Protezione della chiave di codifica principale

Il server IBM Storage Protect utilizza una chiave di codifica master per decodificare i dati archiviati nei pool di archiviazione contenitore cloud. È importante proteggere la chiave di codifica principale per consentire al server di decodificare i dati memorizzati nei pool di archiviazione cloud - container.

Prima di iniziare

È necessario configurare una classe di dispositivi predefinita per i backup del database sul server.

Informazioni su questa attività

I seguenti file devono essere protetti per decodificare i dati che vengono memorizzati nel pool di archiviazione cloud - container:
  • dsmkeydb.kdb: il file di database delle chiavi che contiene la chiave di codifica principale.
  • dsmkeydb.dsh: il file stash delle password che il server utilizza per accedere al file database delle chiavi dsmkeydb.kdb .
Per proteggere i file dsmkeydb da un possibile danneggiamento o perdita, è necessario eseguire il backup della chiave di codifica principale come parte di un backup del database pianificato o manuale. È possibile proteggere la copia di backup della chiave di codifica master garantendo il backup del database con una password. Questa stessa password è necessaria per ripristinare la chiave di codifica del master dal backup del database.
Importante: Il server non definisce un pool di archiviazione contenitore cloud crittografato a meno che i backup del database non siano definiti per includere la chiave di codifica principale per impostazione predefinita.

Procedura

Per includere la chiave di codifica master nei backup del database dei server, completare i seguenti passaggi:

  1. Eseguire il comando QUERY DB con il parametro FORMAT=DETAILED per verificare se i backup del database sono configurati per includere la chiave di codifica principale.
    Suggerimento: È anche possibile verificare se i backup del database sono configurati per includere la chiave di codifica principale utilizzando il Operations Center. Per verificare lo stato, completare i seguenti passaggi:
    1. Nella barra dei menu di Operations Center, fare clic su Server.
    2. Nella pagina Server , selezionare il server e fare clic su Dettagli.
    3. Nella pagina Dettagli , fare clic sulla scheda Proprietà . La sezione Database Backup and Recovery mostra se i backup sono configurati per includere la chiave di codifica principale.
  2. Emettere il comando SET DBRECOVERY con il parametro PROTECTKEYS=YES e PASSWORD per configurare i backup del database per includere la chiave di codifica principale.
    SET DBRECOVERY device_class_name PROTECTKEYS=YES PASSWORD=password
    Importante: Memorizza la password in una posizione sicura. La chiave di codifica principale non può essere recuperata senza questa password.