보안 개념
통신 프로토콜을 사용하고 비밀번호를 보안하며 관리자에게 다양한 액세스 레벨을 제공하여 보안 위험으로부터 IBM Storage Protect 를 보호할 수 있습니다.
전송 계층 보안
SSL(Secure Sockets Layer) 또는 TLS(Transport Layer Security) 프로토콜을 사용하여 서버, 클라이언트 및 스토리지 에이전트 간의 보안 연결에 전송 계층 보안을 제공할 수 있습니다. 서버, 클라이언트 및 스토리지 에이전트 간에 데이터를 전송하려면 SSL 또는 TLS를 사용하여 데이터를 암호화하십시오.
SSL 이는 서버, 클라이언트 및 스토리지 IBM Storage Protect 에이전트가 사용하는 서버와 함께 설치되는 Global Security Kit (GSKit) 에서 제공됩니다.
SSL을 사용할 수 있는 각 서버, 클라이언트 또는 스토리지 에이전트는 신뢰할 수 있는 자체 서명 인증서를 사용하거나 인증 기관(CA)에 의해 서명된 고유 인증서를 얻어야 합니다. 사용자 자신의 인증서를 사용하거나 CA에서 인증서를 구입할 수 있습니다. 인증서를 IBM Storage Protect 서버, 클라이언트 또는 스토리지 에이전트의 키 데이터베이스에 설치하여 추가해야 합니다. 인증서는 SSL 통신을 요청하거나 시작하는 SSL 클라이언트 또는 서버에서 검증합니다. 일부 CA 인증서는 기본적으로 키 데이터베이스에 사전 설치되어 있습니다.
SSL 서버, 클라이언트 및 IBM Storage Protect 스토리지 에이전트에 각각 독립적으로 설정됩니다.
권한 레벨
각 IBM Storage Protect 서버를 사용하면 관리자가 완료할 수 있는 태스크를 판별하는 여러 관리 권한 레벨이 사용 가능합니다.
등록 이후에 관리자는 하나 이상의 관리 권한 레벨을 지정받아서 권한을 부여받아야 합니다. 시스템 권한이 있는 관리자는 서버에서 태스크를 완료하고 GRANT AUTHORITY 명령을 사용하여 다른 관리자에게 권한 레벨을 지정할 수 있습니다. 정책, 스토리지 또는 운영자 권한이 있는 관리자는 태스크의 서브세트를 완료할 수 있습니다.
관리자는 다른 관리자 ID를 등록하고, 권한 레벨을 부여하고, ID를 변경하고, ID를 제거하고, 서버에서 잠금을 해제할 수 있습니다.
관리자는 root 사용자 ID 및 root가 아닌 사용자 ID에 대해 특정 클라이언트 노드에 대한 액세스를 제어할 수 있습니다. 기본적으로 비루트 사용자 ID는 노드의 데이터를 백업할 수 없습니다. 백업을 사용하도록 노드 설정을 변경하려면 UPDATE NODE 명령을 사용하십시오.
비밀번호
기본적으로 서버는 자동으로 비밀번호 인증을 사용합니다. 비밀번호 인증을 사용하면 모든 사용자가 서버에 액세스할 때 비밀번호를 입력해야 합니다.
LDAP(Lightweight Directory Access Protocol)을 사용하여 비밀번호의 보다 엄격한 요구사항을 적용하십시오. 자세한 내용은 ‘ LDAP 서버를 사용하여 사용자 인증하기’를 참조하십시오.
| 특성 | 자세한 정보 |
|---|---|
| 대소문자 구분 | 대소문자를 구분하지 않습니다. |
| 기본 비밀번호 만기 | 90일. 만기 기간은 관리자 ID 또는 클라이언트 노드가 처음 서버에 등록될 때 시작됩니다. 이 기간 내에 비밀번호가 변경되지 않으면 사용자가 다음에 서버에 액세스할 때 비밀번호를 변경해야 합니다. |
| 올바르지 않은 비밀번호 시도 | 모든 클라이언트 노드에 대해 올바르지 않은 연속 비밀번호 시도의 한계를 설정할 수 있습니다. 한계가 초과되면 서버가 노드를 잠급니다. |
| 기본 비밀번호 길이 | 관리자는 비밀번호의 최소 길이를 지정할 수 있습니다. 버전 8.1.16부터 서버 비밀번호의 기본 최소 길이가 8에서 15자로 변경되었으며 비밀번호 길이에 지정할 수 있는 최소값이 1에서 8로 변경되었습니다. |
세션 보안
세션 보안은 IBM Storage Protect 클라이언트 노드, 관리 클라이언트 및 서버 간의 통신에 사용되고 SESSIONSECURITY 매개변수를 사용하여 설정된 보안 레벨입니다.
- STRICT 값은 IBM Storage Protect 서버, 노드 및 관리자 간 통신에 가장 높은 레벨의 보안을 적용합니다.
- TRANSITIONAL 값은 IBM
Storage Protect 소프트웨어를 V8.1.2 이상으로 업데이트하는 동안 기존 통신 프로토콜이 사용되도록 지정합니다. 이는 기본값입니다. SESSIONSECURITY=TRANSITIONAL이면, TLS 프로토콜의 상위 버전이 사용되고 소프트웨어가 V8.1.2 이상으로 업데이트될 때 더 엄격한 보안 설정이 자동으로 적용됩니다. 노드, 관리자 또는 서버가 STRICT 값에 대한 요구사항을 충족하면 세션 보안이 STRICT 값으로 자동으로 업데이트되고 이전 버전의 클라이언트 또는 이전 TLS 프로토콜을 사용하여 엔티티를 더 이상 인증할 수 없습니다.참고: 서버를 업그레이드하기 전에 백업 아카이브 클라이언트를 V8.1.2 이상으로 업데이트할 필요가 없습니다. 서버를 V8.1.2 이상으로 업그레이드한 후에는 이전 버전의 소프트웨어를 사용 중인 노드 및 관리자가 엔티티가 STRICT 값의 요구사항을 충족할 때까지 전가을 값을 사용하여 서버와 계속 통신합니다. 마찬가지로 IBM Storage Protect 서버를 업그레이드하기 전에 백업 아카이브 클라이언트를 V8.1.2 이상으로 업그레이드할 수 있지만 먼저 서버를 업그레이드할 필요는 없습니다. 서버와 클라이언트 간의 통신이 중단되지 않습니다.
| 엔티티 | 명령 |
|---|---|
| 클라이언트 노드 |
|
| 관리자 |
|
| 서버 |
|
- 관리자 계정이 로그온하는 데 사용하는 모든 IBM Storage Protect 소프트웨어가 V8.1.2 이상으로 업그레이드되었는지 확인하십시오. 관리자 계정이 여러 시스템에서 로그온하는 경우, 서버의 인증서가 각 시스템에 설치되어 있는지 확인하십시오.
- 관리자가 V8.1.2 또는 이후 소프트웨어 또는 V7.1.8 이상의 소프트웨어를 사용하여 서버에 대해 성공적으로 인증한 후, 관리자는 V8.1.2 또는 V7.1.8 이전의 클라이언트 또는 서버 버전을 사용하여 해당 서버에서 더 이상 인증할 수 없습니다. 모든 시스템에서 관리자 명령을 실행할 수 있습니다.
- 필요한 경우, V8.1.1 또는 이전 소프트웨어를 사용하는 클라이언트 및 서버에서만 사용할 별도의 관리자 계정을 작성하십시오.
모든 노드, 관리자 및 서버가 STRICT 세션 보안을 사용하도록 하여 IBM Storage Protect 서버와의 통신에 가장 높은 레벨의 보안을 적용합니다. SELECT 명령을 사용하여 TRANSITIONAL 세션 보안을 사용 중인 서버, 노드 및 관리자를 판별할 수 있으며 STRICT 세션 보안을 사용하도록 업데이트해야 합니다.