suivantes prennent en charge l'autorisation multi-personnes :
À partir de NetBackup 10.5, si l'autorisation multi-personnes est activée pour une opération de gestion des clés, bpnbat -login est requis. Un ticket d'autorisation multi-personnes est généré et une base de données de clés vide est créée une fois ce ticket approuvé. Pour les versions de NetBackupantérieures à la version 10.5, si l'autorisation multi-personnes est activée, vous ne pouvez pas exécuter d'opérations -createemptydb.
nbkms
-createemptydb
À partir de NetBackup 10.5, si l'autorisation multi-personnes est activée pour les opérations de gestion de clés, un ticket est généré. Une fois le ticket d'autorisation multi-personnes approuvé, KMS est configuré. Pour les versions de NetBackup antérieures à la 10.5, vous ne pouvez pas exécuter d'opérations nbkmsutil si l'autorisation multi-personnes est activée.
nbkmsutil
-createkg
-createkey
-modifykg
-modifykey
-deletekg
-deletekey
-modifyhmk
-modifykpk
-export
-import
-recoverkey
À partir de NetBackup 10.5, si l'autorisation multi-personnes est activée pour une opération de gestion des clés, bpnbat -login est requis pour toutes les opérations nbkmscmd. Un ticket d'autorisation multi-personnes est générée, l'opération KMS est effectuée une fois ce ticket approuvé. Pour les versions de NetBackup antérieures à la 10.5, vous ne pouvez pas exécuter d'opérations nbkmscmd si l'autorisation multi-personnes est activée.
bpnbat -login est requis pour les opérations nbkmscmd qui modifient ou suppriment la configuration du KMS.
nbkmscmd
-configureKMS
-deleteKMSConfig
-updateKMSConfig
-deleteCredential
-updateCredential
-createKey