SANtricity System Manager におけるセキュリティ キー管理の仕組み
ドライブセキュリティ機能を実装する場合、セキュリティ有効ドライブ(FIPSまたはFDE)には、データアクセスのためにセキュリティキーが必要です。セキュリティキーは、ストレージアレイ内のこれらのタイプのドライブおよびコントローラで共有される文字列です。
ドライブの電源をオフにしてオンにするたびに、コントローラによってセキュリティキーが適用されるまでセキュリティ有効ドライブはセキュリティロック状態になります。セキュリティ有効ドライブをストレージアレイから取り外すと、ドライブのデータはロックされます。ドライブを別のストレージアレイに再度取り付けると、データに再びアクセスできるようになる前にセキュリティキーが検索されます。データのロックを解除するには、元のセキュリティキーを適用する必要があります。
セキュリティキーは次のいずれかの方法で作成および管理できます。
-
コントローラの永続的メモリ上での内部キー管理。
-
外部キー管理サーバでの外部キー管理
内部キー管理
内部キーは、コントローラの永続的メモリ上のアクセス不能な場所に保持され、「非表示」になります。内部キー管理を実装するには、次の手順を実行します。
-
ストレージアレイにセキュリティ対応ドライブを取り付けます。対応するドライブには、Full Disk Encryption(FDE)ドライブと連邦情報処理標準(FIPS)ドライブがあります。
-
ドライブセキュリティ機能が有効になっていることを確認します。ドライブセキュリティ機能を有効にする手順については、必要に応じてストレージベンダーに問い合わせてください。
-
内部セキュリティキーを作成するには、識別子とパスフレーズを定義する必要があります。識別子はセキュリティキーに関連付けられた文字列であり、コントローラおよびキーに関連付けられたすべてのドライブに保存されます。パスフレーズは、バックアップ目的でセキュリティキーを暗号化するために使用されます。内部キーを作成するには、メニュー:System[内部セキュリティキーの作成]に移動します。
セキュリティキーは、コントローラ上のアクセスできない非表示の場所に格納されます。これで、セキュリティ有効のボリュームグループまたはプールを作成したり、既存のボリュームグループまたはプールでセキュリティを有効にしたりできます。
外部キー管理
外部キーは、Key Management Interoperability Protocol(KMIP)を使用して別のキー管理サーバに保持されます。外部キー管理を実装するには、次の手順を実行します。
-
ストレージアレイにセキュリティ対応ドライブを取り付けます。対応するドライブには、Full Disk Encryption(FDE)ドライブと連邦情報処理標準(FIPS)ドライブがあります。
-
ドライブセキュリティ機能が有効になっていることを確認します。ドライブセキュリティ機能を有効にする手順については、必要に応じてストレージベンダーに問い合わせてください。
-
署名済みのクライアント証明書ファイルを取得します。クライアント証明書は、キー管理サーバがKMIP要求を信頼できるよう、ストレージアレイのコントローラを検証します。
-
まず、クライアント証明書署名要求(CSR)を作成してダウンロードします。メニュー:Certificates[Key management certificates]に移動し、*Complete CSR*を選択します。
-
次に、キー管理サーバで信頼されているCAから署名済みのクライアント証明書を要求します。(CSRファイルを使用してキー管理サーバからクライアント証明書を作成およびダウンロードすることもできます)。
-
クライアント証明書ファイルを作成したら、System Managerにアクセスしているホストにそのファイルをコピーします。
-
また、秘密鍵と公開鍵のペアを使用して、外部で証明書署名要求を生成することもできます。
-
-
キー管理サーバから証明書ファイルを取得し、System Managerにアクセスしているホストにそのファイルをコピーします。キー管理サーバ証明書は、ストレージアレイがサーバのIPアドレスを信頼できるよう、キー管理サーバを検証します。キー管理サーバには、ルート証明書、中間証明書、またはサーバ証明書を使用できます。
-
外部キーを作成するには、キー管理サーバーのIPアドレスとKMIP通信に使用するポート番号を定義します。このプロセス中に、証明書ファイルも読み込みます。外部キーを作成するには、メニュー:System[外部セキュリティキーの作成]を選択してください。
入力したクレデンシャルを使用して、システムがキー管理サーバに接続されます。これで、セキュリティ有効のボリュームグループまたはプールを作成したり、既存のボリュームグループまたはプールでセキュリティを有効にしたりできます。