IBM Storage Protect criptografia do cliente
A criptografia do cliente IBM® Storage Protect usa a chave que é gerenciada pelo valor DSM_ENCRYPT_CLIENTENCRKEY para proteger seus dados. A criptografia do cliente é transparente para o aplicativo que está usando a API, com exceção de que operações de restauração e operações de recuperação de objetos parciais não são possíveis para objetos que foram criptografados ou compactados.
Para a criptografia do cliente IBM Storage Protect e a criptografia gerenciada pelo aplicativo, a senha de criptografia refere-se a um valor de sequência que é usado para gerar a chave de criptografia real. O valor para a opção de senha de criptografia é de 1-63 caracteres de comprimento, mas a chave que é gerada a partir dele é sempre de 8 bytes para 56 DES, 16 bytes para 128 AES e 32 bytes para 256 AES.
Este é o método mais simples de implementar, em que uma chave de criptografia aleatória é gerada por sessão e armazenada no servidor IBM Storage Protect com o objeto no banco de dados do servidor. Durante a restauração, a chave armazenada é utilizada para decriptografia. Usando esse método, o gerenciamento da chave é de responsabilidade do IBM Storage Protecte o aplicativo não precisa lidar com a chave. Como a chave é armazenada no banco de dados do servidor, você deve ter um banco de dados IBM Storage Protect válido para uma operação de restauração de um objeto criptografado. Quando a chave é transmitida entre a API e o servidor, ela também é criptografada. A transmissão da chave é segura e quando a chave é armazenada no banco de dados do servidor IBM Storage Protect , ela é criptografada. A única vez que a chave aparece sem criptografia com o fluxo de dados de exportação é quando os dados de um nó são exportados entre servidores.
Para ativar a criptografia do cliente IBM Storage Protect , conclua as etapas a seguir:
- Especifique -ENABLECLIENTENCRYPTKEY=YES na string de opção que é passada para a API na chamada dsmInitEx ou configure a opção no arquivo de opção do sistema dsm.opt (Windows) ou dsm.sys (UNIX ou Linux®).
- Configure include.encrypt para os objetos a serem criptografados. Por exemplo, para criptografar todos os dados, configure:
include.encrypt /.../* (UNIX)einclude.encrypt *\...\* (Windows)Para criptografar o objeto /FS1/DB2/FULL, configure:
include.encrypt /FS1/DB2/FULL