AIX 운영 체제

AIX JFS2 암호화된 파일 시스템 백업

AIX® JFS2 암호화된 파일 시스템 (EFS) 을 사용하여 일반 텍스트 또는 원시 형식으로 파일을 백업하십시오. 일반 텍스트 형식에서는 파일이 EFS에 의해 읽을 때 암호 해독됩니다. 원시 형식에서는 데이터가 암호 해독되지 않습니다. 기본값은 원시 형식이지만, efsdecrypt 옵션을 yes로 설정하면 일반 텍스트 백업이 수행됩니다.

이 태스크에 대한 정보

중요사항: EFS에서 암호화된 파일을 포함하는 백업을 실행할 때마다 efsdecrypt 옵션의 올바른 스펙을 사용해야 합니다. efsdecrypt 옵션 값이 두 증가분 백업 사이에 변경되면 EFS 파일 시스템의 암호화된 모든 파일은 마지막 백업 후 변경되지 않은 경우에도 다시 백업됩니다. 예를 들어, 이전에 원시로 백업된 암호화된 파일의 증가분 백업을 실행 중인 경우 efsdecryptno로 지정되었는지 확인하십시오. efsdecryptyes로 변경하면 모든 파일이 변경되지 않은 경우에도 일반 텍스트로 다시 백업되므로 이 옵션을 주의하여 사용해야 합니다.

암호화된 파일을 EFS를 지원하지 않는 워크스테이션 또는 EFS가 활성화되지 않은 파일 시스템으로 복원하려고 시도하면, 오류 메시지가 작성되고 해당 파일이 제외됩니다.

일반 텍스트 암호화를 사용하여 EFS를 백업하는 몇 가지 이유는 다음과 같습니다.

  • 이 복호화 유형은 IBM® Storage Protect 백업 아카이브 클라이언트 암호화 또는 다른 유형의 하드웨어 암호화 (예: 테이프 시스템의 경우) 를 사용하려는 경우에 유용합니다.
  • 데이터는 플랫폼 또는 암호화 스키마에 독립적으로 저장되므로 장기 데이터 아카이브에 일반 텍스트를 사용할 수 있습니다.

일반 텍스트로 파일을 백업할 때 고려해야 하는 몇 가지 사항은 다음과 같습니다.

  • 백업 아카이브 클라이언트를 호출한 사용자는 이를 복호화할 수 있어야 합니다.
  • 사용자에게 파일에 대한 읽기 액세스 권한이 있어야 하지만 키에 대한 액세스 권한은 없어야 합니다.

다음 시나리오에서는 오류 메시지가 발행됩니다.

프로시저

  1. 사용자가 루트 보호 모드에서 실행 중이고 EFS가 두 가지 루트 유형의 개념을 갖습니다. 루트 admin이 일반적인 모드입니다. 보호 모드의 루트는 사용자가 소유자 또는 파일 그룹의 구성원이 아니면 암호화되지 않은 데이터에 대한 액세스 권한이 없습니다.
  2. root가 아닌 사용자 ID로 실행 중이고 읽기 액세스 권한이 있는 파일을 아카이브하려고 하지만 사용자가 파일 그룹의 소유자 또는 구성원이 아닙니다. EFS가 데이터의 복호화을 허용하지 않습니다.

결과

EFS 원시 데이터를 백업할 때 몇 가지 고려사항은 다음과 같습니다.

  • 백업 아카이브 클라이언트는 클라이언트 암호화 설정을 준수하지 않으며, 이는 이중 암호화를 방지하지만 클라이언트에서만 허용됩니다. 서버는 데이터 암호화에 대해 알지 못하므로 테이프 드라이브에서 수행된 암호화는 여전히 가능합니다.
  • 클라이언트는 압축 설정을 따르지 않으므로 클라이언트는 데이터를 압축하려고 시도하지도 않습니다.
  • 클라이언트는 키 저장소 파일을 자동으로 백업하거나 복원하지 않습니다. 암호화된 파일을 복원 중인 경우 데이터를 복호화하려면 키 저장소도 복원해야 할 수 있습니다.

    팁:

    1. 키스토어를 보호하려면 /var/efs의 컨텐츠가 정기 백업에 포함되었는지 확인하십시오.
    2. 키 저장소 데이터의 경우, 버전 수에 제한이 없는 IBM Storage Protect 스토리지 정책을 사용하십시오.
  • 원시 모드 (기본값) 로 백업된 암호화된 파일 시스템 (EFS) 파일은 V5.5이전의 백업 아카이브 클라이언트 또는 다른 UNIX 플랫폼의 클라이언트에 의해 복원될 수 없습니다.