자동 인증서 분배 없이 구성

이 시나리오는 서버에서 인증서의 자동 분배가 허용되지 않을 때 클라이언트의 보안에 영향을 주는 구성 옵션을 자세히 설명합니다. 예를 들어, 서버가 LDAP 인증을 사용하도록 구성되어 있거나 인증서(CA)의 서명이 필요한 경우, 서버에서 인증서를 자동으로 배포하는 것은 허용되지 않습니다.

세션 보안에 영향을 주는 옵션

보안 설정에 대한 옵션은 기본 보안 설정 (빠른 경로) 을 사용하여 구성에 설명된 옵션과 동일합니다. 단, 클라이언트가 버전 8.1.2 이상 서버에 처음 연결할 때 클라이언트가 서버에서 자체 서명된 공용 인증서를 자동으로 승인하지 않도록 하려면 SSLACCEPTCERTFROMSERV 옵션을 아니오 로 설정해야 합니다.

자동 인증서 분배 없이 클라이언트를 구성하는 유스 케이스

자동 인증서 분배가 불가능하거나 원하지 않는 경우 dsmcert 유틸리티를 사용하여 인증서를 가져오십시오. IBM Storage Protect 서버 또는 CA에서 필요한 인증서를 확보하십시오. CA는 VeriSign 또는 Thawte와 같은 회사 또는 회사 내에서 유지보수되는 내부 CA에서 가져올 수 있습니다.

  • 먼저, 서버가 버전 8.1.2로 업그레이드됩니다. 그런 다음 클라이언트가 업그레이드됩니다. 기존 클라이언트는 SSL 통신 방식을 사용하지 않습니다 :
  • 먼저 서버가 버전 8.1.2 이상으로 업그레이드됩니다. 그런 다음 클라이언트가 업그레이드됩니다. 기존 클라이언트는 SSL 통신 방식을 사용하고 있습니다 :
    • 클라이언트의 보안 옵션을 변경할 필요가 없습니다. 클라이언트가 이미 SSL 통신을 위한 서버 인증서를 보유하고 있는 경우, SSLACCEPTCERTFROMSERV 옵션은 적용되지 않습니다.
    • SSL 기존 서버의 공개 인증서를 통한 통신은 계속 사용됩니다.
    • SSL 통신은 서버에서 요구하는 TLS 레벨을 사용하도록 자동으로 조정됩니다.
  • 먼저 클라이언트가 버전 8.1.2 이상으로 업그레이드됩니다. 그런 다음 서버가 나중에 업그레이드됩니다. 기존 클라이언트는 SSL 통신 방식을 사용하지 않습니다 :
    • SSLACCEPTCERTFROMSERV 옵션을 No값으로 설정하십시오.
    • 기존 인증 프로토콜은 버전 8.1.2이전 레벨의 서버에 계속 사용됩니다.
    • 클라이언트가 버전 8.1.2 이상 서버에 연결하기 전에 다음을 수행하십시오.
  • 먼저 클라이언트가 버전 8.1.2 이상으로 업그레이드됩니다. 그런 다음 서버가 나중에 업그레이드됩니다. 기존 클라이언트는 SSL 통신 방식을 사용하고 있습니다
    • 클라이언트의 보안 옵션을 변경할 필요가 없습니다. 클라이언트가 이미 SSL 통신을 위한 서버 인증서를 보유하고 있는 경우, SSLACCEPTCERTFROMSERV 옵션은 적용되지 않습니다.
    • SSL 8.1.2 보다 이전 버전의 서버와는 기존 서버 공개 인증서를 통한 통신이 계속 사용됩니다.
    • SSL 서버가 8.1.2 버전 이상으로 업데이트되면, 통신은 서버에서 요구하는 TLS 레벨을 사용하도록 자동으로 개선됩니다.
  • 먼저 클라이언트가 버전 8.1.2 이상으로 업그레이드됩니다. 그런 다음 클라이언트가 여러 서버에 연결됩니다. 서버는 다른 시간에 업그레이드됩니다.
    • SSLACCEPTCERTFROMSERV 옵션을 No값으로 설정하십시오.
    • 기존 인증 프로토콜은 버전 8.1.2이전 레벨의 서버에 계속 사용됩니다.
    • 클라이언트가 버전 8.1.2 이상 서버에 연결하기 전, 또는 서버 수준에서 SSL 통신이 필요한 경우:
    • 클라이언트는 버전 8.1.2 보다 이전 버전의 서버에 대해서는 기존의 인증 및 세션 보안 프로토콜을 사용하며, 버전 8.1.2 이상인 서버에 처음 연결할 때는 자동으로 TLS 인증을 사용하도록 업그레이드됩니다. 세션 보안은 서버별로 관리됩니다.
  • 새 클라이언트 설치, 서버 버전은 8.1.2 이상입니다.
    • 새 설치에 따라 클라이언트를 구성하십시오.
    • SSLACCEPTCERTFROMSERV 옵션을 No값으로 설정하십시오.
    • IBM Storage Protect 서버 또는 CA에서 필요한 인증서를 확보하고 dsmcert 유틸리티를 사용하여 인증서를 가져오십시오. 구성 지시사항은 IBM Storage Protect 클라이언트/서버 통신을 Secure Sockets Layer와 구성 을 참조하십시오.
    • 클라이언트와 서버 간의 모든 데이터 전송에 대한 암호화가 필요한 경우, ` SSL ` 매개변수를 ` Yes `로 설정하십시오.
  • 새 클라이언트 설치 시, 서버 버전이 8.1.2 보다 이전 버전인 경우, SSL -암호화된 세션이 필요합니다 :
  • 새 클라이언트 설치 시, 서버 버전이 8.1.2 보다 이전 버전인 경우, SSL -암호화된 세션은 필수 사항이 아닙니다 :
    • 새 설치에 따라 클라이언트를 구성하십시오.
    • SSLACCEPTCERTFROMSERV 옵션을 No값으로 설정하십시오.
      • 서버가 8.1.2 버전 이상으로 업그레이드될 때까지는 Non- SSL 인증 프로토콜이 사용됩니다.
    • 클라이언트가 버전 8.1.2 이상 서버에 연결하기 전에 다음을 수행하십시오.