Veritas NetBackup™ Appliance 安全指南
KMS 支持
NetBackup appliance 支持 NetBackup 密钥管理服务 (KMS)(与 NetBackup Enterprise Server 7.1 集成)管理的加密。主服务器和介质服务器设备支持 KMS。在设备主服务器上恢复 KMS 的唯一一种受支持的方法是重新生成数据加密密钥。
以下内容介绍了 KMS 密钥功能:
无需额外的许可证。
是基于主服务器的对称密钥管理服务。
可以作为主服务器进行管理,并将磁带设备与之连接或与另一个 NetBackup appliance 连接。
按照 T10 标准(例如 LTO4 或 LTO5)管理磁带驱动器的对称密码密钥。
设计为使用基于卷池的磁带加密。
可用于具有内置硬件加密功能的磁带硬件。
可由 NetBackup CLI 管理员使用 NetBackup Appliance 命令行操作界面或 KMS 命令行界面 (CLI) 进行管理。
KMS 将从密码生成密钥或自动生成密钥。表:KMS 文件列出了包含密钥相关信息的关联 KMS 文件。
表:KMS 文件
KMS 文件 |
描述 |
位置 |
---|---|---|
密钥文件或密钥数据库 |
该文件对 KMS 至关重要,因为它包含数据加密密钥。 |
|
主机主密钥 |
该文件包含使用 AES 256 加密并保护 |
|
密钥保护密钥 |
此加密密钥使用 AES 256 加密并保护 |
|
要在设备主服务器上配置 KMS,必须以 NetBackupCLI 用户身份登录。有关此用户的信息,请参考以下主题:
要创建 NetBackupCLI 用户,请参见《NetBackup Appliance 命令参考指南》。
以下内容介绍了如何在设备上配置并启用 KMS。
在设备上配置并启用 KMS
- 以 NetBackupCLI 用户身份登录设备主服务器。
- 使用 nbkms 命令创建空数据库,如下所示:
[nbcli@myappliance~]# nbkms -createemptydb
- 启动 nbkms。例如:
[nbcli@myappliance~]# nbkms
- 创建密钥组。例如:
[nbcli@myappliance~]# nbkmsutil -createkg -kgname KMSKeyGroupName
- 创建活动密钥。例如:
[nbcli@myappliance~]# nbkmsutil -createkey -kgname KMSKeyGroupName -keyname KMS KeyName
在主服务器上配置并运行 KMS 后,可在与主服务器关联的所有介质服务器上为 MSDP 启用 KMS 加密。
要在设备介质服务器上为 MSDP 启用 KMS 加密,必须以 NetBackupCLI 用户身份登录。有关此用户的信息,请参考以下主题:
要创建 NetBackupCLI 用户,请参见《NetBackup Appliance 命令参考指南》。
以下内容介绍了如何在设备上为 MSDP 启用 KMS 加密。
为 MSDP 启用 KMS 加密
- 以 NetBackup CLI 用户身份登录设备介质服务器。
- 按照所示顺序更改以下选项:
nbcli@myappliance:~> pdcfg --write=/msdp/data/dp1/pdvol/etc/puredisk/contentrouter.cfg --section=KMSOptions --option=KMSType --value=0
nbcli@myappliance:~> pdcfg --write=/msdp/data/dp1/pdvol/etc/puredisk/contentrouter.cfg --section=KMSOptions --option=KMSServerName --value=<master server hostname>
nbcli@myappliance:~> pdcfg --write=/msdp/data/dp1/pdvol/etc/puredisk/contentrouter.cfg --section=KMSOptions --option=KMSKeyGroupName --value=msdp
nbcli@myappliance:~> pdcfg --write=/msdp/data/dp1/pdvol/etc/puredisk/contentrouter.cfg --section=KMSOptions --option=KeyName --value=<KMS KeyName>
nbcli@myappliance:~> pdcfg --write=/msdp/data/dp1/pdvol/etc/puredisk/contentrouter.cfg --section=KMSOptions --option=KMSEnable --value=true
pdcfg --write= /msdp/data/dp1/pdvol/etc/puredisk/contentrouter.cfg --section=ContentRouter --option=ServerOptions --value=verify_so_references,fast,encrypt
在与主服务器关联的所有介质服务器上重复执行此步骤
- 使用以下命令停止并重新启动 NetBackup 服务:
bp.kill_all
bp.start_all
- 要验证是否在介质服务器上为 MSDP 启用了 KMS 加密,请在服务器上运行备份作业,然后运行以下命令:
crcontrol --getmode