Informations à connaître concernant la sécurité avant d'installer ou de mettre à niveau le serveur
Consultez les informations relatives aux fonctions de sécurité améliorées du serveur IBM Storage Protect et aux conditions requises pour la mise à jour de votre environnement.
Avant de commencer
À partir de la version 8.1.2, des améliorations ont été ajoutées à IBM Storage Protect qui imposent des paramètres de sécurité plus stricts. Avant d'installer ou de mettre à niveau IBM Storage Protect, procédez comme suit :- Sur le site IBM Documentation, dans la rubrique Quoi de neuf, consultez les informations des sections Sécurité pour en savoir plus sur les mises à jour de sécurité pour chaque version.
- Si vous disposez de versions précédentes du serveur dans votre environnement, consultez les restrictions et les problèmes connus dans Note technique 562939. Pour éviter ces restrictions et profiter des dernières améliorations de sécurité, prévoyez de mettre à jour tous les serveurs IBM Storage Protect et les clients de sauvegarde-archivage de votre environnement vers la dernière version.
- Vérifiez que vous avez sauvegardé les répertoires et fichiers suivants, qui sont requis pour restaurer le serveur :
- Fichier d'options du serveur (dsmserv.opt)
- Fichier de configuration d'unité (par exemple, devconf.dat)
- Fichier historique des volumes (par exemple, volhist.dat)
- Fichiers de clés de chiffrement principales (dsmkeydb.kdb ou dsmkeydb.sth)
- Fichiers de certificats serveur et de clés privées (cert.kbd ou cert.sth)
Améliorations de la sécurité
- Protocole de sécurité basé sur le protocole TLS
IBM Storage Protect V8.1.2 et les logiciels suivants ont un protocole de sécurité amélioré qui utilise TLS Version 1.2 ou ultérieure pour l'authentification entre le serveur, l'agent de stockage et les clients de sauvegarde-archivage.
À partir de IBM Storage Protect version 8.1.11, vous pouvez activer le protocole TLS 1.3 pour sécuriser les communications entre les serveurs, les clients et les agents de stockage. Pour que le protocole TLS 1.3 puisse être utilisé, les deux parties dans la session de communication doivent utiliser le protocole TLS 1.3. Si l'une des parties utilise le protocole TLS 1.2, les deux parties utilisent le protocole TLS 1.2 par défaut.
- Configuration SSL et distribution des certificats
- Les serveurs, agents de stockage et clients qui utilisent le logiciel version 8.1.2 ou ultérieure sont automatiquement configurés pour s'authentifier les uns avec les autres via le protocole TLS.
- Combinaison des protocoles TCP/IP et TLS pour garantir la sécurité des communications tout en minimisant l'impact sur les performances
- Dans les versions précédentes du logiciel IBM Storage Protect, vous deviez choisir TLS ou TCP/IP pour chiffrer toutes les communications. Le nouveau protocole de sécurité offre la possibilité d'utiliser un mix des deux pour sécuriser les communications entre les serveurs, clients et agents de stockage. Par défaut, le protocole TLS est utilisé uniquement pour chiffrer l'authentification et les métadonnées, tandis que TCP/IP est utilisé pour transmettre les données. Sachant que le chiffrement TLS est principalement utilisé pour l'authentification seulement, les performances des opérations de sauvegarde et de restauration sont intactes.
- Simplicité des mises à niveau par lots grâce à la compatibilité avec les versions antérieures
- Les versions mises à niveau des serveurs et des clients IBM Storage Protect peuvent continuer à se connecter à des versions plus anciennes lorsque le paramètre SESSIONSECURITY est défini sur TRANSITIONNEL.
- Application d'une sécurité stricte à l'aide du paramètre SESSIONSECURITY
- Pour utiliser le nouveau protocole de sécurité, le serveur, le noeud client ou les entités administrateur doivent utiliser le logiciel IBM Storage Protect qui prend en charge le paramètre SESSIONSECURITY . La sécurité de session est le niveau de sécurité utilisé pour la communication entre les noeuds client IBM Storage Protect, les clients d'administration et les serveurs. Vous pouvez spécifier les valeurs suivantes pour ce paramètre :
- STRICT
- Enforce le niveau de sécurité le plus élevé, actuellement TLS 1.2, pour la communication entre les serveurs, les noeuds et les administrateurs IBM Storage Protect.
- TRANSITIONAL
- Indique que le protocole de communication existant (par exemple, TCP/IP) est utilisé jusqu'à la mise à jour de votre logiciel IBM Storage Protect vers la version 8.1.2 ou ultérieure. Il s'agit de la valeur par défaut. Lorsque SESSIONSECURITY=TRANSITIONAL est défini, des paramètres de sécurité plus stricts sont automatiquement appliqués lorsque des versions ultérieures du protocole TLS sont utilisées et que le logiciel est mis à niveau vers la version 8.1.2 ou une version ultérieure. Dès lors qu'un noeud, un administrateur ou un serveur répond aux exigences correspondant à la valeur STRICT, la sécurité de niveau session est automatiquement mise à jour vers la valeur STRICT, et l'entité ne peut plus s'authentifier à l'aide d'une version antérieure du client ou de protocoles TLS plus anciens.
Si SESSIONSECURITY=TRANSITIONAL et que le serveur, le noeud ou l'administrateur n'a jamais rempli les conditions requises pour la valeur STRICT, le serveur, le noeud ou l'administrateur continuera à s'authentifier à l'aide de la valeur TRANSITIONAL. Toutefois, dès que le serveur, le noeud ou l'administrateur répond aux exigences de la valeur STRICT, la valeur du paramètre SESSIONSECURITY est automatiquement mise à jour de TRANSITIONAL vers STRICT. Ensuite, le serveur, le noeud ou l'administrateur ne peut plus s'authentifier à l'aide d'une version du client ou d'un protocole SSL/TLS qui ne répond plus aux exigences pour STRICT.Restriction: une fois qu'un administrateur a réussi à s'authentifier auprès d'un serveur à l'aide d'un logiciel IBM Storage Protect V8.1.2 ou ultérieure ou d'un logiciel Tivoli Storage Manager V7.1.8 ou ultérieure, il ne peut plus s'authentifier auprès du même serveur à l'aide de versions de client ou de serveur antérieures à V8.1.2 ou V7.1.8. Cette restriction s'applique également au serveur de destination lorsque vous utilisez des fonctions telles que le routage de commande, l'exportation de serveur à serveur qui s'authentifie auprès du serveur IBM Storage Protect de destination en tant qu'administrateur à partir d'un autre serveur, les connexions d'administrateur à l'aide du centre d'opérations et les connexions à partir du client de ligne de commande d'administration.Pour les sessions de client et d'administration, les sessions de routage de commande d'administration peuvent échouer sauf si l'ID administrateur a déjà acquis des certificats pour tous les serveurs auxquels l'ID administrateur se connecte. Les administrateurs qui s'authentifient à l'aide de la commande dsmadmc, de la commande dsmc ou du programme dsm ne peuvent pas s'authentifier à l'aide d'une version antérieure après s'être authentifiés à l'aide de la version 8.1.2 ou d'une version ultérieure. Pour résoudre les problèmes d'authentification rencontrés par les administrateurs, voir les conseils suivants :- Vérifiez que tous les logiciels IBM Storage Protect utilisés par le compte administrateur pour se connecter sont mis à niveau vers la version 8.1.2 ou ultérieure. Si un compte administrateur se connecte depuis plusieurs systèmes, assurez-vous que le certificat du serveur est installé sur chacun de ces systèmes.
- Si nécessaire, créez un compte administrateur distinct à utiliser uniquement avec les clients et les serveurs qui utilisent la version 8.1.1 ou une version antérieure du logiciel.
Avant une mise à niveau
| Instruction | Description |
|---|---|
Sauvegardez les fichiers de serveur suivants :
|
À partir de IBM Storage Protect version 8.1.2, une clé de chiffrement maître est générée automatiquement lorsque vous démarrez le serveur si la clé de chiffrement maître n'existait pas précédemment. La clé de chiffrement principale est stockée dans une base de données de clés, dsmkeydb.kdb. Les certificats serveur sont toujours stockés dans la base de données de clés cert.kdb et accessibles par le fichier de dissimulation cert.sth. Vous devez protéger à la fois les bases de données de clés (cert.kdb et dsmkeydb.kdb) et les fichiers de dissimulation (cert.sth et dsmkeydb.sth) qui fournissent un accès à chacune des bases de données de clés. Par défaut, la commande BACKUP DB protège la clé de chiffrement principale de la même manière que pour l'historique des volumes et les fichiers devconfig. Pensez à mémoriser le mot de passe de sauvegarde de base de données pour pouvoir restaurer la base de données. Le fichier dsmserv.pwd du serveur IBM Storage Protect , qui a été utilisé pour stocker la clé de chiffrement principale dans les éditions précédentes, n'est plus utilisé. |
| Planifiez soigneusement les mises à niveau pour les ID administrateur | Identifiez tous les systèmes utilisés par les comptes administrateur pour se connecter à des fins d'administration. Après une authentification réussie à la version 8.1.2 ou ultérieure, les administrateurs ne peuvent pas s'authentifier sur les versions antérieures du logiciel IBM Storage Protect sur le même serveur. Si un ID administrateur unique est utilisé pour la connexion à plusieurs systèmes, prévoyez de mettre à niveau tous les systèmes vers la version 8.1.2 ou ultérieure pour vous assurer que le certificat est installé sur tous les systèmes auxquels l'administrateur se connecte.
Astuce: Vous ne serez pas verrouillé sur un serveur si le paramètre SESSIONSECURITY de tous vos ID administrateur est mis à jour avec la valeur STRICT. Vous pouvez importer manuellement le certificat public du serveur sur un client à partir duquel vous émettez la commande dsmadmc.
|
Si vous utilisez le protocole TLS avec des versions précédentes du client utilisant le certificat TSM Server SelfSigned Key(cert.arm), mettez à jour vos clients vers la version 8.1.4 ou ultérieure. |
Dans les éditions antérieures à la version 7.1.8, le certificat par défaut s'appelait TSM Server SelfSigned Keyet possédait une signature MD5, qui ne prend pas en charge le protocole TLS 1.2 ou ultérieure requis par défaut pour les clients V8.1.2 ou ultérieurs et le centre d'opérations. Pour résoudre ce problème, effectuez l'une des étapes suivantes :
|
Etape suivante
- Suivez la procédure décrite dans Application des mises à jour de sécurité pour installer ou mettre à niveau un serveur IBM Storage Protect .
- Pour plus d'informations sur le traitement des incidents de communication liés aux mises à jour de sécurité, voir Traitement des incidents liés aux mises à jour de sécurité.
- Pour obtenir des informations sur la foire aux questions, voir FAQ-Mises à jour de sécurité dans IBM Storage Protect.
- Pour plus d'informations sur l'utilisation du client Web de sauvegarde-archivage IBM Storage Protect dans le nouvel environnement de sécurité, voir Note technique 728037.