Protezione delle comunicazioni
I tuoi dati e le tue password sono più sicuri quando sono protetti tramite Secure Sockets Layer ( SSL ) o Transport Layer Security ( TLS ), una forma di SSL.
SSL TLS, infatti, rappresentano la tecnologia standard per la creazione di sessioni crittografate tra server e client. SSL TLS, inoltre, forniscono un canale sicuro che consente a server e client di comunicare tramite percorsi di comunicazione aperti. Con SSL e TLS, l'identità del server viene verificata tramite certificati digitali.
A partire dalla versione 8.2.0, la comunicazione tra il server IBM Storage Protect e il server Lightweight Directory Access Protocol ( LDAP ) è protetta di default dal protocollo TLS versione 1.3. Entrambi i sistemi che partecipano alla sessione di comunicazione devono supportare TLS 1.3 per stabilire una connessione TLS 1.3. Se uno dei due sistemi supporta solo TLS 1.2, la sessione verrà automaticamente reindirizzata a TLS 1.2.
Iniziando con IBM Storage Protect 8.1.11, è possibile abilitare il protocollo TLS 1.3 per proteggere le comunicazioni tra server, client e agenti di archiviazione. Per utilizzare TLS 1.3, entrambe le parti nella sessione di comunicazione devono utilizzare TLS 1.3. Se una delle parti utilizza TLS 1.2, entrambe le parti utilizzano TLS 1.2 per impostazione predefinita.
- A partire da IBM Storage Protect 8.1.4, non è più necessario configurare manualmente i certificati tra gli agent di archiviazione, i client di libreria e i server del gestore librerie. I certificati vengono configurati automaticamente.
- A partire dalla versione IBM Storage Protect8.1.2, il protocollo SSL è abilitato per impostazione predefinita per l'autenticazione tra server e client della versione 8.1.2 e successive. È necessario configurare manualmente gli agenti di archiviazione della versione 8.1.2 affinché utilizzino SSL.
- Gli agenti di archiviazione che utilizzano il software " 7.1.8 " o versioni successive oppure il software " 8.1.3 " o versioni successive vengono configurati automaticamente per utilizzare " SSL ".
I client della libreria e i server di gestione della libreria utilizzano automaticamente SSL per comunicare con gli agenti di archiviazione che utilizzano il software 8.1.2 o versioni successive oppure il software 7.1.8 o versioni successive; tuttavia, è necessario configurare manualmente i certificati tra di essi. Un agente di memorizzazione scambia automaticamente i certificati con il proprio server di database.
- I server, gli agenti di archiviazione e i client che utilizzano versioni IBM Storage Protect del software precedenti alla 8.1.2 o versioni Tivoli Storage Manager del software precedenti alla 7.1.8 possono essere configurati per utilizzare SSL solo seguendo la procedura manuale, anche se il server o l'agente di archiviazione utilizza il software 8.1.3 o versioni successive. Per ulteriori informazioni, consultare la sezione "Configurazione di agenti di archiviazione, server, client e Operations Center per la connessione al server tramite SSL ".
TLS viene utilizzato per tutte le comunicazioni tra il server, l'agente di archiviazione e i client, tranne quando si inviano o si ricevono dati relativi agli oggetti. Per impostazione predefinita, i dati degli oggetti vengono inviati e ricevuti tramite TCP/IP. Per migliorare le prestazioni del sistema, utilizzare l'autenticazione tramite nome utente e password ( TLS ) senza crittografare i dati degli oggetti. Scegliendo di non codificare i dati di oggetti, le prestazioni del server sono simili alla comunicazione su una sessione TCP/IP e la sessione è sicura. Per specificare se il server utilizza l'autenticazione con nome utente e password ( TLS ) per l'intera sessione o solo per l'autenticazione, consultare l'opzione client SSL per la comunicazione client-server e il SSL parametro nel UPDATE SERVER comando per la comunicazione server-server. Se si sceglie di utilizzare l' TLS per crittografare i dati degli oggetti, è consigliabile aggiungere ulteriori risorse di elaborazione sul IBM Storage Protect server per gestire l'aumento del carico della CPU.
Se si esegue l'autenticazione delle password tramite un server di directory LDAP, TLS protegge le password tra il IBM Storage Protect server e il server LDAP crittografando tutti i dati scambiati tra di essi. Ciò garantisce che le informazioni sensibili — quali credenziali, token, dati di configurazione e query dell' LDAP — rimangano protette durante il trasferimento. Oltre alla crittografia, TLS offre anche l'autenticazione. Ciascun server verifica l'identità dell'altro utilizzando certificati X.509 affidabili. A tal fine, il certificato del server LDAP (o il certificato della CA che lo ha emesso) deve essere aggiunto manualmente al database keystore del server Storage Protect. I database delle chiavi degli agenti di archiviazione non richiedono questi certificati.