

CISCO HyperFlex HX маалымат платформасы

Продукт маалыматы
- Продукт аты: HX коопсуздук шифрлөө
- Версия: HXDP 5.01b
- Шифрлөө чечими: Intersight Key Manager аркылуу программалык камсыздоого негизделген чечим
- Шифрлөө түрү: Өзүн-өзү шифрлөөчү дисктер (SEDs)
- Колдоого алынган диск түрлөрү: Micron компаниясынан HDD жана SSD SED
- Шайкештик стандарттары: FIPS 140-2 2-деңгээли (диск өндүрүүчүлөрү) жана FIPS 140-2 деңгээли 1 (платформа)
- Кластердик шифрлөө: HX боюнча шифрлөө SEDди колдонуу менен эс алуудагы маалыматтар үчүн жабдыкта ишке ашырылат
- Жеке VM шифрлөө: Hytrust же Vormetric'тин ачык кардары сыяктуу 3-тараптык программалык камсыздоо тарабынан иштетилет
- VMware Native VM шифрлөө: SED шифрлөө менен колдонуу үчүн HX тарабынан колдоого алынат
- Негизги башкаруу: Медиа шифрлөө ачкычы (MEK) жана ачкыч шифрлөө ачкычы (KEK) ар бир SED үчүн колдонулат
- Эстутумдун колдонулушу: Шифрлөө ачкычтары түйүн эсинде эч качан болбойт
- Ишке тийгизген таасири: Дискти шифрлөө/дешифрлөө дисктин аппараттык жабдыктарында иштетилет, системанын жалпы иштеши таасир этпейт
- SEDs кошумча артыкчылыктары:
- Дискти пенсияга чыгаруу жана кайра жайгаштыруу чыгымдарын азайтуу үчүн заматта криптографиялык өчүрүү
- Маалыматтын купуялыгы үчүн мамлекеттик же тармактык эрежелерге ылайык келүү
- Аппараттык камсыздоо алынып салынгандан кийин маалыматтар окулбай калгандыктан, дискти уурдоо жана түйүн уурдоо коркунучу азаят
Продукт колдонуу нускамалары
HX Коопсуздук Шифрлөөсүн колдонуу үчүн, бул нускамаларды аткарыңыз:
- Сиздин тутумуңуз аппараттык жабдыкка негизделген шифрлөөнү колдой тургандыгын же Intersight Key Manager аркылуу программалык камсыздоого негизделген чечимди тандаганыңызды текшериңиз.
- Программалык камсыздоого негизделген шифрлөө боюнча маалымат алуу үчүн башкаруу документтерине же ак кагазга(лар) кайрылыңыз.
- Эгерде сиз SEDs менен аппараттык камсыздоого негизделген шифрлөөнү колдонууну тандасаңыз, HX кластериңиз бирдиктүү түйүндөрдөн (SEDs же SED эмес) турушун текшериңиз.
- SED үчүн эки ачкыч колдонулуп жатканын түшүнүңүз: Медиа шифрлөө ачкычы (MEK) жана Ачкычты шифрлөө ачкычы (KEK).
- MEK дискке маалыматтардын шифрлөөсүн жана чечмелөөсүн көзөмөлдөйт жана аппараттык камсыздоодо корголот жана башкарылат.
- KEK MEK/DEKти коргойт жана жергиликтүү же алыскы ачкыч дүкөнүндө сакталат.
- Түйүн эстутумунда ачкычтар бар деп кабатыр болбоңуз, анткени шифрлөө ачкычтары ал жерде эч качан сакталбайт.
- Дискти шифрлөө/дешифрлөө дисктин аппараттык жабдыктарында иштетилерин эске алыңыз, бул жалпы системанын иштешине таасир этпеши үчүн.
- Эгерде сизде шайкештик стандарттары боюнча атайын талаптарыңыз болсо, HX SED шифрленген дисктери диск өндүрүүчүлөрдүн FIPS 140-2 2-деңгээл стандарттарына жооп берерин, ал эми платформадагы HX Encryption FIPS 140-2 1-деңгээл стандарттарына жооп берерин билиңиз.
- Эгер жеке VM'лерди шифрлөө керек болсо, Hytrust же Vormetric'тин ачык кардары сыяктуу 3-тараптык программалык камсыздоону колдонуңуз. Же болбосо, vSphere 6.5те киргизилген VMware'дин жергиликтүү VM шифрлөөсүн колдоно аласыз.
- HX SED негизиндеги шифрлөөнүн үстүнө VM шифрлөө кардарын колдонуу маалыматтардын кош шифрлөөсүнө алып келерин унутпаңыз.
- HX репликациясы шифрленбегендиктен, HX кластериңиз ишенимдүү репликациялоо үчүн ишенимдүү тармактар же шифрленген туннелдер аркылуу туташтырылганын текшериңиз.
HX Security Encryption FAQ
HXDP 5.01b боюнча HyperFlex жабдыкка негизделген шифрлөөнү колдобогон системалар үчүн же аппараттык чечимдерге караганда бул функцияны каалаган колдонуучулар үчүн Intersight Key Manager аркылуу программалык камсыздоого негизделген чечимди сунуштайт. Бул FAQ HX шифрлөө үчүн SED негизиндеги аппараттык чечимдерге гана багытталган. Программага негизделген шифрлөө боюнча маалымат алуу үчүн башкаруу документтерин же ак кагазды(ларды) караңыз.
Бир тараптуу билдирүү
Бул продукт үчүн топтолгон документтер бир жактуу тилди колдонууга умтулат. Бул документтердин топтомунун максаттары үчүн бир жактуу тил катары жаш курагына, майыптыгына, жынысына, расалык өзгөчөлүгүнө, этникалык өзгөчөлүгүнө, сексуалдык ориентациясына, социалдык-экономикалык абалына жана кесилишине жараша басмырлоону билдирбеген тил катары аныкталат. Документте өзгөчөлүктөр продуктунун программалык камсыздоосунун колдонуучу интерфейстеринде катуу коддолгон тилге, стандарттардын документтерине негизделген тилге же шилтеме берилген үчүнчү тараптын продуктусу колдонгон тилге байланыштуу болушу мүмкүн.
Эмне үчүн коопсуздук жана HX шифрлөө үчүн Cisco
- С 1.1: Коопсуз өнүгүү үчүн кандай процесстер бар?
A 1.1: Cisco серверлери Cisco Secure Development Lifecycle (CSDL) программасын карманат:- Cisco Cisco серверлеринде орнотулган коопсуздукту өнүктүрүү үчүн процесстерди, методологияларды жана алкактарды камсыз кылат, жөн гана катмар эмес
- UCS продукт портфолиосунда коркунучтарды моделдөө/статикалык талдоо үчүн арналган Cisco командасы
- Cisco Advanced Security Initiative Group (ASIG) коркунучтар кантип келип жатканын түшүнүү жана CDETS жана инженерия аркылуу HW жана SWти жакшыртуу аркылуу көйгөйлөрдү чечүү үчүн проактивдүү кириш тестин жүргүзөт.
- Арналган Cisco командасы чыгуучу аялууларды сынап, чечүүгө жана кардарларга коопсуздук кеңешчиси катары байланышууга
- Бардык негизги өнүмдөр Cisco өнүмдөрү үчүн коопсуздук стандарттарын жөнгө салуучу продукт коопсуздук базалык талаптарын (PSB) өткөрөт.
- Cisco бардык UCS релизлеринде аялуу/Протоколдун бекемдигин текшерүүнү жүргүзөт
- С 1.2: Эмне үчүн SEDs маанилүү?
A 1.2: SEDтер эс алуу учурундагы маалыматтарды шифрлөө үчүн колдонулат жана федералдык, медициналык жана финансылык институттар үчүн талап кылынат.
Жалпы маалымат бүттүview
- С 2.1: SED деген эмне?
A 2.1: SED (Self-Encrypting Drives) реалдуу убакыт режиминде кирүүчү маалыматтарды шифрлөөчү жана чыгуучу маалыматтарды чечмелөөчү атайын жабдыктарга ээ. - С 2.2: HXде шифрлөөнүн көлөмү кандай?
A 2.2: HX боюнча шифрлөө учурда шифрленген дисктерди (SEDs) колдонуу менен эс алуудагы маалыматтар үчүн аппараттык камсыздоодо ишке ашырылууда. HX шифрлөө кластер боюнча. Жеке VM шифрлөө Hytrust же Vormetric'тин ачык кардары сыяктуу 3-тараптык программалык камсыздоо тарабынан башкарылат жана HX милдеттеринин алкагына кирбейт. HX ошондой эле vSphere 6.5те киргизилген VMware'дин түпнуска VM шифрлөөсүн колдонууну колдойт. HX SED негизиндеги шифрлөөнүн үстүнө VM шифрлөө кардарын колдонуу маалыматтардын эки жолу шифрлөөсүнө алып келет. HX репликациясы шифрленген эмес жана акыркы колдонуучу тарабынан орнотулган ишенимдүү тармактарга же шифрленген туннелдерге таянат. - С 2.3: HX шифрлөө менен кандай шайкештик стандарттары жооп берет?
A 2.3: HX SED шифрленген дисктер диск өндүрүүчүлөрүнүн FIPS 140-2 деңгээл 2 стандарттарына жооп берет. Платформадагы HX шифрлөө FIPS 140-2 деңгээл 1 стандарттарына жооп берет. - С 2.4: Шифрлөө үчүн HDD жана SSD экөөнү тең колдойбузбу?
A 2.4: Ооба, биз Micron компаниясынын HDD жана SSD SEDдерин колдойбуз. - Q 2.5: HX кластеринде бир эле учурда шифрленген жана шифрленбеген дисктер болушу мүмкүнбү?
A 2.5: Кластердеги бардык түйүндөр бирдей болушу керек (SEDs же SED эмес) - С 2.6: SED үчүн кандай баскычтар колдонулат жана алар кантип колдонулат?
A 2.6: Ар бир SED үчүн эки ачкыч колдонулат. Медиа шифрлөө ачкычы (MEK), ошондой эле Дискти шифрлөө ачкычы (DEK) деп аталат, дискке маалыматтардын шифрлөөсүн жана чечмелөөсүн көзөмөлдөйт жана жабдыкта корголгон жана башкарылат. Ачкычты шифрлөө ачкычы (KEK) DEK/MEKти коргойт жана жергиликтүү же алыскы ачкыч дүкөнүндө сакталат. - С 2.7: Ачкычтар эстутумда барбы?
A 2.7: Шифрлөө ачкычтары түйүн эсинде эч качан болбойт - С 2.8: Шифрлөө/дешифрлөө процесси майнаптуулукка кандай таасир этет?
A 2.8: Дискти шифрлөө/дешифрлөө дисктин аппараттык жабдыктарында иштетилет. Жалпы системанын иштеши таасир этпейт жана системанын башка компоненттерине багытталган чабуулдарга дуушар болбойт - С 2.9: Эс алуу учурундагы шифрлөөдөн башка, SEDди колдонуунун дагы кандай себептери бар?
A 2.9: SEDs дароо криптографиялык өчүрүү аркылуу дискти пенсияга чыгаруу жана кайра жайгаштыруу чыгымдарын азайтышы мүмкүн. Алар ошондой эле маалыматтардын купуялуулугу боюнча мамлекеттик же тармактык эрежелерди сактоого кызмат кылат. Дагы бир артыкчылыкtage - дискти уурдоо жана түйүн уурдоо коркунучунун төмөндөшү, анткени маалыматтар экосистемадан алынып салынгандан кийин окулбай калат. - Q2.10: Депликация жана SED менен кысуу менен эмне болот? Үчүнчү тараптын программалык камсыздоосуна негизделген шифрлөө менен эмне болот?
A2.10: HXдеги SEDдер менен дедупликация жана кысуу сакталып турат, анткени эс алуудагы маалыматтар жазуу процессинин акыркы кадамы катары ишке ашат. Депликация жана кысуу буга чейин ишке ашкан. Үчүнчү тараптын программалык камсыздоосуна негизделген шифрлөө өнүмдөрү менен VMлер шифрлөөнү башкарат жана шифрленген жазууларды гипервизорго, андан кийин HXге өткөрүп беришет. Бул жазуулар мурунтан эле шифрленгендиктен, алар дедупликацияланбайт же кысылып калбайт. HX Программага негизделген шифрлөө (3.x код сызыгында) жазууну оптималдаштыруу (дедупликация жана кысуу) болгондон кийин стекте ишке ашырылуучу программалык шифрлөө чечими болот, андыктан пайда ошол учурда сакталып калат.
Төмөндөгү фигура бүттүview HX менен SEDди ишке ашыруу.
Drive чоо-жайы
- Q 3.1: HXде колдонулган шифрленген дисктерди ким чыгарат?
A 3.1: HX Micron тарабынан чыгарылган дисктерди колдонот: Микронго тиешелүү документтер ушул КБСтин колдоочу документтер бөлүмүндө шилтемеленген. - С 3.2: FIPS ылайык келбеген SEDдерди колдойбузбу?
A 3.2: Биз ошондой эле FIPS эмес кээ бир дисктерди колдойбуз, бирок SED (TCGE) колдойт. - Q 3.3: TCG деген эмне?
A 3.3: TCG - бул шифрленген маалыматтарды сактоо үчүн спецификациялар стандартын түзгөн жана башкарган ишенимдүү эсептөө тобу. - С 3.4: Маалымат борбору үчүн SAS SSDтерге келгенде ишкана классындагы коопсуздук эмне деп эсептелет? Бул дисктер коопсуздукту камсыз кылган жана чабуулдан коргогон кандай өзгөчөлүктөргө ээ?
A 3.4: Бул тизме HXде колдонулган SEDтердин ишкана классындагы өзгөчөлүктөрүн жана алардын TCG стандартына кандай байланышы бар экенин жалпылайт.- Өзүн-өзү шифрлөөчү дисктер (SEDs) сиздин SEDдеги эс алуудагы маалыматтар үчүн күчтүү коопсуздукту камсыз кылып, берилиштерге уруксатсыз кирүүнү алдын алат. Trusted Computing Group (TCG) HDD жана SSD үчүн өзүн-өзү шифрлөөчү дисктердин өзгөчөлүктөрүнүн жана артыкчылыктарынын тизмесин иштеп чыкты. TCG TCG Enterprise SSC (Коопсуздук субсистемасынын классы) деп аталган жана эс алуудагы маалыматтарга багытталган стандартты камсыз кылат. Бул бардык SEDs үчүн талап болуп саналат. Спецификация ишкананын сактагычында иштеген маалыматтарды сактоочу түзүлүштөргө жана контроллерге тиешелүү. Тизмеге төмөнкүлөр кирет:
- Ачыктык: Эч кандай система же колдонмо өзгөртүүлөрдү талап кылбайт; борттогу чыныгы кокус сандар генераторун колдонуу менен дисктин өзү тарабынан түзүлгөн шифрлөө ачкычы; диск ар дайым шифрлөөдө.
- Башкаруу жөнөкөйлүгү: Башкаруу үчүн шифрлөө ачкычы жок; программалык камсыздоонун сатуучулары SEDди башкаруу үчүн стандартташтырылган интерфейсти колдонушат, анын ичинде алыстан башкаруу, жүктөө алдындагы аутентификация жана сырсөздү калыбына келтирүү
- Кыймылсыздандыруу же кайра колдонуу наркы: SED менен, борттогу шифрлөө ачкычын тазалаңыз
- Кайра шифрлөө: SED менен маалыматтарды эч качан кайра шифрлөөнүн кереги жок
- Аткаруу: SED ишинин начарлашы жок; аппараттык негизде
- Стандартташтыруу: Бүткүл диск өнөр жайы TCG/SED спецификацияларына ылайык түзүүдө
- Жөнөкөйлөштүрүлгөн: Жогорку процесстерге эч кандай тоскоолдук жок
- SSD SEDs дискти криптографиялык түрдө өчүрүү мүмкүнчүлүгүн берет. Бул дискте сакталган 256-бит шифрлөө ачкычын өзгөртүү үчүн дискке жөнөкөй аутентификацияланган буйрук жөнөтүлүшү мүмкүн дегенди билдирет. Бул дисктин тазаланганын жана эч кандай маалымат калбагандыгын камсыздайт. Жада калса баштапкы хост системасы маалыматтарды окуй албайт, андыктан ал башка системалар тарабынан окулбай калат. Шифрленбеген HDDде аналогдук операцияны аткаруу үчүн талап кылынган көп мүнөттөр же сааттардан айырмаланып, операция бир-эки секундду гана талап кылат жана HDD-ди газсыздандыруучу кымбат баалуу жабдыктардын же кызматтардын баасын кетирет.
- FIPS (Маалыматты иштетүүнүн федералдык стандарты) 140-2 - бул IT өнүмдөрү сезимтал, бирок классификацияланбаган колдонуу үчүн жооп бериши керек болгон шифрлөө жана ага байланыштуу коопсуздук талаптарын сүрөттөгөн АКШ өкмөтүнүн стандарты. Бул көбүнчө мамлекеттик органдардын жана каржылык кызматтардын жана саламаттыкты сактоо тармагындагы компаниялар үчүн талап кылынат. FIPS-140-2 тастыкталган SSD күчтүү коопсуздук ыкмаларын, анын ичинде бекитилген шифрлөө алгоритмдерин колдонот. Ошондой эле ал продуктту колдонуу үчүн жеке адамдарга же башка процесстерге кантип уруксат берилиши керектигин жана модулдар же компоненттер башка системалар менен коопсуз өз ара аракеттенүү үчүн кандайча иштелип чыгышы керек экенин көрсөтөт. Чынында, FIPS-140-2 тастыкталган SSD дискинин талаптарынын бири бул SED. TCG сертификатталган шифрленген дискти алуунун жалгыз жолу болбосо да, TCG Opal жана Enterprise SSC спецификациялары бизге FIPS валидациясы үчүн тепкичти камсыздай турганын унутпаңыз. 4. Дагы бир маанилүү өзгөчөлүк - бул Коопсуз жүктөөлөр жана диагностика. Бул микропрограмма өзгөчөлүгү микропрограммага орнотулган санарип кол тамга аркылуу дискти программалык чабуулдардан коргойт. Жүктөлүп алуулар керек болгондо, санариптик колтамга дискке уруксатсыз кирүүнү алдын алып, жасалма микропрограмманын дискке жүктөлүшүнө жол бербейт.
- Өзүн-өзү шифрлөөчү дисктер (SEDs) сиздин SEDдеги эс алуудагы маалыматтар үчүн күчтүү коопсуздукту камсыз кылып, берилиштерге уруксатсыз кирүүнү алдын алат. Trusted Computing Group (TCG) HDD жана SSD үчүн өзүн-өзү шифрлөөчү дисктердин өзгөчөлүктөрүнүн жана артыкчылыктарынын тизмесин иштеп чыкты. TCG TCG Enterprise SSC (Коопсуздук субсистемасынын классы) деп аталган жана эс алуудагы маалыматтарга багытталган стандартты камсыз кылат. Бул бардык SEDs үчүн талап болуп саналат. Спецификация ишкананын сактагычында иштеген маалыматтарды сактоочу түзүлүштөргө жана контроллерге тиешелүү. Тизмеге төмөнкүлөр кирет:
Hyperflex SEDs менен орнотуу
- С 4.1: Орноткуч SED жайгаштырууну кантип башкарат? Атайын текшерүүлөр барбы?
A 4.1: Орноткуч UCSM менен байланышат жана системанын микропрограммасынын туура экендигин жана аныкталган аппараттык камсыздоо үчүн колдоого алынышын камсыздайт. Шифрлөөнүн шайкештиги текшерилип, аткарылат (мисалы, SED менен SED эместин аралашуусу жок). - С 4.2: Жайгаштыруу башкачабы?
A 4.2: Орнотуу кадимки HX орнотуусуна окшош, бирок SEDs үчүн ыңгайлаштырылган иш процесси колдоого алынбайт. Бул операция да SEDs үчүн UCSM эсептик дайындарын талап кылат. - С 4.3: Лицензиялоо шифрлөө менен кантип иштейт? Орнунда болушу керек болгон кошумча нерсе барбы?
A 4.3: SED жабдыктары (заводдон заказ кылынган, кайра жабдылган эмес) + HXDP 2.5 + UCSM (3.1(3x)) ачкычтарды башкаруу менен шифрлөөнү иштетүү үчүн зарыл болгон жалгыз нерселер. 2.5 релизинде талап кылынган базалык HXDP жазылуусунан тышкары кошумча лицензиялоо жок. - С 4.4: Менде жок болгон дисктери бар SED системасы болгондо эмне болот? Бул кластерди кантип кеңейтсем болот?
A 4.4: Качан бизде камсыздоочуларыбыздан жарактуулук мөөнөтү аяктаган кандайдыр бир PID болсо, бизде эски PID менен шайкеш келген алмаштыруучу PID бар. Бул алмаштыруучу PID RMA, түйүн ичинде кеңейтүү жана кластерди кеңейтүү (жаңы түйүндөр менен) үчүн колдонулушу мүмкүн. Бардык ыкмалар колдоого алынат, бирок алар өткөөл релиз эскертүүлөрүндө да аныкталган белгилүү бир релизге жогорулатууну талап кылышы мүмкүн.
Ачкычтарды башкаруу
- С 5.1: Негизги башкаруу деген эмне?
A 5.1: Ачкыч башкаруу - бул шифрлөө ачкычтарын коргоо, сактоо, резервдик көчүрмөсүн сактоо жана уюштуруу менен байланышкан милдеттер. HX муну UCSM-борбордук саясатта ишке ашырат. - С 5.2: Кандай механизм ачкыч конфигурациясын колдоону камсыз кылат?
A 5.2: UCSM коопсуздук ачкычтарын конфигурациялоо үчүн колдоо көрсөтөт. - С 5.3: Ачкычты башкаруунун кандай түрү бар?
A 5.3: Ачкычтарды жергиликтүү башкаруу, ошондой эле 3-тараптын ачкыч башкаруу серверлери менен корпоративдик класстагы алыстан ачкычтарды башкаруу колдоого алынат. - С 5.4: Алыскы негизги башкаруу өнөктөштөрү кимдер?
A 5.4: Учурда биз Vormetric жана Gemalto (Safenet) колдойбуз жана жогорку жеткиликтүүлүктү (HA) камтыйт. HyTrust сыноодо. - С 5.5: Ачкычты алыстан башкаруу кантип ишке ашырылат?
A 5.5: Алыстан ачкычты башкаруу KMIP 1.1 аркылуу ишке ашырылат. - С 5.6: Жергиликтүү башкаруу кантип конфигурацияланган?
A 5.6: Коопсуздук ачкычы (KEK) HX Connect'те түздөн-түз колдонуучу тарабынан конфигурацияланган. - С 5.7: Алыстан башкаруу кантип конфигурацияланган?
A 5.7: Алыскы ачкычты башкаруу (KMIP) серверинин дареги маалыматы жана кирүү эсептик дайындары колдонуучу тарабынан HX Connect конфигурацияланган. - С 5.8: HXтин кайсы бөлүгү конфигурациялоо үчүн KMIP сервери менен байланышат?
A 5.8: Ар бир түйүндөгү CIMC бул маалыматты KMIP серверине туташуу жана андан коопсуздук ачкычын (KEK) алуу үчүн колдонот.
- С 5.9: Ачкычтарды түзүү/кайра издөө/жаңыртуу процессинде Сертификаттардын кандай түрлөрү колдоого алынат?
A 5.9: CA кол коюлган жана өз алдынча кол коюлган сертификаттар колдоого алынат.
- С 5.10: Шифрлөө процесси менен кандай иш процесстери колдоого алынат?
A 5.10: Ыңгайлаштырылган сырсөздү колдонуу менен коргоо/коргоодон чыгаруу жергиликтүү жана алыскы ачкычтарды башкаруу конверсиясы менен бирге колдоого алынат. Кайра ачкыч операциялары колдоого алынат. Коопсуз дискти тазалоо операциясы да колдоого алынат.
Колдонуучунун иштөө процесси: Жергиликтүү
- 6.1-суроо: HX Connect'те, мен жергиликтүү ачкычтарды башкарууну кайда орнотомун?
A 6.1: Шифрлөө панелинен конфигурациялоо баскычын тандап, устаны аткарыңыз. - С 6.2: Муну баштоо үчүн мен эмнеге даяр болушум керек?
A 6.2: Сиз 32 белгиден турган коопсуздук сырсөзүн беришиңиз керек. - С 6.3: Эгерде мен жаңы SED киргизүү керек болсо, эмне болот?
A 6.3: UCSMде сиз жергиликтүү коопсуздук саясатын түзөтүп, орнотулган ачкычты учурдагы түйүн ачкычына коюшуңуз керек болот. - 6.4-с: Жаңы дискти салганда эмне болот?
A 6.4: Эгерде дисктеги коопсуздук ачкычы сервердикине (түйүнгө) дал келсе, ал автоматтык түрдө кулпусу ачылат. Эгер коопсуздук ачкычтары башка болсо, диск "Кулпуланган" катары көрсөтүлөт. Сиз бардык маалыматтарды жок кылуу үчүн дискти тазалап же туура ачкычты берүү менен анын кулпусун ачсаңыз болот. Бул TAC менен иштөө үчүн жакшы убакыт.
Колдонуучунун иштөө процесси: Алыстан
- С 7.1: Алыстан ачкычты башкаруу конфигурациясында эмнелерге көңүл бурушум керек?
A 7.1: Кластер менен KMIP сервер(лери) ортосундагы байланыш ар бир түйүндөгү CIMC аркылуу ишке ашат. Бул Хост атын KMIP сервери үчүн Inband IP дареги жана DNS CIMC башкаруусунда конфигурацияланганда гана колдонсо болот дегенди билдирет. - С 7.2: Эгерде жаңы SEDди алмаштыруу же киргизүү керек болсо эмне болот?
A 7.2: Кластер дисктен идентификаторду окуп, аны автоматтык түрдө ачууга аракет кылат. Эгер автоматтык түрдө кулпуну ачуу иштебей калса, диск "кулпуланган" болуп чыгат жана колдонуучу дисктин кулпусун кол менен ачышы керек. Эсептик маалымат алмашуу үчүн сертификаттарды KMIP серверине көчүрүшүңүз керек болот. - С 7.3: Сертификаттарды кластерден KMIP серверине(лер) кантип көчүрөм?
A 7.3: Муну жасоонун эки жолу бар. Сертификатты BMCден түздөн-түз KMIP серверине көчүрө аласыз же CA кол коюлган сертификатты алуу үчүн CSR колдонсоңуз болот жана UCSM буйруктарын колдонуп, CA кол коюлган сертификатты BMCге көчүрө аласыз. - С 7.4: Ачкычтарды алыстан башкарууну колдонгон кластерге шифрленген түйүндөрдү кошуу үчүн кандай ойлор бар?
A 7.4: KMIP сервер(лерине) жаңы хостторду кошууда колдонулган хосттун аталышы сервердин сериялык номери болушу керек. KMIP серверинин сертификатын алуу үчүн, сиз KMIP сервер(леринин) түпкү сертификатын алуу үчүн браузерди колдонсоңуз болот.
Колдонуучунун иштөө процесси: Жалпы
- С 8.1: Дискти кантип өчүрөм?
A 8.1: HX Connect панелинен тутум маалыматын тандаңыз view. Ал жерден сиз коопсуз тазалоо үчүн жеке дисктерди тандай аласыз. - С 8.2: Эгерде мен дискти кокусунан өчүрүп алсамчы?
A 8.2: Коопсуз өчүрүү колдонулганда, маалыматтар биротоло жок кылынат - С 8.3: Түйүндү эксплуатациядан чыгаргым келсе же профессионал кызматты ажыраткым келгенде эмне болотfile?
A 8.3: Бул аракеттердин бири да дискте/контроллерде шифрлөөнү алып салбайт. - С 8.4: Шифрлөө кантип өчүрүлөт?
A 8.4: Колдонуучу HX Connect ичинде шифрлөөнү ачык өчүрүшү керек. Эгерде колдонуучу UCSMдеги коопсуздук саясатын жок кылууга аракет кылса, байланышкан сервер корголгон болсо, UCSM конфигурация катасын көрсөтүп, аракетке жол бербейт. Адегенде коопсуздук саясатын өчүрүү керек.
Колдонуучунун иштөө процесси: Сертификаттарды башкаруу
- С 9.1: Алыстан башкарууну орнотуу учурунда сертификаттар кандайча иштетилет?
A 9.1: Тастыктамалар HX Connect жана алыскы KMIP сервер(лери) аркылуу түзүлөт. Түзүлгөн сертификаттар дээрлик эч качан жок кылынбайт. - С 9.2: Мен кандай сертификаттарды колдоно алам?
A 9.2: Сиз өз алдынча кол коюлган тастыктамаларды же CA тастыктамаларын колдоно аласыз. Сиз орнотуу учурунда тандоо керек. CA кол коюлган сертификаттар үчүн сиз Сертификатка кол коюу өтүнүчтөрүнүн (CSRs) топтомун түзөсүз. Кол коюлган сертификаттар KMIP серверлерине жүктөлөт. - С 9.3: Сертификаттарды түзүүдө мен кандай хосттун атын колдонушум керек?
A 9.3: Сертификатты түзүү үчүн колдонулган хосттун аты сервердин Сериялык номери болушу керек.
Орнотулган программаны жаңыртуу
- С 10.1: Дисктин микропрограммасын жаңыртууга кандайдыр бир чектөөлөр барбы?
A 10.1: Эгер шифрлөө жөндөмдүү диск аныкталса, ал диск үчүн дисктин микропрограммасын өзгөртүүгө уруксат берилбейт. - С 10.2: UCSM микропрограммасын жаңыртуу боюнча кандайдыр бир чектөөлөр барбы?
A 10.2: UCSM/CIMC версиясын UCSM 3.1(3x) чейинки версияга түшүрүү, эгерде контроллер корголгон абалда болсо, чектелген.
Коопсуз өчүрүү чоо-жайы
- С 11.1: Коопсуз өчүрүү деген эмне?
A 11.1: Коопсуз тазалоо – бул дисктеги маалыматтарды заматта жок кылуу (дисктин шифрлөө ачкычын тазалоо). Бул дискте сакталган 256 биттик шифрлөө ачкычын өзгөртүү үчүн драйвка жөнөкөй аутентификацияланган буйрук жөнөтүлүшү мүмкүн дегенди билдирет. Бул дисктин тазаланганын жана эч кандай маалымат калбагандыгын камсыздайт. Жада калса баштапкы хост системасы маалыматтарды окуй албайт, андыктан башка система тарабынан окулбай калат. Операция шифрленбеген дискте аналогдук операцияны аткаруу үчүн талап кылынган көп мүнөттөр, атүгүл сааттардан айырмаланып, бир-эки секундду гана талап кылат жана кымбат баалуу дегазациялоочу жабдуулардын же кызматтардын баасын кетирет. - С 11.2: Коопсуз өчүрүү кантип аткарылат?
A 11.2: Бул GUI операциясы, ал бир эле учурда бир дискте аткарылат. - С 11.3: Коопсуз өчүрүү адатта качан аткарылат?
A 11.3: Колдонуучунун демилгеси менен бир дискти коопсуз өчүрүү сейрек кездешүүчү операция. Бул көбүнчө дискти алмаштыруу үчүн физикалык түрдө алып салгыңыз келсе, аны башка түйүнгө өткөрүп бериңиз же жакынкы келечекте бузулуп калбашыңыз керек болгондо жасалат. - С 11.4: Коопсуз өчүрүүдө кандай чектөөлөр бар?
A 11.4: Коопсуз өчүрүү операциялары кластердин ката туруктуулугуна таасирин тийгизбеши үчүн кластер дени сак болгондо гана аткарылышы мүмкүн. - С 11.5: Мен бүтүндөй түйүн алып салуу керек болсо, эмне болот?
A 11.5: Бардык дисктерди коопсуз тазалоону колдоо үчүн түйүндү алып салуу жана түйүн алмаштыруу иш процесстери бар. Чоо-жайын билүү үчүн администратордун колдонмосун караңыз же Cisco TAC менен кеңешиңиз. - С 11.6: Коопсуз өчүрүлгөн дискти кайра колдонсо болобу?
A 11.6: Кооптуу түрдө өчүрүлгөн дискти башка кластерде гана кайра колдонсо болот. SEDди коопсуз өчүрүү дисктин шифрлөө ачкычын (DEK) тазалоо аркылуу ишке ашырылат. Дисктеги маалыматтарды DEKсиз чечмелөө мүмкүн эмес. Бул дискти маалыматтардын эч кандай бузулбастан кайра колдонууга же иштен чыгарууга мүмкүндүк берет. - С 11.7: Эгерде мен өчүргүм келген дискте кластердик маалыматтардын акыркы негизги көчүрмөсү болсо, эмне болот?
A 11.7: Дисктеги маалыматтар маалыматтарды жоготуп албаш үчүн кластерде башка көчүрмөлөргө ээ болушу керек. Бирок, акыркы негизги көчүрмөсү болгон дискте коопсуз өчүрүү суралса, жок дегенде дагы бир көчүрмө жеткиликтүү болмоюнча, бул операция четке кагылат. Rebalance бул көчүрмөнү фондо жасап турушу керек. - С 11.8: Мен чындап эле дискти коопсуз өчүрүшүм керек, бирок кластер жакшы эмес. Мен муну кантип кылсам болот?
A 11.8: Буйрук сабы (STCLI/HXCLI) кластер соо эмес болгондо жана дискте акыркы негизги көчүрмө жок болгондо коопсуз тазалоого мүмкүндүк берет, антпесе, ага уруксат берилбейт. - 11.9-с: Толук түйүндү кантип коопсуз өчүрө алам?
A 11.9: Бул сейрек учуроочу сценарий. Түйүндөгү бардык дисктерди коопсуз өчүрүү түйүндү кластерден чыгаргысы келгенде жасалат. Түйүндү башка кластерде жайгаштыруу же түйүндү колдонуудан чыгаруу ниети. Бул сценарийде түйүндү алып салууну эки башка жол менен классификациялай алабыз:- Шифрлөөнү өчүрбөстөн, бардык дисктерди коопсуз өчүрүңүз
- Бардык дисктерди коопсуз тазалап, андан кийин ал түйүн (жана дисктер) үчүн шифрлөөнү өчүрүңүз. Жардам үчүн Cisco TAC менен байланышыңыз.
Кластердин коопсуз кеңейиши
- С 12.1: Шифрленген кластерди кандай түйүн менен кеңейте алам?
A 12.1: SED менен HX кластерине SED-жөндөмдүү түйүндөрдү гана кошууга болот. - С 12.2: Жергиликтүү ачкычтарды башкаруу менен кеңейтүү кантип чечилет?
A 12.2: Жергиликтүү ачкычтын кеңейиши – бул эч кандай тышкы конфигурацияны талап кылбаган үзгүлтүксүз операция. - С 12.3: Алыстан ачкычты башкаруу менен кеңейтүү кандайча иштетилет?
A 12.3: Алыскы ачкычты кеңейтүү үчүн сертификаттар/ачкычтарды башкаруу инфраструктурасы менен бөгөттөө керек:- Жаңы түйүндү коопсуз кошуу үчүн сертификаттар талап кылынат
- Жайгаштыруу сертификатты жүктөп алуу үчүн шилтемени камтыган улантуу кадамдары менен эскертүүнү көрсөтөт
- Колдонуучу сертификат(тар)ды жүктөө үчүн кадамдарды аткарат жана андан кийин жайылтууну кайталайт
Коштоочу документтер
Микрон:
- https://www.micron.com/about/blogs/2016/may/selfencrypting-drives-understanding-the-strategy-of-security
- https://www.micron.com/~/media/documents/products/technical-marketing-brief/5100_sed_tcg-e_tech_brief.pdf
- https://csrc.nist.gov/csrc/media/projects/cryptographic-module-validation-program/documents/security-policies/140sp2667.pdf
- https://csrc.nist.gov/csrc/media/projects/cryptographic-module-validation-program/documents/security-policies/140sp2382.pdf
FIPS
- FIPS 140-2 үчүн бекитилген крипто алгоритмдердин тизмеси: https://csrc.nist.gov/csrc/media/publications/fips/140/2/final/documents/fips1402annexa.pdf
CDETs:
- Долбоор: CSC.nuova Продукт: ucs-blade-server Компонент: ucsm
SED Функционалдык спецификациясы:
- EDCS: 1574090
SED CIMC спецификациясы:
Почта тизмелери:
Документтер / Ресурстар
![]() | HyperFlex HX маалымат платформасы |
Шилтемелер
- User Manualmanual.tools
