Systèmes d'exploitation AIX

Sauvegarde du système de fichiers chiffré AIX JFS2

Utilisez AIX® JFS2 Encrypted File System (EFS) pour sauvegarder les fichiers au format texte en clair ou brut. Avec le format texte en clair, le fichier est déchiffré par EFS au cours de la lecture. Avec le format brut, les données ne sont pas déchiffrées. Par défaut, le format est brut, mais lorsque vous définissez yes pour l'option efsdecrypt, vous obtenez des sauvegardes en texte clair.

A propos de cette tâche

Important : chaque fois que vous effectuez une sauvegarde impliquant des fichiers chiffrés sur un système de fichiers haute performance, vous devez veiller à employer la spécification correcte de l'option efsdecrypt. Si la valeur de l'option efsdecrypt change entre deux sauvegardes incrémentielles, tous les fichiers chiffrés sur des systèmes de fichiers haute performance sont à nouveau sauvegardés, même s'ils sont identiques depuis la dernières sauvegarde. Par exemple, si vous exécutez une sauvegarde incrémentielle de fichiers chiffrés précédemment sauvegardés en mode brut, vérifiez que efsdecrypt est spécifié en mode no. Si vous remplacez efsdecrypt par yes, tous les fichiers sont à nouveau sauvegardés en texte clair, même s'ils sont inchangés, utilisez donc cette option avec précaution.

Si vous tentez de restaurer un fichier chiffré sur un poste de travail ne prenant pas en charge le système EFS ou dans un système de fichiers où ce dernier n'est pas actif, un message d'erreur est généré et le fichier est ignoré.

En sauvegardant le système EFS à l'aide d'un chiffrement texte en clair, vous bénéficiez des avantages suivants :

  • Ce type de déchiffrement est utile si vous souhaitez utiliser le chiffrement du client de sauvegarde-archivage IBM® Storage Protect ou un autre type de chiffrement matériel (pour les systèmes de bande, par exemple).
  • Vous pouvez utiliser le texte en clair pour l'archivage de données à long terme, car les données sont stockées indépendamment du schéma de la plateforme ou du chiffrement.

Voici les éléments à prendre en compte lors de la sauvegarde d'un fichier en texte en clair :

  • L'utilisateur qui a appelé le client de sauvegarde-archivage doit être capable de le déchiffrer
  • L'utilisateur peut avoir un accès en lecture à un fichier, mais pas à la clé

Dans les scénarios suivants, un message d'erreur s'affiche :

Procédure

  1. L'utilisateur exécute le logiciel en mode guard root et le système EFS accepte le concept des deux types de root. Le mode admin est le mode traditionnel. Un utilisateur root en mode guard n'a pas accès aux données non chiffrées à moins d'être le propriétaire ou un membre du groupe de fichiers.
  2. L'utilisateur s'exécute avec un ID utilisateur non root et tente d'archiver un fichier auquel il a un accès en lecture, mais l'utilisateur n'est ni propriétaire, ni membre du groupe du fichier. Le système EFS n'autorise pas le déchiffrement des données.

Résultats

Voici quelques facteurs à prendre en compte lors de la sauvegarde de données EFS brutes :

  • Le client de sauvegarde-archivage n'autorise pas le chiffrement du client, ce qui empêche le chiffrement double sur le client uniquement. Le serveur ne sait pas que les données sont chiffrées, ce qui fait que le chiffrement effectué par une unité de bande, par exemple, peut encore s'effectuer.
  • Le client n'autorise pas la compression, ce qui fait que le client ne tente même pas de compresser les données.
  • Le client ne sauvegarde pas et ne restaure pas automatiquement les fichiers du magasin de clés. Lors de la restauration des fichiers chiffrés, il peut également s'avérer nécessaire de restaurer les fichiers de clés afin de déchiffrer les données.

    Conseils :

    1. Pour protéger le magasin de clés, assurez-vous que le contenu de /var/efs est inclus dans vos sauvegardes périodiques.
    2. Pour les données de magasin de clés, utilisez la règle de stockage IBM Storage Protect avec un nombre illimité de versions.
  • Les fichiers de système de fichiers chiffrés (EFS) sauvegardés en mode brut (par défaut) ne peuvent pas être restaurés par un client de sauvegarde-archivage antérieur à V5.5ou par un client sur une autre plateforme UNIX.