NetBackup ™ セキュリティおよび暗号化ガイド
- NetBackup での安全な通信 (最初にお読みください)
- 通信エラーのシナリオ
- NetBackup セキュリティの強化
- セキュリティの配置モデル
- NetBackup 操作の監査
- 第 I 部 個人情報とアクセスの管理
- 個人情報とアクセスの管理について
- AD ドメインと LDAP ドメイン
- アクセスキー
- API キー
- auth.conf ファイル
- 役割に基づくアクセス制御
- スマートカードまたはデジタル証明書
- シングルサインオン (SSO)
- 拡張監査
- NetBackup アクセス制御セキュリティ (NBAC)
- NetBackup アクセス制御 (NBAC) の構成
- マスターおよびメディアサーバーの[アクセス制御 (Access Control)]ホストプロパティの構成
- クライアントの[アクセス制御 (Access Control)]ホストプロパティダイアログボックス
- アクセス管理のトラブルシューティング
- NetBackup へアクセス可能なユーザーの決定について
- NetBackup ユーザーグループの特定のユーザー権限の表示
- 第 II 部 移動中のデータの暗号化
- NetBackup CA および NetBackup 証明書
- セキュリティ管理ユーティリティについて
- ホスト管理について
- 共有マッピングとクラスタマッピングの追加
- 証明書の自動再発行の許可または禁止
- グローバルセキュリティ設定について
- ホスト名ベースの証明書について
- ホスト ID ベースの証明書について
- 証明書管理ユーティリティを使ったホスト ID ベースの証明書の発行と配備
- NetBackup 証明書の配備のセキュリティレベルについて
- マスターサーバー (CA) との信頼の設定
- ホスト ID ベースの証明書の再発行について
- ホスト ID ベースの証明書のトークン管理について
- ホスト ID ベースの証明書失効リストについて
- ホスト ID ベースの証明書の無効化について
- クラスタ化されたセットアップでのホスト ID ベースの証明書配備
- クラスタ化された NetBackup ホストでのホスト ID ベースの証明書の配備について
- NetBackup CA の移行
- 移動中のデータの暗号化 (DTE) の構成
- 外部 CA と外部証明書
- NetBackup での外部 CA のサポートについて
- 外部 CA が署名した証明書の構成オプション
- NetBackup サーバーとクライアントの ECA_CERT_PATH
- 外部 CA の証明書失効リストについて
- 証明書の登録について
- NetBackup Web サーバーで外部証明書を使用するための構成
- クラスタマスターサーバー用の外部証明書の構成について
- キーと証明書の再生成
- NetBackup CA および NetBackup 証明書
- 第 III 部 格納データの暗号化
- 格納データの暗号化セキュリティ
- NetBackup クライアントの暗号化について
- クライアントでの標準暗号化の構成
- クライアントでのレガシー暗号化の構成
- NetBackup Key Management Service
- FIPS 対応 KMS について
- KMS のインストール
- KMS の構成
- キーグループとキーレコードについて
- キーレコードの状態の概要
- KMS と連携するための NetBackup の構成
- 暗号化への KMS の使用について
- KMS データベースの要素
- コマンドラインインターフェース (CLI) コマンド
- KMS のトラブルシューティング
- 外部のキーマネージメントサービス
- 格納データの暗号化セキュリティ
- NetBackup での FIPS 準拠
- NetBackup Web サービスアカウント
- 特権のないユーザー (サービスユーザー) アカウントでの NetBackup サービスの実行
- NetBackup でのデータの変更不可と削除不可
- バックアップの異常の検出
- マルウェアの検出
- マルウェアの検出について
外部 CA が署名した証明書を使用するマスターサーバーの構成
NetBackup ホスト ID ベースの証明書は、インストールまたはアップグレード中にマスターサーバーに配備されます。インストール後に、外部 CA が署名した証明書を使用するマスターサーバーを構成できます。以下の項目が含まれます。
外部証明書構成オプションの定義
外部 CA が署名した証明書の構成オプションを参照してください。
マスターサーバーのホスト用の外部証明書の登録
登録された証明書は、ホストと、ホストの SERVER 構成オプションに一覧表示されているマスターサーバードメイン間の通信に使用されます。
NetBackup Web UI での外部 CA が署名した証明書の表示を参照してください。
クラスタマスターサーバーの外部証明書の構成を参照してください。
NetBackup Web サーバーを構成して、外部 CA が署名した証明書の使用が NetBackup ドメインで有効になっていることを確認します。
NetBackup Web サーバーで外部証明書を使用するための構成を参照してください。
NetBackup Web サーバーとマスターサーバーの外部証明書は、同じルート認証局によって発行されている必要があります。
この 2 つの認証局が一致しない場合は、NetBackup 管理コンソールと NetBackup Web 管理コンソールサービス (nbwmc サービス) 間の通信が失敗します。
外部 CA の証明書失効リスト (CRL) が必要な場所に格納されていることを確認します。
CRL 配布ポイント (CDP) を使用している場合は、CDP で指定された URL にアクセスできることを確認します。
外部 CA の証明書失効リストについてを参照してください。
サービスユーザー (UNIX の特権のないユーザーと Windows のローカルサービス) を使用してほとんどのデーモンまたはサービスを起動するように NetBackup マスターサーバーが構成されている場合、サービスユーザーが次の ECA パスにアクセスできるようにする必要があります。
ECA_CERT_PATH
ECA_PRIVATE_KEY_PATH
ECA_TRUST_STORE_PATH
ECA_KEY_PASSPHRASEFILE (省略可能)
ECA_CRL_PATH (省略可能)
NetBackup サービスユーザーのアカウントについてを参照してください。
サービスユーザーにアクセス権を付与するには、次の手順を実行します。
UNIX の場合、chmod または chown コマンドを使用します。
Windows で、次のコマンドを実行します。
install_path\NetBackup\bin\goodies\nbserviceusercmd.exe -addAcl ECA path -reason reason
外部証明書を使用するマスターサーバーを構成するには
- 外部証明書に固有のパラメータで、マスターサーバーの NetBackup 構成ファイル (UNIX の
bp.conf
ファイル、または Windows レジストリ) を更新します。外部 CA が署名した証明書の構成オプションを参照してください。
Windows 証明書ストアの場合
nbsetconfig コマンドを使用して次のパラメータを構成します。
ECA_CERT_PATH
ECA_CRL_CHECK (省略可能)
ECA_CRL_PATH (省略可能)
ECA_CRL_PATH_SYNC_HOURS (省略可能)
ECA_CRL_REFRESH_HOURS (省略可能)
ECA_DR_BKUP_WIN_CERT_STORE (省略可能)
ファイルベース証明書の場合
nbsetconfig コマンドを使用して次のパラメータを構成します。
ECA_CERT_PATH
ECA_PRIVATE_KEY_PATH
ECA_TRUST_STORE_PATH
ECA_KEY_PASSPHRASEFILE (省略可能)
ECA_CRL_CHECK (省略可能)
ECA_CRL_PATH (省略可能)
ECA_CRL_PATH_SYNC_HOURS (省略可能)
ECA_CRL_REFRESH_HOURS (省略可能)
メモ:
Flex Appliance アプリケーションインスタンスがある場合、証明書ファイルはインスタンスの次のディレクトリに格納されている必要があります。
ECA_CERT_PATH、ECA_PRIVATE_KEY PATH、ECA_TRUST_STORE_PATH:
/mnt/nbdata/hostcert/
ECA_CRL_PATH:
/mnt/nbdata/hostcert/crl
- マスターサーバーで次のコマンドを実行して、SERVER オプションで定義されているマスターサーバードメインに外部証明書を登録します。
nbcertcmd -enrollCertificate
コマンドについて詳しくは、『NetBackup コマンドリファレンスガイド』を参照してください。