보안 업데이트 문제점 해결

IBM Storage Protect를 업그레이드한 후 발생할 수 있는 문제를 해결합니다.

증상 분석
관리자 계정은 V8.1.2이전의 소프트웨어를 사용 중인 시스템에 로그인할 수 없습니다. 관리자가 IBM Storage Protect V8.1.2 이상의 소프트웨어를 사용하여 서버에 대해 인증한 후에는 관리자가 V8.1.2이전의 클라이언트 또는 서버 버전을 사용하는 해당 서버에 대해 더 이상 인증할 수 없습니다. 이 제한사항은 명령 라우팅, 다른 서버의 관리자로 대상 IBM Storage Protect 서버에서 인증하는 서버 대 서버 내보내기, Operations Center를 사용하는 관리자 연결 및 관리 명령행 클라이언트의 연결과 같은 기능을 사용하는 경우에도 대상 서버에 적용됩니다.
관리자의 인증 문제를 해결하려면 다음 단계를 완료하십시오.
  1. 관리자가 로그인하고 로그인하기 위해 관리 ID를 사용하는 모든 시스템을 식별하십시오. 시스템 소프트웨어를 IBM Storage Protect V8.1.2 이상으로 업그레이드하고 서버의 인증서가 각 시스템에 설치되어 있는지 확인하십시오.
  2. update admin admin_name sessionsecurity=transitional 명령을 실행하여 관리자의 SESSIONSECURITY 매개변수 값을 TRANSIAL로 설정하십시오.
  3. 관리자 연결을 재시도하십시오.
팁: 필요한 경우 V8.1.1 또는 이전 버전의 소프트웨어를 사용 중인 클라이언트 및 서버에서만 사용할 별도의 관리자 계정을 작성하십시오.
노드, 관리자 또는 서버에 대한 인증서 분배에 실패했습니다. V8.1.2 이상 소프트웨어를 사용하는 노드, 관리자 또는 서버의 SESSIONSECURITY 값은 STRICT이지만 인증서 분배를 재시도하려면 값을 TRANSIAL로 재설정해야 합니다.

새 프로토콜을 사용할 때, 서버의 공용 인증서 자동 전송은 보안이 강화된 서버에 대한 첫 번째 연결에서만 수행됩니다. 첫 번째 연결 후 노드의 SESSIONSECURITY 매개변수 값이 TRANSIAL에서 STRUCT로 변경됩니다. 노드, 관리자 또는 서버를 임시로 TRANSIAL로 업데이트하여 인증서의 다른 자동 전송을 허용할 수 있습니다. TRANSION에있는 동안 다음 연결은 필요한 경우 자동으로 인증서를 전송하고 SESSIONSECURITY 매개변수를 STRICT로 재설정합니다.

다음 명령 중 하나를 실행하여 SESSIONSECURITY 매개변수의 값을 TRANSIAL로 업데이트하십시오.
  • 클라이언트 노드의 경우 다음을 실행하십시오.
    update node node_name sessionsecurity=transitional
  • 관리자는 다음을 실행하십시오.
    update admin admin_name sessionsecurity=transitional
  • 서버의 경우 다음을 실행하십시오.
    update server server_name sessionsecurity=transitional
또는 dsmcert 유틸리티를 사용하여 다음 명령을 실행하여 공용 인증서를 수동으로 전송하고 가져올 수 있습니다.
openssl s_client -connect tapsrv04:1500 
-showcerts > tapsrv04.arm
dsmcert -add -server tapsrv04 -file tapsrv04.arm

CA 서명 인증서를 사용하는 경우, SSL 통신을 시작하는 클라이언트, 서버 및 스토리지 에이전트의 각 키 데이터베이스에 CA 루트 인증서와 모든 CA 중간 인증서를 설치해야 합니다.

IBM Storage Protect 서버 간 인증서 교환에 실패했습니다. 새 프로토콜을 사용할 때, 서버의 공용 인증서 자동 전송은 보안이 강화된 서버에 대한 첫 번째 연결에서만 수행됩니다. 첫 번째 연결 후에 서버의 SESSIONSECURITY 매개변수 값이 TRANSIAL에서 STRUCT로 변경됩니다. 두 IBM Storage Protect 서버 간에 인증서 교환을 재시도하십시오. 자세한 정보는 서버 간 인증서 교환 재시도를 참조하십시오.
IBM Storage Protect 서버와 클라이언트 노드 간의 인증서 교환에 실패했습니다. 새 프로토콜을 사용할 때, 서버의 공용 인증서 자동 전송은 보안이 강화된 서버에 대한 첫 번째 연결에서만 수행됩니다. 첫 번째 연결 후 노드의 SESSIONSECURITY 매개변수 값이 TRANSIAL에서 STRUCT로 변경됩니다. V8.1.2이전 버전의 클라이언트와 서버 간에 인증서 교환을 재시도하려면 다음 단계를 완료하십시오.
  1. cert.arm 인증서를 사용하여 SSL 를 이용하도록 설정된 기존 고객의 경우, 해당 cert256.arm 인증서를 사용하도록 재설정하십시오. 자세한 내용은 ‘ SSL 를 사용하여 서버에 연결하도록 스토리지 에이전트, 서버, 클라이언트 및 Operations Center 구성’을 참조하십시오.
  2. 서버 인스턴스 디렉토리에서 다음 명령을 실행하여 기본 인증서를 업데이트하십시오.
    gsk8capicmd_64 -cert -setdefault -db cert.kdb -stashed 
    -label "TSM Server SelfSigned SHA Key"
  3. 서버를 다시 시작하십시오.
V8.1.2 이상의 클라이언트 및 서버의 경우 인증서가 자동으로 배포됩니다. 클라이언트 또는 서버 간 통신이 실패하는 경우 다음 단계를 완료하여 인증서 획득을 재시도하십시오.
  1. 노드 및 관리자의 경우, 재시도하려는 각 노드 또는 관리자에 대해 다음 명령을 실행하여 SESSIONSECURITY 매개변수를 TRANSIAL로 설정하십시오.
    update node nodename sessionsecurity=transitional 
    update admin adminname sessionsecurity=transitional
    팁: dsmadmc 명령, dsmc 명령 또는 dsm 프로그램을 사용하여 인증하는 관리자는 V8.1.2 이상을 사용하여 인증한 후에는 이전 버전을 사용하여 인증할 수 없습니다. 관리자의 인증 문제를 해결하려면 다음 팁을 참조하십시오.
    • 관리자 계정이 로그인하는 데 사용하는 모든 IBM Storage Protect 소프트웨어가 V8.1.2 이상으로 업그레이드되었는지 확인하십시오. 관리자 계정이 여러 시스템에서 로그온하는 경우, 관리자 계정을 명령 라우팅에 사용하기 전에 서버의 인증서가 각 시스템에 설치되어 있는지 확인하십시오.
    • 관리자가 V8.1.2 이상의 클라이언트를 사용하여 V8.1.2 이상의 서버에 인증한 후에는 관리자가 V8.1.2 이상을 사용하는 클라이언트 또는 서버에서만 인증할 수 있습니다. 모든 시스템에서 관리자 명령을 실행할 수 있습니다. 필요한 경우, V8.1.1 또는 이전 소프트웨어를 사용하는 클라이언트 및 서버에서만 사용할 별도의 관리자 계정을 작성하십시오.
  2. 스토리지 에이전트의 경우 STRICT값을 TRANSIAL로 변경하여 스토리지 에이전트 옵션 파일 dsmsta.opt 에서 STASESSIONSECURITY 옵션을 업데이트하십시오.
  3. 서버를 다시 시작하십시오. 서버 또는 스토리지 에이전트를 다시 시작할 때까지 인증서 변경사항이 적용되지 않습니다.
  4. 1-4단계를 완료한 후에도 여전히 인증서를 교환할 수 없는 경우, 서버 및 스토리지 에이전트에 인증서를 수동으로 추가하고 다시 시작하십시오. 자세한 내용은 ‘ SSL 를 사용하여 서버에 연결하도록 스토리지 에이전트, 서버, 클라이언트 및 Operations Center 구성’을 참조하십시오.
클라이언트 시스템에 인증서를 수동으로 분배하려고 합니다. IBM Storage Protect 서버 관리자는 백업 아카이브 클라이언트를 자동으로 배치하여 백업 아카이브 클라이언트가 이미 설치된 워크스테이션을 업데이트할 수 있습니다. 자세한 정보는 자동 백업 아카이브 클라이언트 배치를 참조하십시오.

클라이언트에 인증서를 수동으로 추가하려면 SSL (Secure Sockets Layer) 을 사용하여 IBM Storage Protect 클라이언트/서버 통신 구성을 참조하십시오.

클라이언트 대 클라이언트 세션에 대한 인증서를 재설정하려고 합니다. IBM Storage Protect 백업 아카이브 클라이언트와 함께 설치된 dsmcert 유틸리티는 서버 인증서의 인증서 저장소를 작성하는 데 사용됩니다. dsmcert 유틸리티를 사용하여 파일을 삭제하고 인증서를 다시 가져오십시오.
루트 사용자로서 루트가 아닌 사용자가 파일을 관리할 수 있도록 허용하려고 합니다. V8.1.0 및 V7.1.6 및 이전 IBM Storage Protect 클라이언트에서 루트가 아닌 사용자가 이전에 사용한 TCA (Trusted Communications Agent) 는 더 이상 사용할 수 없습니다. 루트 사용자는 다음 방법을 사용하여 루트가 아닌 사용자가 파일을 관리할 수 있도록 허용할 수 있습니다.
헬프 데스크 방법
헬프 데스크 방법을 사용하여 루트 사용자는 모든 백업 및 복원 조작을 실행합니다. root가 아닌 사용자는 root 사용자에게 문의하여 특정 파일을 백업하거나 복원하도록 요청해야 합니다.
권한 부여된 사용자 메소드
권한 부여된 사용자 메소드를 사용하면 비루트 사용자가 읽고 쓸 수 있는 비밀번호 위치를 가리키는 passworddir 옵션을 사용하여 비밀번호 저장소에 대한 읽기/쓰기 액세스 권한이 비루트 사용자에게 부여됩니다. 이 방법을 사용하면 root가 아닌 사용자가 passwordaccess generate 옵션을 사용하여 자신의 파일을 백업 및 복원하고 암호화를 사용하며 비밀번호를 관리할 수 있습니다.

자세한 정보는 루트가 아닌 사용자가 자신의 데이터를 관리할 수 있도록 설정을 참조하십시오.

이러한 방법이 만족스럽지 않은 경우 TCA를 포함한 이전 클라이언트를 사용해야 합니다.

GSKit 호환성 문제를 해결하려고 합니다. GSKit을 사용하는 여러 애플리케이션이 동일한 시스템에 설치되어 있는 경우 비호환성 문제가 발생할 수 있습니다. 이러한 문제를 해결하려면 다음 정보를 참조하십시오.
보안 업데이트 문제점 해결에 대한 자세한 정보는 기술 노트 2004844를 참조하십시오.