NetBackup™ 安全和加密指南
- NetBackup 安全通信前必读
- 通信失败情形
- NetBackup 安全不断提高
- 安全部署模型
- 审核 NetBackup 操作
- 第 I 部分. 身份信息和访问管理
- 关于身份信息和访问管理
- AD 和 LDAP 域
- 访问密钥
- API 密钥
- Auth.conf 文件
- 基于角色的访问控制
- 智能卡或数字证书
- 单点登录 (SSO)
- 增强的审核
- NetBackup Access Control (NBAC) 安全
- 配置 NetBackup Access Control (NBAC)
- 配置主服务器和介质服务器的“访问控制”主机属性
- 客户端的访问控制主机属性对话框
- 故障排除访问管理
- 关于确定谁可以访问 NetBackup
- 查看 NetBackup 用户组的特定用户权限
- 第 II 部分. 传输中数据加密
- NetBackup CA 和 NetBackup 证书
- 关于安全管理实用程序
- 有关主机管理
- 关于全局安全设置
- 关于基于主机名的证书
- 关于基于主机 ID 的证书
- 使用证书管理实用程序发布并部署基于主机 ID 的证书
- 关于 NetBackup 证书部署安全级别
- 建立与主服务器(证书颁发机构)的信任关系
- 关于重新颁发基于主机 ID 的证书
- 关于基于主机 ID 的证书的令牌管理
- 关于基于主机 ID 的证书吊销列表
- 关于吊销基于主机 ID 的证书
- 群集设置中基于主机 ID 的证书部署
- 迁移 NetBackup CA
- 配置传输中数据加密 (DTE)
- 外部 CA 和外部证书
- 关于 NetBackup 中的外部 CA 支持
- 用于外部 CA 签名证书的配置选项
- NetBackup 服务器和客户端的 ECA_CERT_PATH
- 关于外部 CA 的证书吊销列表
- 关于证书注册
- 为 NetBackup Web 服务器配置外部证书
- 关于群集主服务器的外部证书配置
- 重新生成密钥和证书
- NetBackup CA 和 NetBackup 证书
- 第 III 部分. 静态数据加密
- 静态数据加密安全
- NetBackup 密钥管理服务
- 外部密钥管理服务
- NetBackup 中的 FIPS 遵从性
- NetBackup Web 服务帐户
- 使用非特权用户(服务用户)帐户运行 NetBackup 服务
- NetBackup 中数据的不可变性和不可删除性
- 备份异常检测
- 恶意软件检测
建立与主服务器(证书颁发机构)的信任关系
每个 NetBackup 主机必须首先信任充当证书颁发机构 (CA) 的 NetBackup 主服务器。信任至关重要,只有建立信任,主机才能请求基于主机 ID 的证书。认证机构证书可用来对域中的其他主机进行身份验证,其存储在每个主机的信任存储区中。建立信任关系的过程包括从主服务器请求证书。
请参见自动部署基于主机 ID 的证书。
运行 nbcertcmd -listCACertDetails 命令可查看主机信任存储区中的 CA 证书的列表。输出会显示主机已信任的所有主服务器。
建立与主服务器 (CA) 的信任关系
- 主机管理员必须具有可信源发放的根证书指纹。源很可能是通过电子邮件、文件或内部网站发放指纹的主服务器管理员。以下主题对该过程进行了介绍︰
请参见查找和传递证书颁发机构的指纹。
- 从 NetBackup 主机运行下列命令:
nbcertcmd -getCACertificate -server master_server_name
- 在确认输出中,输入 y 继续。
例如:
nbcertcmd -getCACertificate -server master1 Authenticity of root certificate cannot be established. The SHA1 fingerprint of root certificate is B8:2B:91:E1:4E:78:D2: 25:86:4C:29:C5:92:16:00:8D:E8:2F:33:DD.
Are you sure you want to continue using this certificate ? (y/n): y The validation of root certificate fingerprint is successful. CA certificate stored successfully.
- 接下来,管理员执行以下任务:
请参见部署基于主机 ID 的证书。
有关此命令的信息,请参见 NetBackup 命令参考指南。
“NetBackup 管理控制台”和“备份、存档和还原”用户界面通过安全通道与 NetBackup 主机(主服务器、介质服务器或客户端)通信。NetBackup 通过 NetBackup 证书颁发机构 (CA) 颁发的 NetBackup 基于主机 ID 或主机名的安全证书来保护此通道。
在以下情况下,“NetBackup 管理控制台”中将显示图:询问是否将证书颁发机构 (CA) 添加到信任存储区中的消息:用户正在 NetBackup 主机上运行“NetBackup 管理控制台”。用户会尝试使用 NetBackup 管理控制台连接到其他 NetBackup 主机(目标主机)。但是,向目标主机颁发安全证书的 CA 并非位于用户启动控制台所在的主机的信任存储区中。
要验证该对话框显示的认证机构指纹,请参见以下主题︰
请参见查找和传递证书颁发机构的指纹。
如果用户在此消息中选择“是”,认证机构将会添加到运行控制台所在的主机的信任存储区中。然后,此主机将信任包含消息中列出的认证机构签发的证书的所有主机。