Guide de sécurité et de chiffrement NetBackup™
- Informations préliminaires pour les communications sécurisées dans NetBackup
- Scénarios d'échec de communication
- Augmentation de la sécurité dans NetBackup
- Modèles de déploiement de la sécurité
- Audit des opérations NetBackup
- Événements d'audit
- Section I. Gestion des identités et des accès
- À propos de la gestion des identités et des accès
- Domaines AD et LDAP
- Clés d'accès
- Clés d'API
- Fichier auth.conf
- Contrôle d'accès basé sur les rôles
- Carte à puce ou certificat numérique
- Authentification unique (SSO)
- Audit amélioré
- Configuration d'audit amélioré
- Sécurité de NetBackup Access Control (NBAC)
- Configuration de NBAC (NetBackup Access Control)
- Configuration des propriétés de l'hôte de contrôle d'accès pour le serveur maître et de médias
- Boîte de dialogue Propriétés d'hôte du contrôle d'accès pour le client
- Dépannage de la gestion de l'accès
- Points de vérification de Windows
- Points de vérification UNIX
- Points de vérification dans un environnement mixte avec un serveur maître UNIX
- Points de vérification dans un environnement mixte avec un serveur maître Windows
- Détermination de l'accès à NetBackup
- Affichage des autorisations d'utilisateur particulières des groupes d'utilisateurs NetBackup
- Section II. Chiffrement des données en transit
- Autorité de certification NetBackup et certificats NetBackup
- À propos des utilitaires de gestion de la sécurité
- À propos de la gestion des hôtes
- Ajout de mappages partagés ou de cluster
- Autoriser ou ne pas autoriser le renouvellement de certificat automatique
- À propos des paramètres de sécurité globale
- À propos des certificats basés sur le nom d'hôte
- À propos des certificats basés sur l'ID d'hôte
- À l'aide de l'utilitaire de gestion de certificat pour émettre et déployer des certificats basés sur l'ID d'hôte
- À propos des niveaux de sécurité de déploiement de certificats NetBackup
- Installation de la confiance avec le serveur maître (Autorité de certification)
- Renouvellement des certificats basés sur l'ID d'hôte
- À propos de la gestion des jetons pour les certificats basés sur l'ID d'hôte
- À propos de la liste de révocations des certificats basés sur l'ID d'hôte
- Révocation de certificats basés sur l'ID d'hôte
- Déploiement de certificat basé sur l'ID d'hôte dans une configuration en cluster
- Déploiement d'un certificat basé sur un ID d'hôte sur un hôte NetBackup en cluster
- Migration de l'autorité de certification NetBackup
- Configuration du chiffrement des données en transit (DTE)
- Configuration du mode DTE sur un client
- Modification du mode DTE d'une image de sauvegarde
- Fonctionnement des paramètres de configuration DTE dans différentes opérations NetBackup
- Autorité de certification externe et certificats externes
- A propos de la prise en charge d'une autorité de certification externe dans NetBackup
- Options de configuration pour les certificats signés par une autorité de certification externe
- ECA_CERT_PATH pour les serveurs et clients NetBackup
- À propos des listes de révocation des certifications pour l'autorité de certification externe
- À propos de l'inscription de certificats
- Configuration d'un certificat externe pour le serveur Web NetBackup
- À propos de la configuration de certificat externe pour un serveur maître en cluster
- Régénération de clés et de certificats
- Autorité de certification NetBackup et certificats NetBackup
- Section III. Chiffrement des données au repos
- Sécurité du chiffrement des données au repos
- A propos du chiffrement de client NetBackup
- Configuration du chiffrement standard sur des clients
- Configuration de chiffrement standard à partir du serveur
- Configuration du chiffrement hérité sur les clients
- A propos de la configuration du chiffrement hérité à partir du client
- Configuration du chiffrement hérité du serveur
- Degré de sécurité de fichier de clé hérité supplémentaire pour clients UNIX
- Service Gestion des clés NetBackup
- À propos de KMS conforme à la norme FIPS
- Installation du KMS
- Configuration de KMS
- Groupes de clés et enregistrements de clé
- Présentation des états d'enregistrement de clé
- Configuration de NetBackup pour fonctionner avec le KMS
- Utilisation de KMS pour le chiffrement
- Éléments constitutifs d'une base de données KMS
- Commandes de l'interface de ligne de commande (CLI)
- A propos de l'exportation et de l'importation de clés à partir de la base de données KMS
- Dépannage du KMS
- Service Gestion des clés externe
- Configuration des informations d'authentification du KMS
- Configuration du KMS
- Création de clés dans un KMS externe
- Utilisation de plusieurs serveurs KMS
- Sécurité du chiffrement des données au repos
- Conformité FIPS dans NetBackup
- Configuration du mode FIPS dans votre domaine NetBackup
- Pour désactiver le mode FIPS pour NetBackup
- Compte de services Web NetBackup
- Exécution de services NetBackup avec un compte utilisateur sans privilège (utilisateur du service)
- À propos d'un compte utilisateur du service NetBackup
- Immuabilité et ineffaçabilité des données dans NetBackup
- Détection d'anomalies de sauvegarde
- À propos de la détection des anomalies de sauvegarde
- Détection de malwares
- À propos de l'analyse antimalware
À propos de l'utilisation de NBAC (NetBackup Access Control)
NetBackup Access Control (NBAC) est la méthode de contrôle d'accès héritée pour NetBackup et elle n'est plus mise à jour. Il est recommandé d'utiliser le contrôle d'accès basé sur les rôles (RBAC) avec l'interface utilisateur Web.
Le NBAC (NetBackup Access Control) est le contrôle d'accès basé sur rôle qui est utilisé pour les serveurs maîtres, les serveurs de médias et les clients. Vous pouvez utiliser NBAC lorsque vous souhaitez :
Utiliser un jeu d'autorisations pour différents niveaux d'administrateurs pour une application. Une application de sauvegarde peut posséder des opérateurs (pour charger et décharger les bandes, par exemple). Elle peut posséder des administrateurs locaux (qui gèrent l'application dans un site), et peut également posséder des administrateurs généraux pouvant avoir la responsabilité de plusieurs sites et devant déterminer la politique de sauvegarde. Notez que cette fonction est très utile car elle empêche les erreurs de l'utilisateur. Si des administrateurs débutants ne peuvent réaliser certaines opérations, ils ne peuvent pas non plus commettre des erreurs par inadvertance.
Séparer les administrateurs de sorte que l'autorisation racine du système ne soit pas requise pour gérer le système. Vous pouvez ensuite séparer les administrateurs des systèmes de ceux administrant les applications.
Le tableau suivant répertorie les considérations NBAC.
Tableau : Considérations NBAC
Considération ou problème |
Description ou résolution |
---|---|
Conditions préalables à la configuration de NBAC |
Cette liste de conditions requises peut être utile avant de commencer la configuration de NBAC. Ces éléments assurent une installation plus facile. Les informations relatives à cette installation sont répertoriées ci-dessous :
|
Déterminez si le serveur maître, le serveur de médias ou le client doivent être mis à niveau. |
Déterminez si le serveur maître, le serveur de médias ou le client doivent être mis à niveau comme suit :
|
Informations à propos des rôles |
Déterminez le rôle dans la configuration comme suit :
|
Conditions de licence NBAC |
Aucune licence n'est requise pour activer les contrôles d'accès. |
Autorisations NBAC et KMS |
Généralement, en utilisant NBAC et en exécutant la commande Setupmaster, les autorisations du groupe associé à NetBackup (par exemple, NBU_Admin et KMS_Admin) sont créées. Les utilisateurs racines et administrateurs par défaut sont également ajoutés à ces groupes. Dans certains cas, les utilisateurs racines et administrateurs ne sont pas ajoutés au groupe KMS lorsque NetBackup est mis à niveau. La solution consiste à leur accorder des autorisations NBU_Admin et KMS_Admin manuellement. |
Messages d'erreur WSFC (Windows Server Failover Clustering) lors du décrochage des services de sécurité partagés de PBX |
Dans les environnements MSCS, l'exécution de la commande bpnbaz -UnhookSharedSecSvcsWithPBX <virtualhostname> peut déclencher des messages d'erreur. Cependant les services Authentication and Authorization partagés sont décrochés avec succès du PBX et les erreurs peuvent être ignorées. |
Erreurs possibles de nœud de cluster |
Dans un environnement en cluster, quand la commande bpnbaz -setupmaster est exécutée dans le cadre de l'administrateur local, les entrées AUTHENTICATION_DOMAIN peuvent ne pas contenir les autres entrées de nœud de cluster. Dans un tel cas, ces entrées doivent être ajoutées manuellement à partir des Propriétés de l'hôte dans le fichier |
La récupération de catalogue échoue quand NBAC est défini sur le mode REQUIS |
Si NBAC s'exécute en mode REQUIS et qu'une récupération de catalogue a eu lieu, NBAC doit être réinitialisé de nouveau du mode INTERDIT au mode REQUIS. |
La validation de politique échoue en mode NBAC (USE_VXSS = REQUIS) |
Les opérations de sauvegarde, restauration et vérification de la politique pour le snapshot peuvent échouer dans le mode NBAC activé si l'une des opérations suivantes a eu lieu.
|
La commande bpnbaz -setupmaster échoue avec l'erreur « Impossible de contacter le service d'autorisation » |
Si un utilisateur autre qu'un administrateur tente de modifier la sécurité de NetBackup, la commande bpnbaz -setupmaster échoue. Seul un administrateur qui fait partie du groupe d'administration dispose d'autorisations pour modifier la sécurité de NetBackup et activer NBAC. |
Echec de configuration du courtier d'authentification lors de l'installation. |
La configuration non valide du nom de domaine du système entraîne l'échec pendant la configuration du courtier d'authentification. Pour corriger ce problème, utilisez la commande bpnbaz -configureauth pour configurer le courtier d'authentification. Pour plus d'informations sur la commande bpnbaz, consultez le Guide de référence des commandes NetBackup : |
Des erreurs d'interface graphique utilisateur NetBackup peuvent se produire si NBAC est activé sur un système sur lequel l'audit amélioré était précédemment activé. |
Lorsque le serveur NetBackup passe de l'audit amélioré à NBAC, assurez-vous que tous les répertoires qui portent le nom des utilisateurs sont supprimés du répertoire suivant : Windows : UNIX, Linux : La rubrique suivante contient des détails supplémentaires : Se reporter à Résolution des problèmes NBAC. |