في هذه المقالة
dropdown icon
المعاينة
    المعلومات الجديدة والمتغيرة
dropdown icon
بدء استخدام Hybrid Data Security
    نظرة عامة على أمان البيانات الهجينة
    dropdown icon
    بنية نطاق الأمان
      نطاقات الفصل (بدون أمان البيانات الهجينة)
    التعاون مع المؤسسات الأخرى
    توقعات نشر Hybrid Data Security
    عملية إعداد عالية المستوى
    dropdown icon
    نموذج نشر Hybrid Data Security
      نموذج نشر Hybrid Data Security
    الوضع التجريبي لأمن البيانات الهجينة
    dropdown icon
    مركز البيانات الاحتياطي للتعافي من الكوارث
      إعداد مركز البيانات الاحتياطي للتعافي من الكوارث
    دعم الوكيل
dropdown icon
إعداد بيئتك
    dropdown icon
    متطلبات أمان البيانات الهجينة
      متطلبات ترخيص Cisco Webex
      متطلبات سطح مكتب Docker
      متطلبات شهادة X.509
      متطلبات المضيف الظاهري
      متطلبات خادم قاعدة البيانات
      متطلبات الاتصال الخارجي
      متطلبات الخادم الوكيل
    أكمل المتطلبات الأساسية لأمن البيانات الهجينة
dropdown icon
قم بإعداد مجموعة Hybrid Data Security
    تدفق مهام نشر Hybrid Data Security
    تنزيل ملفات التثبيت
    قم بإنشاء ISO للتكوين لمضيفين HDS
    تثبيت مضيف HDS OVA
    إعداد Hybrid Data Security VM
    تحميل ISO لتكوين HDS وتثبيته
    تكوين عقدة HDS لتكامل الوكيل
    تسجيل العقدة الأولى في المجموعة
    إنشاء وتسجيل المزيد من العقد
dropdown icon
تشغيل إصدار تجريبي والانتقال إلى الإنتاج
    تدفق مهام الإصدار التجريبي إلى الإنتاج
    تنشيط الإصدار التجريبي
    dropdown icon
    اختبار نشر Hybrid Data Security الخاص بك
      ترجمة سجلات HDS وفهم تسميات الوكلاء
    مراقبة صحة أمان البيانات الهجينة
    إضافة أو إزالة المستخدمين من إصدارك التجريبي
    الانتقال من الإصدار التجريبي إلى الإنتاج
    إنهاء الفترة التجريبية دون الانتقال إلى الإنتاج
dropdown icon
إدارة نشر HDS
    إدارة نشر HDS
    تعيين جدول ترقية المجموعة
    تغيير تكوين العقدة
    إيقاف تشغيل وضع تحليل DNS الخارجي المحظور
    إزالة عقدة
    التعافي من الكوارث باستخدام مركز البيانات الاحتياطي
    (اختياري) إلغاء تثبيت ISO بعد تكوين HDS
dropdown icon
استكشاف أخطاء أمان البيانات الهجينة وإصلاحها
    عرض التنبيهات واستكشاف الأخطاء وإصلاحها
    dropdown icon
    التنبيهات
      المشاكل الشائعة وخطوات حلها
    استكشاف أخطاء أمان البيانات الهجينة وإصلاحها
    واجهات برمجة تطبيقات مطوري HDS
dropdown icon
ملاحظات أخرى
    المشاكل المعروفة لأمن البيانات الهجينة
    تشغيل أداة إعداد HDS باستخدام Podman لسطح المكتب
    تعطيل وكلاء السحابة
    استخدم OpenSSL لإنشاء PKCS12 ملف
    حركة المرور بين عُقد HDS والسحابة
    dropdown icon
    تكوين وكلاء Squid لأمن البيانات الهجينة
      لا يمكن توصيل Websocket من خلال وكيل Squid
دليل نشر Webex Hybrid Data Security
list-menuفي هذه المقالة
list-menuهل لديك ملاحظات؟
المعاينة

المعلومات الجديدة والمتغيرة

التاريخ

التغييرات التي تم إجراؤها

يوليو 29، 2026
يوليو 02، 2026
يونيو 23، 2026
يونيو 01، 2026
أبريل 16، 2026
مارس 25، 2026
  • تم تحديث كلمة المرور الافتراضية المستخدمة لتسجيل الدخول إلى Hybrid Data Security Node VM.

ديسمبر 05، 2025

  • تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS باستخدام نص واجهة المستخدم الصحيح في صفحة سجلات النظام وإضافة تعليمات لتحميل شهادة جذر سجل النظام عند تكوين تشفير TLS.

مايو 08، 2025

مارس 03، 2025

يناير 30، 2025

يناير 07، 2025

أكتوبر 20، 2023

أغسطس 07، 2023

مايو 23، 2023

ديسمبر 06، 2022

نوفمبر 23، 2022

أكتوبر 13، 2021

يحتاج Docker Desktop إلى تشغيل برنامج الإعداد قبل أن تتمكن من تثبيت عُقد HDS. راجع متطلبات سطح مكتب Docker.

يونيو 24، 2021

لاحظ أنه يمكنك إعادة استخدام ملف المفتاح الخاص وCSR لطلب شهادة أخرى. ارجع إلى استخدم OpenSSL لإنشاء ملف PKCS12 لمعرفة التفاصيل.

أبريل 30، 2021

تم تغيير متطلبات VM لمساحة القرص الصلب المحلية إلى 30 جيجابايت. ارجع إلى متطلبات المضيف الظاهري لمعرفة التفاصيل.

فبراير 24، 2021

يمكن أن تعمل أداة إعداد HDS الآن خلف وكيل. ارجع إلى إنشاء ISO لتكوين لمضيفين HDS لمعرفة التفاصيل.

فبراير 2، 2021

يمكن تشغيل HDS الآن دون ملف ISO مثبت. راجع (اختياري) إلغاء تثبيت ISO بعد تكوين HDS لمعرفة التفاصيل.

يناير 11، 2021

تم إضافة معلومات عن أداة إعداد HDS والوكلاء من أجل إنشاء ISO لتكوين لمضيفين HDS.

أكتوبر 13، 2020

تم تحديث قم بتنزيل ملفات التثبيت.

أكتوبر 8، 2020

تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS وقم بتغيير تكوين العقدة باستخدام الأوامر لبيئات FedRAMP.

أغسطس 14، 2020

تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS وقم بتغيير تكوين العقدة مع تغييرات على عملية تسجيل الدخول.

أغسطس 5، 2020

تم تحديث اختبر عملية نشر Hybrid Data Security لديك من أجل إجراء تغييرات في رسائل السجل.

تم تحديث متطلبات المضيف الظاهري لإزالة الحد الأقصى لعدد المضيفين.

يونيو 16، 2020

تم تحديث إزالة عقدة للتغييرات في واجهة مستخدم Control Hub.

يونيو 4، 2020

تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS من أجل التغييرات التي قد تقوم بتعيينها في الإعدادات المتقدمة.

مايو 29، 2020

تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS لإظهار أنه يمكنك أيضًا استخدام TLS مع قواعد بيانات خادم SQL، وتغييرات واجهة المستخدم، والتوضيحات الأخرى.

مايو 5، 2020

تم تحديث متطلبات المضيف الظاهري لإظهار متطلبات جديدة لـ ESXi 6.5.

أبريل 21، 2020

تم تحديث متطلبات الاتصال الخارجي مع مضيفين جدد في Americas CI.

أبريل 1، 2020

تم تحديث متطلبات الاتصال الخارجي باستخدام معلومات عن مضيفين CI الإقليميين.

فبراير 20، 2020تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS باستخدام معلومات عن شاشة الإعدادات المتقدمة الاختيارية الجديدة في أداة إعداد HDS.
فبراير 4، 2020تم تحديث متطلبات الخادم الوكيل.
ديسمبر 16، 2019تم توضيح متطلبات وضع تحليل DNS الخارجي المحظور للعمل في متطلبات الخادم الوكيل.
نوفمبر 19، 2019

تم إضافة معلومات حول وضع تحليل DNS الخارجي المحظور في الأقسام التالية:

نوفمبر 8، 2019

يمكنك الآن تكوين إعدادات الشبكة لعقدة أثناء نشر OVA بدلاً من بعد ذلك.

تم تحديث الأقسام التالية وفقًا لذلك:

تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 6.5. قد لا يكون الخيار متاحًا في الإصدارات السابقة.

سبتمبر 6، 2019

تم إضافة معيار SQL Server إلى متطلبات خادم قاعدة البيانات.

أغسطس 29، 2019تم إضافة قم بتكوين وكلاء Squid لأمن البيانات الهجينة ملحق يتضمن إرشادات حول تكوين وكلاء Squid لتجاهل حركة مرور websocket للتشغيل المناسب.
أغسطس 20، 2019

تم إضافة الأقسام وتحديثها لتغطية دعم الوكيل لاتصالات عُقدة Hybrid Data Security إلى Webex على السحابة.

للوصول فقط إلى محتوى دعم الوكيل لعملية نشر حالية، ارجع إلى مقالة التعليمات لدعم الوكيل لأمن البيانات الهجينة وشبكة فيديو Webex.

يونيو 13، 2019تم تحديث الإصدار التجريبي إلى "سير مهام الإنتاج" باستخدام تذكير لمزامنة HdsTrialGroup عنصر المجموعة قبل بدء الإصدار التجريبي إذا كانت مؤسستك تستخدم مزامنة الدليل.
مارس 6، 2019
فبراير 28، 2019
  • صحح مساحة القرص الصلب المحلية لكل خادم التي يجب أن تضعها جانبًا عند إعداد المضيفين الظاهريين الذين يصبحون عُقد Hybrid Data Security، من 50 جيجابايت إلى 20 جيجابايت، لتعكس حجم القرص الذي ينشئه OVA.

فبراير 26، 2019
  • تدعم عُقد Hybrid Data Security الآن الاتصالات المشفرة بخوادم قاعدة بيانات PostgreSQL، واتصالات التسجيل المشفرة بخادم سجل نظام بتمكين من TLS. تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS باستخدام التعليمات.

  • تم إزالة عناوين URL للوجهة من جدول "متطلبات اتصال الإنترنت لـ VMs الخاصة بـ Hybrid Data Security Node". يشير الجدول الآن إلى القائمة المحفوظة في جدول "عناوين URL الإضافية لخدمات Webex Teams الهجينة" لـ متطلبات الشبكة لخدمات Webex Teams.

يناير 24، 2019

  • يدعم Hybrid Data Security الآن Microsoft SQL Server كقاعدة بيانات. يتم دعم SQL Server Always On (مجموعات تجاوز الفشل ومجموعات التوفر دائمًا) بواسطة برامج تشغيل JDBC المستخدمة في أمان البيانات الهجينة. تم إضافة محتوى يتعلق بالنشر مع خادم SQL Server.

    تم تصميم دعم Microsoft SQL Server لعمليات النشر الجديدة لأمن البيانات الهجينة فقط. لا ندعم حاليًا ترحيل البيانات من PostgreSQL إلى Microsoft SQL Server في عملية نشر قائمة.

نوفمبر 5، 2018
أكتوبر 19، 2018

يوليو 31، 2018

مايو 21، 2018

تم تغيير المصطلحات لتعكس إعادة تسمية Cisco Spark:

  • أصبحت أمان البيانات الهجينة من Cisco Spark الآن أمان البيانات الهجينة.

  • أصبح تطبيق Cisco Spark الآن تطبيق Webex.

  • أصبحت سحابة Cisco Collaboraton الآن سحابة Webex.

أبريل 11، 2018
فبراير 22، 2018
فبراير 15، 2018
  • في X.509 جدول متطلبات الشهادة ، محدد أن الشهادة لا يمكن أن تكون شهادة حرف بدل، وأن KMS يستخدم مجال CN، وليس أي مجال محدد في حقول x.509v3 SAN.

يناير 18، 2018

نوفمبر 2، 2017

  • مزامنة الدليل الواضحة لمجموعة HdsTrialGroup.

  • تعليمات ثابتة لتحميل ملف تكوين ISO للتركيب على عُقد VM.

أغسطس 18، 2017

تم النشر لأول مرة

بدء استخدام Hybrid Data Security

نظرة عامة على أمن البيانات الهجين

منذ اليوم الأول ، كان أمن البيانات محور التركيز الرئيسي في تصميم تطبيق Webex. حجر الزاوية في هذا الأمن هو تشفير المحتوى من طرف إلى طرف، تمكين من عملاء تطبيق Webex الذين يتفاعلون مع خدمة إدارة المفاتيح (KMS). تعد خدمة KMS مسؤولة عن إنشاء وإدارة مفاتيح التشفير التي يستخدمها العملاء لتشفير الرسائل والملفات وفك تشفيرها ديناميكيًا.

بشكل افتراضي ، يحصل جميع عملاء Webex App على تشفير من طرف إلى آخر مع مفاتيح ديناميكية مخزنة في KMS السحابية ، في عالم الأمان في Cisco. يقوم Hybrid Data Security بنقل KMS والوظائف الأخرى ذات الصلة بالأمان إلى مركز بيانات مؤسستك ، لذلك لا أحد غيرك يحمل مفاتيح المحتوى المشفر الخاص بك.

هندسة المجال الأمني

تفصل بنية Webex السحابية أنواعًا مختلفة من الخدمة إلى عوالم منفصلة، أو نطاقات ثقة، كما هو موضح أدناه.

عوالم الفصل (بدون أمن البيانات الهجين)

لمزيد من فهم Hybrid Data Security ، دعونا ننظر أولاً إلى هذه الحالة السحابية النقية ، حيث توفر Cisco جميع الوظائف في عوالم السحابة الخاصة بها. خدمة الهوية ، المكان الوحيد الذي يمكن فيه للمستخدمين الاتصال مباشرة بمعلوماتهم الشخصية مثل عنوان البريد الإلكتروني ، منفصلة منطقيا وماديا عن مجال الأمن في مركز البيانات B. كلاهما في المقابل منفصلان عن المجال الذي يتم فيه تخزين المحتوى المشفر في نهاية المطاف ، في مركز البيانات C.

في هذا الرسم البياني، العميل هو تطبيق Webex الذي يعمل على الكمبيوتر المحمول للمستخدم، وقد تم المصادقة مع خدمة الهوية. عندما يقوم المستخدم بتكوين رسالة لإرسالها إلى مساحة، تتم الخطوات التالية:

  1. يقوم العميل بإنشاء اتصال آمن مع خدمة إدارة المفاتيح (KMS) ، ثم يطلب مفتاح لتشفير الرسالة. يستخدم الاتصال الآمن ECDH ، ويقوم KMS بتشفير المفتاح باستخدام مفتاح AES 256 الرئيسي.

  2. يتم تشفير الرسالة قبل أن تترك العميل. يقوم العميل بإرساله إلى خدمة الفهرسة ، والتي تقوم بإنشاء مؤشرات بحث مشفرة للمساعدة في عمليات البحث المستقبلية للمحتوى.

  3. يتم إرسال الرسالة المشفرة إلى خدمة الامتثال للتحقق من الامتثال.

  4. يتم تخزين الرسالة المشفرة في مجال التخزين.

عند نشر Hybrid Data Security، تقوم بنقل وظائف مجال الأمان (KMS، والفهرسة، والامتثال) إلى مركز البيانات الخاص بك في الموقع. تظل الخدمات السحابية الأخرى التي تشكل Webex (بما في ذلك تخزين الهوية والمحتوى) في مجالات Cisco.

التعاون مع المنظمات الأخرى

يمكن للمستخدمين في مؤسستك استخدام تطبيق Webex بانتظام للتعاون مع مشاركين خارجيين في منظمات أخرى. عندما يطلب أحد المستخدمين مفتاحًا لمساحة تملكها مؤسستك (لأنه تم إنشاؤه من قبل أحد المستخدمين) يرسل KMS المفتاح إلى العميل عبر قناة آمنة من ECDH. ومع ذلك ، عندما تمتلك مؤسسة أخرى مفتاح المساحة ، يقوم نظام إدارة المحتوى الخاص بك بتوجيه الطلب إلى سحابة Webex من خلال قناة ECDH منفصلة للحصول على المفتاح من KMS المناسب ، ثم يعيد المفتاح إلى المستخدم الخاص بك على القناة الأصلية.

تقوم خدمة KMS التي تعمل على Org A بالتحقق من صحة الاتصالات مع KMSs في المنظمات الأخرى باستخدام x.509 شهادات PKI. راجع متطلبات أمن البيانات الهجين (في هذه المقالة) للحصول على تفاصيل حول إنشاء شهادة x.509 لاستخدامها مع نشر أمن البيانات الهجين.

توقعات نشر أمن البيانات الهجين

يتطلب نشر أمن البيانات الهجين التزامًا كبيرًا من العملاء والوعي بالمخاطر التي تأتي مع امتلاك مفاتيح التشفير.

لنشر أمن البيانات الهجين، يجب عليك توفير:

سيؤدي فقدان كامل إما لتكوين ISO الذي تقوم ببنائه لـ Hybrid Data Security أو قاعدة البيانات التي تقدمها إلى فقدان المفاتيح. الخسارة الرئيسية تمنع المستخدمين من فك تشفير محتوى المساحة والبيانات المشفرة الأخرى في تطبيق Webex. إذا حدث ذلك ، يمكنك إنشاء نشر جديد ، ولكن فقط المحتوى الجديد سيكون مرئيًا. لتجنب فقدان الوصول إلى البيانات، يجب عليك:

  • إدارة النسخ الاحتياطي واستعادة قاعدة البيانات وتكوين ISO.

  • كن مستعدًا لأداء التعافي السريع من الكوارث في حالة وقوع كارثة، مثل فشل قرص قاعدة البيانات أو كارثة مركز البيانات.

لا توجد آلية لنقل المفاتيح مرة أخرى إلى السحابة بعد نشر HDS.

عملية إعداد عالية المستوى

تغطي هذه الوثيقة إعداد وإدارة نشر أمن البيانات الهجين:

  • إعداد Hybrid Data Security—يتضمن ذلك إعداد البنية التحتية المطلوبة وتثبيت برنامج Hybrid Data Security، واختبار عملية النشر الخاصة بك مع مجموعة فرعية من المستخدمين في وضع التجربة، والانتقال إلى الإنتاج بمجرد اكتمال الاختبار. هذا يحول المؤسسة بأكملها إلى استخدام مجموعة أمان البيانات الهجينة الخاصة بك لوظائف الأمان.

    يتم تغطية مراحل الإعداد والتجربة والإنتاج بالتفصيل في الفصول الثلاثة التالية.

  • حافظ على نشر أمن البيانات الهجين—توفر سحابة Webex تحديثات مستمرة تلقائيًا. يمكن لقسم تكنولوجيا المعلومات الخاص بك تقديم الدعم من المستوى الأول لهذا النشر، وإشراك دعم Cisco حسب الحاجة. يمكنك استخدام الإشعارات على الشاشة وإعداد تنبيهات قائمة على البريد الإلكتروني في Control Hub.

  • فهم التنبيهات الشائعة، وخطوات استكشاف الأخطاء وإصلاحها، والقضايا المعروفة—إذا واجهت مشكلة في نشر أو استخدام Hybrid Data Security، فقد يساعدك الفصل الأخير من هذا الدليل وملحق المشكلات المعروفة في تحديد المشكلة وإصلاحها.

نموذج نشر أمن البيانات الهجين

داخل مركز بيانات مؤسستك ، تقوم بنشر Hybrid Data Security كمجموعة واحدة من العقد على المضيفين الظاهريين المنفصلين. تتواصل العقد مع سحابة Webex من خلال مآخذ ويب آمنة و HTTP آمنة.

أثناء عملية التثبيت ، نوفر لك ملف OVA لإعداد الجهاز الظاهري على VMs التي تقدمها. يمكنك استخدام أداة إعداد HDS لإنشاء ملف مخصص لتكوين مجموعة ISO الذي تقوم بتثبيته على كل عقدة. تستخدم مجموعة Hybrid Data Security خادم Syslogd وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. (يمكنك تكوين تفاصيل اتصال Syslogd وقاعدة البيانات في أداة إعداد HDS.)

نموذج نشر أمن البيانات الهجين

الحد الأدنى لعدد العقد التي يمكنك الحصول عليها في مجموعة هو اثنين. نوصي بثلاثة على الأقل لكل مجموعة. يضمن وجود عقدة متعددة عدم انقطاع الخدمة أثناء ترقية البرامج أو أي نشاط صيانة آخر على عقدة. (تقوم سحابة Webex بترقية عقدة واحدة فقط في كل مرة.)

جميع العقد في مجموعة تصل إلى نفس مستودع بيانات المفتاح، وتسجيل نشاط إلى نفس خادم syslog. العقد نفسها عديمة الجنسية ، وتتعامل مع الطلبات الرئيسية بطريقة روبن مستديرة ، كما هو موضح من قبل السحابة.

تصبح العقد نشطة عند تسجيلها في Control Hub. لإخراج العقدة الفردية من الخدمة ، يمكنك إلغاء تسجيلها ، ثم إعادة تسجيلها في وقت لاحق إذا لزم الأمر.

نحن ندعم مجموعة واحدة فقط لكل منظمة.

وضع اختبار أمن البيانات الهجين

بعد إعداد نشر Hybrid Data Security ، يمكنك تجربته أولاً مع مجموعة من المستخدمين الرائدين. خلال فترة التجربة ، يستخدم هؤلاء المستخدمون نطاقك Hybrid Data Security في مكان العمل لمفاتيح التشفير وخدمات المجال الأمني الأخرى. يستمر المستخدمون الآخرون في استخدام عالم الأمن السحابي.

إذا قررت عدم الاستمرار في النشر أثناء التجربة وتعطيل الخدمة ، فسيفقد المستخدمون الطيار وأي مستخدمين تفاعلوا معهم عن طريق إنشاء مساحات جديدة خلال فترة التجربة إمكانية الوصول إلى الرسائل والمحتوى. سيرون "لا يمكن فك تشفير هذه الرسالة" في تطبيق Webex.

إذا كنت راضيًا عن أن عملية النشر الخاصة بك تعمل بشكل جيد لمستخدمي التجربة وكنت على استعداد لتوسيع نطاق Hybrid Data Security لجميع المستخدمين، فأنت تقوم بنقل عملية النشر إلى الإنتاج. ولا يزال مستخدمو الطيار قادرين على الوصول إلى المفاتيح التي كانت قيد الاستخدام أثناء التجربة. ومع ذلك ، لا يمكنك الانتقال ذهابًا وإيابًا بين وضع الإنتاج والتجربة الأصلية. إذا كنت بحاجة إلى تعطيل الخدمة، مثل أداء التعافي من الكوارث، عند إعادة التنشيط، يجب عليك بدء تجربة جديدة وإعداد مجموعة من المستخدمين التجريبية للتجربة الجديدة قبل العودة إلى وضع الإنتاج. يعتمد ما إذا كان المستخدمون يحافظون على الوصول إلى البيانات في هذه المرحلة على ما إذا كنت قد نجحت في الاحتفاظ بالنسخ الاحتياطية لمخزن البيانات الرئيسي وملف تكوين ISO لعقد أمان البيانات الهجين في مجموعتك.

مركز بيانات الاستعداد للتعافي من الكوارث

أثناء النشر ، قمت بإنشاء مركز بيانات احتياطي آمن. في حالة حدوث كارثة في مركز البيانات، يمكنك أن تفشل يدوياً في النشر إلى مركز البيانات الاحتياطي.

Before failover, Data Center A has active HDS nodes and the primary PostgreSQL or Microsoft SQL Server database, while B has a copy of the ISO file with additional configurations, VMs that are registered to the organization, and a standby database. After failover, Data Center B has active HDS nodes and the primary database, while A has unregistered VMs and a copy of the ISO file, and the database is in standby mode.
Failover اليدوي إلى مركز البيانات الاحتياطية

وتتزامن قواعد البيانات الخاصة بمراكز البيانات النشطة والاحتياطية مع بعضها البعض مما يقلل من الوقت المستغرق لأداء الفشل. يتم تحديث ملف ISO الخاص بمركز البيانات الاحتياطية مع تكوينات إضافية تضمن تسجيل العقد في المؤسسة ، ولكنها لن تتعامل مع حركة المرور. وبالتالي، تبقى عقدة مركز البيانات الاحتياطية دائما حتى الآن مع أحدث إصدار من برنامج HDS.

يجب أن تكون عُقد أمان البيانات الهجينة النشطة دائمًا في نفس مركز البيانات كخادم قاعدة البيانات النشط.

إعداد مركز بيانات الاستعداد للتعافي من الكوارث

اتبع الخطوات التالية لتكوين ملف ISO لمركز البيانات الاحتياطية:

‏‫قبل البدء‬

  • يجب أن يعكس مركز البيانات الاحتياطية بيئة إنتاج VMs وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 VMs التي تعمل على عقد HDS، يجب أن تكون بيئة النسخ الاحتياطي 3 VMs. (انظر مركز بيانات الاستعداد للتعافي من الكوارثللحصول على نظرة عامة على هذا النموذج الفاشل.)

  • تأكد من تمكين مزامنة قاعدة البيانات بين قاعدة بيانات من نشط و.

1

ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS.

يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه.

2

بعد تكوين خادم Syslogd، انقر فوق Advanced Settings

3

على Advanced Settings الصفحة، إضافة التكوين أدناه لوضع العقدة في الوضع السلبي. في هذه الوضعية ، سيتم تسجيل العقدة في المؤسسة ومتصلة بالسحابة ، ولكنها لن تتعامل مع أي حركة مرور.


passiveMode: 'true'

4

أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه.

5

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين.

6

في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings..

7

انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO.

تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد.

8

قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل.

9

كرر العملية لكل عقدة في مركز البيانات الاحتياطي.

تحقق من syslogs للتحقق من أن العقد في الوضع السلبي. يجب أن تكون قادرًا على عرض رسالة "KMS تم تكوينها في الوضع السلبي" في syslogs.

الخطوات التالية

بعد التهيئة passiveMode في ملف ISO وحفظه ، يمكنك إنشاء نسخة أخرى من ملف ISO دون passiveMode تكوين وحفظه في موقع آمن. هذه النسخة من ملف ISO بدون passiveMode يمكن أن يساعد التكوين في عملية فشل سريعة أثناء التعافي من الكوارث. انظر التعافي من الكوارث باستخدام مركز بيانات الاستعدادلإجراء الفشل التفصيلي.

دعم الوكيل

يدعم Hybrid Data Security عمليات تفتيش صريحة وشفافة ووكلاء غير مفتشين. يمكنك ربط هذه الوكلاء بنشرك حتى تتمكن من تأمين ومراقبة حركة المرور من المؤسسة إلى السحابة. يمكنك استخدام واجهة مشرف النظام الأساسي على العقد لإدارة الشهادات والتحقق من حالة الاتصال العامة بعد إعداد الوكيل على العقد.

تدعم عُقد أمان البيانات الهجينة خيارات الوكيل التالية:

  • لا يوجد وكيل—الخيار الافتراضي إذا لم تستخدم إعداد عقدة HDS Trust Store & Proxy لدمج وكيل. لا يوجد تحديث للشهادات المطلوبة.

  • بروكسي غير مفحص شفاف—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد ويجب ألا تتطلب أي تغييرات للعمل مع وكيل غير مفحص. لا يوجد تحديث للشهادات المطلوبة.

  • النفق الشفاف أو الفحص الوكيل—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTP أو HTTPS على العقد. على كل حال، تحتاج العقد إلى شهادة جذر حتى تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارتها على المواقع الإلكترونية وأنواع المحتوى غير المسموح بها. هذا النوع من الوكيل يفك كل حركة المرور الخاصة بك (حتى HTTPS).

  • الوكيل الصريح—مع الوكيل الصريح، تخبر عقدة HDS عن خادم الوكيل ومخطط المصادقة لاستخدامها. لتكوين وكيل صريح ، يجب عليك إدخال المعلومات التالية على كل عقدة:

    1. بروكسي IP/FQDN—العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.

    2. منفذ الوكيل—رقم منفذ يستخدمه الوكيل للاستماع إلى حركة المرور الوكيل.

    3. بروتوكول الوكيل—بناءً على ما يدعمه خادم الوكيل الخاص بك، اختر بين البروتوكولات التالية:

      • HTTP - يعرض ويتحكم في جميع الطلبات التي يرسلها العميل.

      • HTTPS - يوفر قناة إلى الخادم. يستقبل العميل شهادة الخادم ويتحقق منها.

    4. نوع المصادقة—اختر من بين أنواع المصادقة التالية:

      • لا شيء—لا يلزم مزيد من المصادقة.

        متوفر إذا اخترت إما HTTP أو HTTPS كبروتوكول وكيل.

      • أساسي—يستخدم لوكيل مستخدم HTTP لتقديم اسم مستخدم وكلمة مرور عند تقديم طلب. يستخدم ترميز64 القاعدة.

        متوفر إذا اخترت إما HTTP أو HTTPS كبروتوكول وكيل.

        يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.

      • Digest—يُستخدم لتأكيد الحساب قبل إرسال معلومات حساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.

        متوفر فقط إذا اخترت HTTPS كبروتوكول وكيل.

        يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.

مثال على عقد أمان البيانات الهجينة والوكيل

يوضح هذا الرسم البياني اتصال مثال بين أمن البيانات الهجين والشبكة والوكيل. بالنسبة لخيارات الفحص الشفاف وHTTPS الواضحة ، يجب تثبيت نفس شهادة الجذر على الوكيل وعلى عقدة أمان البيانات الهجينة.

Diagram showing an example connection between the Hybrid Data Security, network and a proxy.

وضع استبانة DNS خارجي ممنوع (تكوينات الوكيل الصريحة)

عند تسجيل عقدة أو التحقق من تكوين الوكيل للعقدة، تختبر العملية البحث عن DNS والاتصال بسحابة Cisco Webex. في عمليات النشر مع تكوينات الوكيل الصريحة التي لا تسمح دقة DNS الخارجية للعملاء الداخليين ، إذا لم تتمكن العقدة من الاستعلام عن خوادم DNS ، فإنها تنتقل تلقائيًا إلى وضع دقة DNS الخارجي المحظور. في هذه الوضعية ، يمكن إجراء تسجيل العقدة واختبارات الاتصال الوكيل الأخرى.

إعداد بيئتك

متطلبات أمان البيانات الهجينة

متطلبات ترخيص Cisco Webex

لنشر أمان البيانات الهجينة:

متطلبات سطح مكتب Docker

قبل تثبيت عُقد HDS الخاصة بك، تحتاج إلى Docker Desktop لتشغيل برنامج الإعداد. قام Docker بتحديث نموذج الترخيص الخاص به مؤخرًا. قد تتطلب مؤسستك اشتراك مدفوع لـ Docker Desktop. لمعرفة التفاصيل، ارجع إلى منشور مدونة Docker، "يقوم Docker بتحديث اشتراكات منتجاتنا وتوسيع نطاقها".

يمكن للعملاء الذين ليس لديهم ترخيص Docker Desktop استخدام أداة إدارة الحاويات مفتوحة المصدر مثل Podman Desktop لتشغيل الحاويات وإدارتها وإنشائها. ارجع إلى قم بتشغيل أداة إعداد HDS باستخدام Podman Desktop لمعرفة التفاصيل.

س.509 متطلبات الشهادة

يجب أن تفي سلسلة الشهادات بالمتطلبات التالية:

Table 1. X.509 Certificate Requirements for Hybrid Data Security Deployment

المتطلبات

تفاصيل

  • موقعّة بواسطة مرجع مصدق موثوق به (CA)

بشكل افتراضي، نثق في مرجعيات الوصول (CAs) في قائمة Mozilla (باستثناء WoSign وStartCom) في https://wiki.mozilla.org/CA:IncludedCAs.

  • يحمل اسم مجال "اسم مشترك" (CN) يحدد عملية نشر Hybrid Data Security

  • ليست شهادة حرف بدل

لا يلزم أن يكون CN قابلاً للوصول إليه أو مضيفًا مباشرًا. نوصيك باستخدام اسم يعكس مؤسستك، على سبيل المثال، hds.company.com.

يجب ألا يحتوي CN على * (حرف بدل).

يتم استخدام CN للتحقق من عُقد Hybrid Data Security لعملاء تطبيق Webex. تستخدم كل عُقد Hybrid Data Security في المجموعة الخاصة بك نفس الشهادة. يحدد KMS الخاص بك نفسه باستخدام مجال CN، وليس أي مجال محدد في حقول x.509 v3 SAN.

بمجرد تسجيل عقدة باستخدام هذه الشهادة، لا ندعم تغيير اسم مجال CN. اختر مجالاً يمكن تطبيقه على كل من عمليات نشر الإصدار التجريبي والإنتاج.

  • توقيع غير SHA1

لا يدعم برنامج KMS توقيعات SHA1 للتحقق من صحة الاتصالات بأنظمة KMS الخاصة بالمؤسسات الأخرى.

  • تم تنسيقه كملف PKCS #12 محمي بكلمة مرور

  • استخدم الاسم الصديق لـ kms-private-key لوضع علامة على الشهادة والمفتاح الخاص وأي شهادات وسيطة ليتم تحميلها.

يمكنك استخدام محول مثل OpenSSL لتغيير تنسيق شهادتك.

سيتعين عليك إدخال كلمة المرور عند تشغيل أداة إعداد HDS.

  • خوارزمية مدعومة
يتم دعم شهادات RSA فقط.

لا يفرض برنامج KMS استخدام المفتاح أو قيود استخدام المفتاح الممتدة. تتطلب بعض جهات منح الشهادات تطبيق قيود استخدام المفاتيح الموسعة على كل شهادة، مثل مصادقة الخادم. من المقبول استخدام مصادقة الخادم أو الإعدادات الأخرى.

متطلبات المضيف الظاهري

يتمتع المضيفون الظاهريون الذين ستقوم بإعدادهم كعُقد Hybrid Data Security في المجموعة الخاصة بك بالمتطلبات التالية:

  • تم وضع مضيفان منفصلان على الأقل (3 موصى به) في نفس مركز البيانات الآمن

  • VMware ESXi 7.0 أو 8.0 مثبت وقيد التشغيل.

    يجب الترقية إذا كان لديك إصدار سابق من ESXi.

  • الحد الأدنى لـ 4 vCPU، والذاكرة الرئيسية بحجم 8 جيجابايت، ومساحة القرص الصلب المحلية بحجم 30 جيجابايت لكل خادم

متطلبات خادم قاعدة البيانات

إنشاء قاعدة بيانات جديدة لتخزين المفاتيح. لا تستخدم قاعدة البيانات الافتراضية. تقوم تطبيقات HDS، عند تثبيتها، بإنشاء مخطط قاعدة البيانات.

يوجد خياران لخادم قاعدة البيانات. المتطلبات الخاصة بكل منها هي كما يلي:

Table 2. Database server requirements by type of database

بريدSQL

خادم Microsoft SQL

  • PostgreSQL 14 أو 15 أو 16 أو 17 أو 18 مثبتة وقيد التشغيل.

  • تم تثبيت خادم SQL 2016 أو 2017 أو 2019 أو 2022 (المؤسسة أو Standard).

    يتطلب خادم SQL 2016 حزمة الخدمة 2 والتحديث التراكمي 2 أو الأحدث.

الحد الأدنى لوحدة المعالجة المركزية (vCPU) قدرها 8، وذاكرة رئيسية تبلغ 16 جيجابايت، ومساحة كافية على القرص الثابت، ومراقبة لضمان عدم تجاوزها (يوصى باستخدام 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين)

الحد الأدنى لوحدة المعالجة المركزية (vCPU) قدرها 8، وذاكرة رئيسية تبلغ 16 جيجابايت، ومساحة كافية على القرص الثابت، ومراقبة لضمان عدم تجاوزها (يوصى باستخدام 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين)

يقوم برنامج HDS حاليًا بتثبيت إصدارات برنامج التشغيل التالية للاتصال بخادم قاعدة البيانات:

بريدSQL

خادم Microsoft SQL

برنامج تشغيل JDBC postgres 42.2.5

برنامج تشغيل SQL Server JDBC 4.6

يدعم إصدار برنامج التشغيل هذا SQL Server Always On (Always On Failover Cluster وAlways On Failover).

المتطلبات الإضافية لمصادقة Windows مقابل Microsoft SQL Server

إذا كنت ترغب في أن تستخدم عُقد HDS مصادقة Windows للوصول إلى قاعدة بيانات متجر المفاتيح على Microsoft SQL Server، فأنت بحاجة إلى التكوين التالي في بيئتك:

  • يجب مزامنة عُقد HDS والبنية التحتية لـ Active Directory وخادم MS SQL مع NTP.

  • يجب أن يكون لدى حساب Windows الذي تقدمه إلى عُقد HDS صلاحية الوصول للقراءة/الكتابة إلى قاعدة البيانات.

  • يجب أن تكون خوادم DNS التي تقدمها إلى عُقد HDS قادرة على حل مركز توزيع المفاتيح (KDC) الخاص بك.

  • يمكنك تسجيل مثيل قاعدة بيانات HDS على خادم Microsoft SQL Server كاسم أساسي للخدمة (SPN) على Active Directory الخاص بك. ارجع إلى تسجيل الاسم الأساسي للخدمة لاتصالات Kerberos.

    تحتاج أداة إعداد HDS ومطلق HDS وKMS المحلي إلى استخدام مصادقة Windows للوصول إلى قاعدة بيانات متجر المفاتيح. وهم يستخدمون التفاصيل الواردة في تكوين ISO الخاص بك لإنشاء SPN عند طلب الوصول باستخدام مصادقة Kerberos.

متطلبات الاتصال الخارجي

قم بتكوين جدار الحماية الخاص بك للسماح بالاتصال التالي لتطبيقات HDS:

التطبيق

البروتوكول

المنفذ

الاتجاه من التطبيق

الوجهة

عُقد أمان البيانات الهجينة

TCP

443

HTTPS وWSS الصادرة

  • خوادم Webex:

    • *.wbx2.com

    • *.ciscospark.com

  • كل مضيفين Common Identity

  • عناوين URL الأخرى المدرجة في أمان البيانات الهجينة في عناوين URL الإضافية لخدمات Webex الهجينة جدول متطلبات الشبكة لخدمات Webex

أداة إعداد HDS

TCP

443

HTTPS الصادر

  • *.wbx2.com

  • كل مضيفين Common Identity

  • hub.docker.com

تعمل عُقد أمان البيانات الهجينة مع ترجمة الوصول إلى الشبكة (NAT) أو خلف جدار حماية، طالما يسمح NAT أو جدار الحماية بالاتصالات الصادرة المطلوبة بوجهات المجال في الجدول السابق. بالنسبة للاتصالات الواردة إلى عُقد Hybrid Data Security، يجب ألا تكون أي منافذ ظاهرة من الإنترنت. داخل مركز البيانات الخاص بك، يحتاج العملاء إلى الوصول إلى عُقد Hybrid Data Security على منافذ TCP 443 و22، لأغراض إدارية.

عناوين URL لمضيفين الهوية المشتركة (CI) خاصة بالمنطقة. هؤلاء هم مضيفو CI الحاليون:

المنطقة

عناوين URL لمضيف الهوية الشائعة

الأمريكتان

  • https://idbroker.webex.com

  • https://identity.webex.com

  • https://idbroker-b-us.webex.com

  • https://identity-b-us.webex.com

الاتحاد الأوروبي

  • https://idbroker-eu.webex.com

  • https://identity-eu.webex.com

كندا

  • https://idbroker-ca.webex.com

  • https://identity-ca.webex.com

سنغافورة
  • https://idbroker-sg.webex.com

  • https://identity-sg.webex.com

الإمارات العربية المتحدة
  • https://idbroker-ae.webex.com

  • https://identity-ae.webex.com

متطلبات الخادم الوكيل

  • نحن ندعم رسميًا حلول الوكيل التالية التي يمكن أن تتكامل مع عُقد Hybrid Data Security الخاصة بك.

    • وكيل شفاف - جهاز أمان الويب من Cisco (WSA).

    • وكيل صريح — حبار.

      يمكن أن تتداخل وكلاء الحبار الذين يفحصون حركة مرور HTTPS مع إنشاء اتصالات websocket (wss:). للتعامل مع هذه المشكلة، ارجع إلى تكوين وكلاء Squid لأمن البيانات الهجينة.

  • نحن ندعم مجموعات نوع المصادقة التالية للوكلاء الصريحين:

    • لا توجد مصادقة باستخدام HTTP أو HTTPS

    • المصادقة الأساسية باستخدام HTTP أو HTTPS

    • مصادقة ملخص باستخدام HTTPS فقط

  • للحصول على وكيل فحص شفاف أو وكيل صريح HTTPS، يجب أن يكون لديك نسخة من شهادة جذر الوكيل. تخبرك تعليمات النشر الواردة في هذا الدليل بكيفية تحميل النسخة إلى المخازن الموثوق بها لـ Hybrid Data Security Nodes.

  • يجب تكوين الشبكة التي تستضيف عُقد HDS لفرض حركة مرور TCP الصادرة على المنفذ 443 للتوجيه عبر الوكيل.

  • قد يتداخل الوكلاء الذين يفحصون حركة مرور الويب مع اتصالات مأخذ الويب. في حالة حدوث هذه المشكلة، يتم تجاوز (دون فحص) حركة المرور إلى wbx2.com و ciscospark.com سيحل المشكلة.

أكمل المتطلبات الأساسية لأمن البيانات الهجينة

استخدم قائمة الفحص هذه للتأكد من أنك جاهز لتثبيت وتهيئة مجموعة Hybrid Data Security.
1

تأكد من تمكين مؤسسة Webex الخاصة بك من أجل Pro Pack في Cisco Webex Control Hub، والحصول على بيانات الاعتماد لحساب له حقوق مسؤول المؤسسة الكاملة. اتصل بشريك Cisco أو مدير حسابك للحصول على المساعدة بشأن هذه العملية.

2

اختر اسم مجال لنشر HDS الخاص بك (على سبيل المثال، hds.company.com) والحصول على سلسلة شهادات تحتوي على شهادة X.509، والمفتاح الخاص، وأي شهادات وسيطة. يجب أن تفي سلسلة الشهادات بالمتطلبات الواردة في X.509 متطلبات الشهادة.

3

قم بإعداد مضيفين افتراضيين متطابقين ستقوم بإعدادهم كعُقد Hybrid Data Security في المجموعة الخاصة بك. تحتاج إلى مضيفين منفصلين على الأقل (3 موصى به) موجودين في نفس مركز البيانات الآمن، والذي يلبي المتطلبات الواردة في متطلبات المضيف الظاهري.

4

قم بتهيئة خادم قاعدة البيانات الذي سيكون بمثابة مخزن البيانات الرئيسي لمجموعة النظام، وفقًا لمتطلبات خادم قاعدة البيانات 2 متطلبات خادم قاعدة البيانات. يجب وضع خادم قاعدة البيانات في مركز البيانات الآمن مع المضيفين الظاهريين.

  1. إنشاء قاعدة بيانات لتخزين المفاتيح. (يجب عليك إنشاء قاعدة البيانات هذه - لا تستخدم قاعدة البيانات الافتراضية. عند تثبيت تطبيقات HDS، تقوم بإنشاء مخطط قاعدة البيانات.)

  2. اجمع التفاصيل التي ستستخدم العقد للاتصال بخادم قاعدة البيانات:

    • اسم المضيف أو عنوان IP (المضيف) والمنفذ

    • اسم قاعدة البيانات (dbname) لتخزين المفاتيح

    • اسم المستخدم وكلمة المرور للمستخدم مع جميع الامتيازات الموجودة في قاعدة بيانات تخزين المفاتيح

5

للتعافي السريع من الكوارث، قم بإعداد بيئة احتياطية في مركز بيانات مختلف. تعكس بيئة النسخ الاحتياطي بيئة إنتاج VMs وخادم قاعدة بيانات النسخ الاحتياطي. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 VM تعمل على عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 VM.

6

قم بإعداد مضيف سجل النظام لجمع السجلات من العقد في المجموعة. اجمع عنوان الشبكة ومنفذ سجل النظام (الإعداد الافتراضي هو UDP 514).

7

قم بإنشاء سياسة نسخ احتياطي آمنة لعقد Hybrid Data Security وخادم قاعدة البيانات ومضيف سجل النظام. كحد أدنى، لمنع فقدان البيانات التي لا يمكن استردادها، يجب أن تقوم بنسخ قاعدة البيانات وملف ISO للتكوين الذي تم إنشاؤه من أجل عُقد Hybrid Data Security.

نظرًا لأن عُقد Hybrid Data Security تخزن المفاتيح المستخدمة في تشفير وفك تشفير المحتوى، فإن الفشل في الحفاظ على النشر التشغيلي سيؤدي إلى فقدان لا يمكن استردادها من هذا المحتوى.

يقوم عملاء تطبيق Webex بتخزين مفاتيحهم مؤقتًا، لذلك قد لا يظهر انقطاع الخدمة على الفور ولكن سيصبح واضحًا بمرور الوقت. في حين أنه من المستحيل منع الانقطاع المؤقت، إلا أنه قابل للاسترداد. ومع ذلك، فإن الفقدان الكامل (لا توجد نسخ احتياطية متوفرة) إما لقاعدة البيانات أو ملف ISO للتكوين سيؤدي إلى بيانات العميل غير قابلة للاسترداد. من المتوقع أن يحافظ مشغلو Hybrid Data Security على نسخ احتياطية متكررة لقاعدة البيانات وملف ISO للتكوين، وأن يكونوا على استعداد لإعادة بناء مركز بيانات Hybrid Data Security في حالة حدوث فشل كارثي.

8

تأكد من أن تكوين جدار الحماية الخاص بك يسمح بإمكانية الاتصال لعقد Hybrid Data Security الخاصة بك كما هو موضح في متطلبات الاتصال الخارجي.

9

قم بتثبيت Docker (https://www.docker.com) على أي جهاز محلي يقوم بتشغيل نظام تشغيل مدعوم (Microsoft Windows 10 Professional أو Enterprise 64 بت، أو Mac OSX Yosemite 10.10.3 أو إصدار أحدث) باستخدام مستعرض ويب يمكنه الوصول إليه على http://127.0.0.1:8080.

يمكنك استخدام مثيل Docker لتنزيل أداة إعداد HDS وتشغيلها، التي تبني معلومات التكوين المحلية لجميع عُقد Hybrid Data Security. قد تحتاج مؤسستك إلى ترخيص Docker Desktop. راجع متطلبات سطح مكتب Docker لمعرفة المزيد من المعلومات.

لتثبيت وتشغيل أداة إعداد HDS، يجب أن يكون لدى الجهاز المحلي الاتصال الموضح في متطلبات الاتصال الخارجي.

10

إذا كنت تقوم بدمج وكيل مع Hybrid Data Security، فتأكد من أنه يفي بمتطلبات الخادم الوكيل 1.

11

إذا كانت مؤسستك تستخدم مزامنة الدليل، فقم بإنشاء مجموعة في Active Directory يتم الاتصال بها HdsTrialGroup، وإضافة المستخدمين الموجودين في الدليل. يمكن أن تحتوي المجموعة التجريبية على ما يصل إلى 250 من المستخدمين. ال HdsTrialGroup يجب مزامنة الكائن مع السحابة قبل أن تتمكن من بدء إصدار تجريبي لمؤسستك. لمزامنة عنصر مجموعة، حدده في موصل الدليل Configuration > Object Selection القائمة. (للتعرف على الإرشادات التفصيلية، ارجع إلى دليل نشر لـ Cisco Directory Connector.)

يتم تعيين مفاتيح مساحة معينة بواسطة منشئ المساحة. عند تحديد المستخدمين الإرشاديين، يجب مراعاة أنه إذا قررت إلغاء تنشيط نشر Hybrid Data Security بشكل دائم، فسيفقد جميع المستخدمين صلاحية الوصول إلى المحتوى في المساحات التي تم إنشاؤها بواسطة المستخدمين الإرشاديين. تصبح الخسارة واضحة بمجرد قيام تطبيقات المستخدمين بتحديث نسخهم المخزنة مؤقتًا من المحتوى.

قم بإعداد مجموعة Hybrid Data Security

تدفق مهام نشر أمن البيانات الهجين

‏‫قبل البدء‬

1

تنزيل ملفات التثبيت

قم بتنزيل ملف OVA إلى جهازك المحلي لاستخدامه لاحقًا.

2

إنشاء إعدادات ISO لمضيفات HDS

استخدم أداة إعداد HDS لإنشاء ملف تكوين ISO لعقد أمان البيانات الهجينة.

3

تثبيت HDS Host OVA

إنشاء آلة وهمية من ملف OVA وأداء التكوين الأولي، مثل إعدادات الشبكة.

تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 and 8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة.

4

إعداد Hybrid Data Security VM

قم بتسجيل الدخول إلى وحدة التحكم VM وحدد بيانات اعتماد تسجيل الدخول. اضبط إعدادات الشبكة للعقدة إذا لم تقم بتهيئتها في وقت نشر OVA.

5

تحميل وتركيب إعدادات HDS ISO

قم بتكوين VM من ملف تكوين ISO الذي قمت بإنشائه باستخدام أداة إعداد HDS.

6

اضبط عقدة HDS للتكامل الوكيل

إذا كانت بيئة الشبكة تتطلب تكوين الوكيل، حدد نوع الوكيل الذي ستستخدمه للعقدة، وأضف شهادة الوكيل إلى مخزن الثقة إذا لزم الأمر.

7

سجل العقدة الأولى في المجموعة

قم بتسجيل VM باستخدام سحابة Cisco Webex كعقدة أمان بيانات هجين.

8

إنشاء وتسجيل المزيد من العقد

أكمل الإعداد العنقودي.

9

حتى تبدأ التجربة ، تقوم العقد الخاصة بك بإنشاء إنذار يشير إلى أن خدمتك لم يتم تفعيلها بعد.

تنزيل ملفات التثبيت

في هذه المهمة، تقوم بتنزيل ملف OVA إلى جهازك (وليس إلى الخوادم التي قمت بإعدادها كنقاط أمن البيانات الهجينة). أنت استخدام ملفّ بوصة تثبيت عملية.
1

تسجيل الدخول إلى https://admin.webex.comثم اضغط Services.

2

في قسم الخدمات الهجينة، ابحث عن بطاقة أمن البيانات الهجينة، ثم انقر فوق Set up.

إذا كانت البطاقة معطلة أو لم تراها، فاتصل بفريق حسابك أو بمنظمة شريكك. أعطهم رقم حسابك واطلب تمكين مؤسستك من تأمين البيانات الهجينة. للعثور على رقم الحساب، انقر فوق العتاد في أعلى اليمين، بجوار اسم مؤسستك.

يمكنك أيضا تحميل OVA في أي وقت من Help قسم حول Settings صفحة. على بطاقة Hybrid Data Security، انقر فوق Edit settings لفتح الصفحة. ثم اضغط Download Hybrid Data Security software في Help القسم.

لن تكون الإصدارات الأقدم من حزمة البرامج (OVA) متوافقة مع أحدث تحديثات أمن البيانات الهجينة. هذا يمكن أن يؤدي إلى مشاكل أثناء ترقية التطبيق. تأكد من تحميل أحدث إصدار من ملف OVA.

3

تحديد No للإشارة إلى أنك لم تقم بإعداد العقدة بعد، ثم انقر فوق Next.

يبدأ ملف OVA تلقائيا في التنزيل. احفظ الملف إلى موقع على جهازك.
4

اختياري، انقر Open Deployment Guide للتحقق مما إذا كان هناك نسخة لاحقة من هذا الدليل متوفرة.

إنشاء إعدادات ISO لمضيفات HDS

تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.

‏‫قبل البدء‬

1

في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك:

في البيئات العادية:

docker rmi ciscocitg/hds-setup:stable

في بيئات فيدرامب:

docker rmi ciscocitg/hds-setup-fedramp:stable

تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله.

2

لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:

docker login -u hdscustomersro
3

في موجه كلمة المرور ، أدخل هذا التجزئة:

dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
4

تحميل أحدث صورة مستقرة لبيئتك:

في البيئات العادية:

docker pull ciscocitg/hds-setup:stable

في بيئات فيدرامب:

docker pull ciscocitg/hds-setup-fedramp:stable
5

عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:

  • في البيئات العادية بدون وكيل:

    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
  • في البيئات العادية مع وكيل HTTP:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في البيئات العادية مع وكيل HTTPS:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في بيئات FedRAMP بدون وكيل:

    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP مع وكيل HTTP:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP مع وكيل HTTPS:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080."

6

لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي.

استخدم متصفح الويب للذهاب إلى المضيف المحلي ، http://127.0.0.1:8080، وأدخل اسم مستخدم مشرف العميل لـ Control Hub على موجه.

تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لضبط البيئة المناسبة لذلك الحساب. ثم تعرض الأداة موجه تسجيل الدخول القياسية.

7

عند الطلب، أدخل بيانات اعتماد تسجيل الدخول لمدير العملاء في Control Hub، ثم انقر فوق Log in للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة.

8

في صفحة نظرة عامة على أداة الإعداد، انقر فوق Get Started.

9

على ISO Import الصفحة، لديك هذه الخيارات:

  • No—إذا كنت تقوم بإنشاء أول عقدة HDS الخاصة بك ، فلن يكون لديك ملف ISO لتحميله.
  • Yes—إذا كنت قد أنشأت بالفعل عقد HDS، ثم حدد ملف ISO الخاص بك في التصفح وتحميله.
10

تحقق من أن شهادة X.509 تفي بالمتطلبات الواردة في X.509 متطلبات الشهادة.

  • إذا لم تقم بتحميل شهادة من قبل، قم بتحميل الشهادة X.509 ، أدخل كلمة المرور، وانقر فوق Continue.
  • إذا كانت شهادتك على ما يرام، انقر فوق Continue.
  • إذا انتهت صلاحية الشهادة أو تريد استبدالها، اختر No من أجل Continue using HDS certificate chain and private key from previous ISO?. ارفع شهادة X جديدة509 ، وأدخل كلمة المرور، وانقر Continue.
11

أدخل عنوان قاعدة البيانات وحساب HDS للوصول إلى مدير البيانات الرئيسي:

  1. اختر Database Type (PostgreSQL أو Microsoft SQL Server).

    إذا اخترت Microsoft SQL Server، فستحصل على حقل نوع المصادقة.

  2. (Microsoft SQL Server فقط) حدد Authentication Type::

    • المصادقة الأساسية: تحتاج إلى اسم حساب خادم SQL محليّ في Username حقل.

    • مصادقة Windows: تحتاج إلى حساب Windows في التنسيق username@DOMAIN في Username حقل.

  3. إدخال قاعدة بيانات خادم عنوان بوصة استمارة <hostname>:<port> أو <IP-address>:<port>.

    المثال:
    dbhost.example.org:1433 أو 198.51.100.17:1433

    يمكنك استخدام عنوان IP للمصادقة الأساسية ، إذا لم تتمكن العقد من استخدام DNS لحل اسم المضيف.

    إذا كنت تستخدم مصادقة Windows ، فيجب عليك إدخال اسم نطاق مؤهل بالكامل في التنسيق dbhost.example.org:1433

  4. إدخال Database Name.

  5. إدخال Username و Password من المستخدم مع جميع الامتيازات على قاعدة بيانات التخزين الرئيسية.

12

اختر a TLS Database Connection Mode::

الوضع

الوصف

Prefer TLS (الخيار الافتراضي)

لا تحتاج عقدة HDS إلى TLS للاتصال بخادم قاعدة البيانات. إذا مكّنت TLS على خادم قاعدة البيانات ، فستحاول العقد الاتصال المشفر.

Require TLS

تتصل عقدة HDS فقط إذا كان خادم قاعدة البيانات يمكن التفاوض على TLS.

Require TLS and verify certificate signer

لا ينطبق هذا الوضع على قواعد بيانات SQL Server.

  • تتصل عقدة HDS فقط إذا كان خادم قاعدة البيانات يمكن التفاوض على TLS.

  • بعد إنشاء اتصال TLS ، تقارن العقدة الموقّع من الشهادة من خادم قاعدة البيانات بسلطة الشهادة في Database root certificate. إذا لم تتطابق، فإن العقدة تقطع الاتصال.

إستعمل Database root certificate كِش أسفل إلى التحميل جذر شهادة لـ خيار.

Require TLS and verify certificate signer and hostname

  • تتصل عقدة HDS فقط إذا كان خادم قاعدة البيانات يمكن التفاوض على TLS.

  • بعد إنشاء اتصال TLS ، تقارن العقدة الموقّع من الشهادة من خادم قاعدة البيانات بسلطة الشهادة في Database root certificate. إذا لم تتطابق، فإن العقدة تقطع الاتصال.

  • كما تحقق العقد من أن اسم المضيف في شهادة الخادم يطابق اسم المضيف في Database host and port حقل. يجب أن تتطابق الأسماء تمامًا ، أو تسقط العقدة الاتصال.

إستعمل Database root certificate كِش أسفل إلى التحميل جذر شهادة لـ خيار.

عند تحميل شهادة الجذر (إذا لزم الأمر) والنقر فوق Continue، تختبر أداة إعداد HDS اتصال TLS بخادم قاعدة البيانات. تقوم الأداة أيضًا بالتحقق من توقيع الشهادة واسم المضيف ، إن وجد. إذا فشل الاختبار، تظهر الأداة رسالة خطأ تصف المشكلة. يمكنك اختيار تجاهل الخطأ والاستمرار في الإعداد. (بسبب اختلافات الاتصال ، قد تكون عقدة HDS قادرة على إنشاء اتصال TLS حتى لو لم تتمكن آلة أداة إعداد HDS من اختبارها بنجاح.)

13

في صفحة سجلات النظام، قم بإعداد خادم Syslogd الخاص بك:

  1. أدخل عنوان خادم syslog.

    إذا لم يكن الخادم قادرًا على حل DNS من العقد لمجموعة HDS الخاصة بك ، فاستخدم عنوان IP في عنوان URL.

    المثال:
    udp://10.92.43.23:514 يشير إلى تسجيل الدخول إلى مضيف Syslogd 10.92.43.23 على منفذ UDP 514.
  2. إذا قمت بإعداد الخادم الخاص بك لاستخدام تشفير TLS ، فتحقق Is your server configured for TLS negotiation/handshake?

    إذا تفقّد مربّع تفقّد أدخل a TCP URL مثل tcp://10.92.43.23:514، وتحميل شهادة الجذر syslog.

  3. من Choose syslog record termination المنسدلة، اختر الإعداد المناسب لملف ISO الخاص بك: اختر أو يستخدم الخط الجديد لـ Graylog و Rsyslog TCP

    • Null byte -- \x00

    • Newline -- \n—اختر هذا الخيار لـ Graylog و Rsyslog TCP.

  4. انقر فوق Continue.

14

(اختياري) يمكنك تغيير القيمة الافتراضية لبعض معلمات اتصال قاعدة البيانات في Advanced Settings. بشكل عام ، هذا المعلمة هو الوحيد الذي قد ترغب في تغييره:

app_datasource_connection_pool_maxSize: 10
15

انقر فوق Continue على موقع Reset Service Accounts Password الشاشة.

كلمات مرور حساب الخدمة لها عمر تسعة أشهر. استخدم هذه الشاشة عندما تنتهي كلمات السر الخاصة بك أو تريد إعادة تعيينها لإلغاء ملفات ISO السابقة.

16

انقر فوق Download ISO File. احفظ الملف في موقع يسهل العثور عليه.

17

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي.

حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين.

18

لإغلاق أداة الإعداد، اكتب CTRL+C.

الخطوات التالية

نسخ احتياطي ملف ISO التكوين. تحتاج إلى إنشاء المزيد من العقد للاسترداد ، أو إجراء تغييرات في التكوين. إذا فقدت جميع نسخ ملف ISO، فقد أيضا المفتاح الرئيسي. لا يمكن استرداد المفاتيح من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.

ليس لدينا نسخة من هذا المفتاح ولا يمكن أن تساعد إذا فقدته.

تثبيت HDS Host OVA

استخدم هذا الإجراء لإنشاء آلة افتراضية من ملف OVA.
1

استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi.

2

تحديد File &gt Deploy OVF Template.

3

في المعالج ، حدد موقع ملف OVA الذي قمت بتنزيله سابقًا ، ثم انقر فوق Next.

4

على Select a name and folder صفحة ، أدخل a Virtual machine name بالنسبة للعقدة (على سبيل المثال ، "HDS_Node_1") ، اختر موقعًا يمكن أن يقيم فيه نشر عقدة الآلة الافتراضية ، ثم انقر فوق Next.

5

على Select a compute resource الصفحة ، اختر مورد حساب الوجهة ، ثم انقر فوق Next.

يتم تشغيل فحص التحقق من الصحة. بعد الانتهاء ، تظهر تفاصيل القالب.

6

تحقق من تفاصيل القالب ثم انقر فوق Next.

7

إذا طُلب منك اختيار إعدادات المورد على Configuration الصفحة، انقر 4 CPU ثم انقر فوق Next.

8

على Select storage الصفحة، انقر Next قبول تنسيق القرص الافتراضي وسياسة تخزين VM.

9

على Select networks الصفحة ، اختر خيار الشبكة من قائمة الإدخالات لتوفير الاتصال المطلوب إلى VM.

10

على Customize template الصفحة، تكوين إعدادات الشبكة التالية:

  • اسم المضيف—أدخل FQDN (اسم المضيف والنطاق) أو اسم مضيف كلمة واحدة للعقدة.
    • لست بحاجة إلى تعيين النطاق ليطابق النطاق الذي استخدمته للحصول على شهادة509 X.

    • لضمان تسجيل ناجح في السحابة ، استخدم فقط الأحرف الصغيرة في FQDN أو اسم المضيف الذي قمت بتعيينه للعقدة. الكتابة بالأحرف الكبيرة غير مدعومة في الوقت الحالي.

    • يجب ألا يتجاوز الطول الإجمالي لـ FQDN 64 الأحرف.

  • عنوان IP—أدخل عنوان IP للواجهة الداخلية للعقدة.

    يجب أن تحتوي العقدة على عنوان IP واسم DNS داخلي. DHCP غير مدعوم.

  • قناع—أدخل عنوان قناع الشبكة الفرعية في ترميز النقاط العشرية. على سبيل المثال، 255.255.255.0.
  • البوابة—أدخل عنوان IP الخاص بالبوابة. البوابة هي عقدة شبكة تعمل كنقطة وصول إلى شبكة أخرى.
  • خوادم DNS—أدخل قائمة منفصلة بخوادم DNS، والتي تتعامل مع ترجمة أسماء النطاقات إلى عناوين IP رقمية. (يُسمح 4 بإدخالات DNS.)
  • خوادم NTP—أدخل خادم NTP في مؤسستك أو خادم NTP خارجي آخر يمكن استخدامه في مؤسستك. قد لا تعمل خوادم NTP الافتراضية لجميع المؤسسات. يمكنك أيضًا استخدام قائمة فاصلة منفصلة لإدخال خوادم NTP متعددة.
  • نشر جميع العقد على نفس الشبكة الفرعية أو VLAN ، بحيث يمكن الوصول إلى جميع العقد في مجموعة من العملاء في شبكتك لأغراض إدارية.

إذا كنت تفضل ، يمكنك تخطي تكوين إعداد الشبكة واتباع الخطوات في إعداد Hybrid Data Security VMلضبط الإعدادات من وحدة تحكم العقدة.

تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 and 8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة.

11

انقر باليمين على عقدة VM، ثم اختر Power > Power On.

يتم تثبيت برنامج Hybrid Data Security كضيف على مضيف VM. أنت الآن مستعد لتسجيل الدخول إلى وحدة التحكم وتكوين العقدة.

نصائح استكشاف الأخطاء وإصلاحها

قد تواجه تأخرًا لبضع دقائق قبل ظهور حاويات العقدة. تظهر رسالة جدار حماية الجسر على وحدة التحكم أثناء الإقلاع الأول ، والتي لا يمكنك تسجيل الدخول خلالها.

إعداد Hybrid Data Security VM

استخدم هذا الإجراء لتسجيل الدخول إلى وحدة التحكم VM Hybrid Data Security لأول مرة وتعيين بيانات اعتماد تسجيل الدخول. يمكنك أيضًا استخدام وحدة التحكم لتكوين إعدادات الشبكة للعقدة إذا لم تقم بتهيئتها في وقت نشر OVA.

1

في عميل VMware vSphere، حدد عقدة أمن البيانات الهجين VM وحدد Console علامة تبويب

يتم تشغيل VM ويظهر موجه تسجيل الدخول. إذا لم يتم عرض موجه تسجيل الدخول، اضغط Enter.
2

استخدم تسجيل الدخول وكلمة المرور الافتراضية التالية لتسجيل الدخول وتغيير بيانات الاعتماد:

  1. تسجيل الدخول: admin

  2. كلمة السر: ciscosystems

نظرًا لأنك تقوم بتسجيل الدخول إلى VM لأول مرة ، يجب عليك تغيير كلمة مرور المسؤول.

3

إذا قمت بالفعل بتهيئة إعدادات الشبكة في تثبيت HDS Host OVAتخطي بقية هذا الإجراء. خلاف ذلك ، في القائمة الرئيسية ، حدد Edit Configuration الخيار.

4

قم بإعداد تكوين ثابت مع عنوان IP ، قناع ، بوابة ومعلومات DNS. يجب أن تحتوي العقدة على عنوان IP واسم DNS داخلي. DHCP غير مدعوم.

5

(اختياري) تغيير اسم المضيف أو النطاق أو خادم (خوادم) NTP ، إذا لزم الأمر لمطابقة سياسة الشبكة الخاصة بك.

لست بحاجة إلى تعيين النطاق ليطابق النطاق الذي استخدمته للحصول على شهادة509 X.

6

احفظ تكوين الشبكة وإعادة تشغيل VM بحيث تصبح التغييرات نافذة المفعول.

تحميل وتركيب إعدادات HDS ISO

استخدم هذا الإجراء لتكوين الجهاز الظاهري من ملف ISO الذي قمت بإنشائه باستخدام أداة إعداد HDS.

‏‫قبل البدء‬

نظرًا لأن ملف ISO يحمل المفتاح الرئيسي ، يجب أن يتم عرضه فقط على أساس "الحاجة إلى المعرفة" ، للوصول إلى VMs Hybrid Data Security وأي مسؤول قد يحتاج إلى إجراء تغييرات. تأكد من أن هؤلاء المسؤولين فقط يمكنهم الوصول إلى مستودع البيانات.

1

تحميل ملف ISO من جهاز الكمبيوتر الخاص بك:

  1. في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر فوق خادم ESXi.

  2. في قائمة الأجهزة في علامة التبويب التكوين، انقر فوق Storage.

  3. في قائمة Datastores، انقر بزر الماوس الأيمن على Datastore لملفات VMs الخاصة بك وانقر Browse Datastore.

  4. انقر فوق أيقونة تحميل الملفات، ثم انقر فوق Upload File.

  5. انتقل إلى الموقع الذي قمت فيه بتنزيل ملف ISO على جهاز الكمبيوتر الخاص بك وانقر عليه Open.

  6. انقر فوق Yes لقبول عملية التحميل والتنزيل تحذير ، وإغلاق حوار البيانات.

2

قم بتثبيت ملف ISO:

  1. في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.

  2. انقر فوق OK قبول خيارات التحرير المقيدة التحذير.

  3. انقر فوق CD/DVD Drive 1، حدد خيار التثبيت من ملف ISO datastore ، وتصفح إلى الموقع الذي قمت بتحميل ملف التكوين ISO.

  4. تحقق Connected و Connect at power on.

  5. حفظ التغييرات الخاصة بك وإعادة تشغيل الجهاز الظاهري.

الخطوات التالية

إذا كانت سياسة تكنولوجيا المعلومات الخاصة بك تتطلب، يمكنك إلغاء تثبيت ملف ISO بشكل اختياري بعد أن تلتقط جميع العقد تغييرات التكوين. انظر (اختياري) إلغاء ISO بعد تكوين HDSللحصول على التفاصيل.

اضبط عقدة HDS للتكامل الوكيل

إذا كانت بيئة الشبكة تتطلب بروكسي، استخدم هذا الإجراء لتحديد نوع البروكسي الذي تريد دمجه مع Hybrid Data Security. إذا اخترت وكيل فحص شفاف أو وكيل HTTPS صريح، يمكنك استخدام واجهة العقدة لتحميل وتثبيت شهادة الجذر. يمكنك أيضًا التحقق من اتصال الوكيل من الواجهة ، واستكشاف أي مشكلات محتملة.

‏‫قبل البدء‬

1

أدخل عنوان إعداد عقدة HDS https://[HDS Node IP or FQDN]/setup في متصفح ويب، أدخل بيانات اعتماد المشرف التي قمت بإعدادها للعقدة، ثم انقر فوق Sign In.

2

اذهب إلى Trust Store & Proxy، ثم اختر خيارًا:

  • لا يوجد وكيل—الخيار الافتراضي قبل دمج وكيل. لا يوجد تحديث للشهادات المطلوبة.
  • Transparent Non-Inspection Proxy—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد ويجب ألا تتطلب أي تغييرات للعمل مع وكيل غير فحص. لا يوجد تحديث للشهادات المطلوبة.
  • التحقق من الوكيل الشفاف—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا توجد تغييرات في تكوين HTTPS ضرورية في نشر أمن البيانات الهجينة ، ومع ذلك ، تحتاج عقدة HDS إلى شهادة الجذر حتى تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارتها على المواقع الإلكترونية وأنواع المحتوى غير المسموح بها. هذا النوع من الوكيل يفك كل حركة المرور الخاصة بك (حتى HTTPS).
  • وكيل صريح—مع وكيل صريح، تخبر العميل (عقدة HDS) عن خادم الوكيل الذي يجب استخدامه، ويدعم هذا الخيار العديد من أنواع المصادقة. بعد اختيار هذا الخيار، يجب عليك إدخال المعلومات التالية:
    1. بروكسي IP/FQDN—العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.

    2. منفذ الوكيل—رقم منفذ يستخدمه الوكيل للاستماع إلى حركة المرور الوكيل.

    3. بروتوكول الوكيل—اختر http (يعرض ويتحكم في جميع الطلبات التي يتم تلقيها من العميل) أو https (يوفر قناة للخادم ويتلقى العميل شهادة الخادم ويتحقق منها). اختر خيارًا بناءً على ما يدعمه خادم الوكيل الخاص بك.

    4. نوع المصادقة—اختر من بين أنواع المصادقة التالية:

      • لا شيء—لا يلزم مزيد من المصادقة.

        متوفر لبروكسي HTTP أو HTTPS.

      • أساسي—يستخدم لوكيل مستخدم HTTP لتقديم اسم مستخدم وكلمة مرور عند تقديم طلب. يستخدم ترميز64 القاعدة.

        متوفر لبروكسي HTTP أو HTTPS.

        إذا اخترت هذا الخيار ، يجب عليك أيضًا إدخال اسم المستخدم وكلمة المرور.

      • Digest—يُستخدم لتأكيد الحساب قبل إرسال معلومات حساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.

        متوفر لبروكسي HTTPS فقط.

        إذا اخترت هذا الخيار ، يجب عليك أيضًا إدخال اسم المستخدم وكلمة المرور.

اتبع الخطوات التالية للحصول على وكيل فحص شفاف، أو وكيل HTTP صريح مع المصادقة الأساسية، أو وكيل HTTPS صريح.

3

انقر فوق Upload a Root Certificate or End Entity Certificate، ثم انتقل إلى اختيار شهادة الجذر للوكيل.

الـ شهادة هو ليس مُثبّتة إلى إعادة تشغيل عقدة إلى تثبيت شهادة. انقر فوق سهم شيفرون حسب اسم مصدر الشهادة للحصول على مزيد من التفاصيل أو انقر فوق Delete إذا ارتكبت خطأ وترغب في إعادة تحميل الملف.

4

انقر فوق Check Proxy Connection لاختبار اتصال الشبكة بين العقدة والوكيل.

إذا فشل اختبار الاتصال ، فسترى رسالة خطأ تظهر السبب وكيف يمكنك تصحيح المشكلة.

إذا رأيت رسالة تقول أن دقة DNS الخارجية لم تكن ناجحة ، فإن العقدة لم تتمكن من الوصول إلى خادم DNS. هذا الشرط متوقع في العديد من تكوينات الوكيل الصريحة. يمكنك الاستمرار في الإعداد ، وستعمل العقدة في وضع قرار DNS الخارجي المحظور. إذا كنت تعتقد أن هذا خطأ، أكمل هذه الخطوات، ثم انظر إيقاف وضع استبانة DNS الخارجي المحظور.

5

بعد اجتياز اختبار الاتصال ، ولتعيين الوكيل الصريح إلى https فقط ، قم بتشغيل التبديل إلى Route all port 443/444 https requests from this node through the explicit proxy. يتطلب هذا الإعداد 15 ثوانٍ ليدخل حيز التنفيذ.

6

انقر فوق Install All Certificates Into the Trust Store (يظهر لوكيل HTTPS صريح أو وكيل فحص شفاف) أو Reboot (يظهر لوكيل HTTP واضح) ، اقرأ موجه ، ثم انقر فوق Install إذا كنت مستعدًا.

تبدأ العقدة في غضون بضع دقائق.

7

بعد إعادة تشغيل العقدة ، قم بتسجيل الدخول مرة أخرى إذا لزم الأمر ، ثم افتح Overview الصفحة للتحقق من فحوصات الاتصال للتأكد من أنها كلها في حالة خضراء.

التحقق من اتصال الوكيل يختبر فقط دومين فرعي من webex.com. إذا كانت هناك مشاكل في الاتصال ، فهناك مشكلة شائعة هي أن بعض النطاقات السحابية المدرجة في تعليمات التثبيت يتم حظرها في الوكيل.

سجل العقدة الأولى في المجموعة

هذه المهمة تأخذ العقدة العامة التي أنشأتها في إعداد Hybrid Data Security VMيقوم بتسجيل العقدة باستخدام سحابة Webex ، ويحولها إلى عقدة أمان البيانات الهجينة.

عندما تقوم بتسجيل العقدة الأولى ، تقوم بإنشاء مجموعة يتم تعيين العقدة إليها. تحتوي المجموعة على واحدة أو أكثر من العقد المنشورة لتوفير التكرار.

‏‫قبل البدء‬

  • بمجرد البدء في تسجيل العقدة ، يجب عليك إكمالها في غضون 60 دقائق أو يجب عليك البدء من جديد.

  • تأكد من تعطيل أي مانعات منبثقة في متصفحك أو أنك تسمح باستثناء admin.webex.com.

1

تسجيل الدخول إلى https://admin.webex.com.

2

من القائمة على الجانب الأيسر من الشاشة، حدد Services.

3

في قسم الخدمات الهجينة، ابحث عن أمن البيانات الهجينة وانقر فوق Set up.

تظهر صفحة عقدة أمن البيانات الهجينة.
4

تحديد Yes للإشارة إلى أنك قمت بإعداد العقدة وكنت على استعداد لتسجيلها، ثم انقر فوق Next.

5

في الحقل الأول، أدخل اسم للمجموعة التي تريد تعيين عقدة أمن البيانات الهجين الخاصة بك.

نوصي بتسمية مجموعة بناءً على موقع عقد المجموعة جغرافيًا. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس"

6

في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) من العقدة الخاصة بك وانقر فوق Next.

عنوان IP هذا أو FQDN يجب أن يطابق عنوان IP أو اسم المضيف والنطاق الذي استخدمته في إعداد Hybrid Data Security VM.

تظهر رسالة تشير إلى أنه يمكنك تسجيل العقدة الخاصة بك على Webex.
7

انقر فوق Go to Node.

8

انقر فوق Continue في رسالة التحذير.

بعد لحظات قليلة ، يتم إعادة توجيهك إلى اختبارات الاتصال العقدي لخدمات Webex. إذا كانت جميع الاختبارات ناجحة، تظهر صفحة عقدة Allow Access to Hybrid Data Security. هناك، أنت تؤكد أنك تريد منح أذونات لمؤسسة Webex الخاصة بك للوصول إلى العقدة الخاصة بك.
9

تحقق من Allow Access to Your Hybrid Data Security Node مربع الاختيار ، ثم انقر فوق Continue.

تم التحقق من صحة حسابك وتشير رسالة "التسجيل الكامل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex.
10

انقر فوق الرابط أو أغلق علامة التبويب للعودة إلى صفحة Control Hub Hybrid Data Security.

على Hybrid Data Security الصفحة، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها. ستقوم العقدة بتنزيل أحدث البرامج تلقائيًا من السحابة.

إنشاء وتسجيل المزيد من العقد

لإضافة عقد إضافية إلى المجموعة الخاصة بك، يمكنك ببساطة إنشاء VMs إضافية وتركيب نفس ملف ISO التكوين، ثم تسجيل العقدة. نوصي بأن يكون لديك على الأقل 3 عقد.

في هذا الوقت ، النسخ الاحتياطي VMs التي قمت بإنشائها في استكمال المتطلبات الأساسية لأمن البيانات الهجينةهي مضيفات احتياطية تستخدم فقط في حالة التعافي من الكوارث؛ وهي غير مسجلة لدى النظام حتى ذلك الحين. للاطلاع على التفاصيل، انظر التعافي من الكوارث باستخدام مركز بيانات الاستعداد.

‏‫قبل البدء‬

  • بمجرد البدء في تسجيل العقدة ، يجب عليك إكمالها في غضون 60 دقائق أو يجب عليك البدء من جديد.

  • تأكد من تعطيل أي مانعات منبثقة في متصفحك أو أنك تسمح باستثناء admin.webex.com.

1

إنشاء آلة افتراضية جديدة من OVA، تكرار الخطوات في تثبيت HDS Host OVA.

2

قم بإعداد التكوين الأولي على VM الجديد ، وتكرار الخطوات في إعداد Hybrid Data Security VM.

3

على VM الجديد ، كرر الخطوات في تحميل وتركيب إعدادات HDS ISO.

4

إذا كنت تقوم بإعداد وكيل للنشر الخاص بك، كرر الخطوات في اضبط عقدة HDS للتكامل الوكيلكما هو مطلوب للعقدة الجديدة.

5

سجل العقدة.

  1. في https://admin.webex.com، حدد Services من القائمة على الجانب الأيسر من الشاشة.

  2. في قسم الخدمات الهجينة، ابحث عن بطاقة أمن البيانات الهجينة وانقر فوق Resources.

    تظهر صفحة موارد أمن البيانات الهجينة.
  3. انقر فوق Add Resource.

  4. في الحقل الأول، حدد اسم المجموعة الموجودة لديك.

  5. في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) من العقدة الخاصة بك وانقر فوق Next.

    تظهر رسالة تشير إلى أنه يمكنك تسجيل العقدة الخاصة بك إلى سحابة Webex.
  6. انقر فوق Go to Node.

    بعد لحظات قليلة ، يتم إعادة توجيهك إلى اختبارات الاتصال العقدي لخدمات Webex. إذا كانت جميع الاختبارات ناجحة، تظهر صفحة عقدة Allow Access to Hybrid Data Security. هناك، أنت تؤكد أنك تريد إعطاء أذونات لمؤسستك للوصول إلى عقدة الخاص بك.
  7. تحقق من Allow Access to Your Hybrid Data Security Node مربع الاختيار ، ثم انقر فوق Continue.

    تم التحقق من صحة حسابك وتشير رسالة "التسجيل الكامل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex.
  8. انقر فوق الرابط أو أغلق علامة التبويب للعودة إلى صفحة Control Hub Hybrid Data Security.

العقدة مسجلة. لاحظ أنه حتى تبدأ التجربة ، تقوم العقد الخاصة بك بإنشاء إنذار يشير إلى أن خدمتك لم يتم تفعيلها بعد.

الخطوات التالية

تشغيل تجربة والانتقال إلى الإنتاج(الفصل التالي)
تشغيل إصدار تجريبي والانتقال إلى الإنتاج

Trial to Production مهمة تدفق

بعد إعداد مجموعة Hybrid Data Security ، يمكنك بدء تشغيل برنامج تجريبي ، وإضافة مستخدمين إليه ، والبدء في استخدامه لاختبار والتحقق من نشره استعدادًا للانتقال إلى الإنتاج.

1

إذا كان ذلك مناسبا، مزامنة HdsTrialGroup المجموعة كائن.

إذا كانت مؤسستك تستخدم مزامنة الدليل للمستخدمين، فيجب عليك تحديد HdsTrialGroup مجموعة كائن إلى مزامنة إلى سحابة قبل بدء a محاكمة. للاطلاع على التعليمات، انظر دليل النشر لموصل دليل سيسكو.

2

تفعيل التجربة

ابدأ محاكمة. حتى تقوم بهذه المهمة، تقوم العقد بإنشاء إنذار يشير إلى أن الخدمة لم يتم تفعيلها بعد.

3

اختبار نشر أمن البيانات الهجين

تحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين الخاص بك.

4

مراقبة صحة البيانات الهجينة

تحقق من الحالة، وإعداد إشعارات البريد الإلكتروني للإنذارات.

5

إضافة أو إزالة المستخدمين من تجربتك

6

أكمل المرحلة التجريبية بإحدى الإجراءات التالية:

تفعيل التجربة

‏‫قبل البدء‬

إذا كانت مؤسستك تستخدم مزامنة الدليل للمستخدمين، فيجب عليك تحديد HdsTrialGroup مجموعة كائن لمزامنة مع السحابة قبل بدء تجربة لمؤسستك. للاطلاع على التعليمات، انظر دليل النشر لموصل دليل سيسكو.

1

تسجيل الدخول إلى https://admin.webex.comثم اختر Services.

2

تحت حماية البيانات الهجينة، انقر فوق Settings.

3

في قسم حالة الخدمة، انقر فوق Start Trial.

تتغير حالة الخدمة إلى وضع التجربة.
4

انقر فوق Add Users وأدخل عنوان البريد الإلكتروني لمستخدم واحد أو أكثر لتجربة استخدام العقد Hybrid Data Security الخاصة بك لخدمات التشفير والفهرسة.

(إذا كانت مؤسستك تستخدم مزامنة الدليل، استخدم Active Directory لإدارة المجموعة التجريبية، HdsTrialGroup)

اختبار نشر أمن البيانات الهجين

استخدم هذا الإجراء لاختبار سيناريوهات تشفير أمان البيانات الهجين.

‏‫قبل البدء‬

  • قم بإعداد نشر أمن البيانات الهجين الخاص بك.

  • قم بتفعيل التجربة، وإضافة عدة مستخدمين للتجربة.

  • تأكد من أن لديك حق الوصول إلى syslog للتحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين.

1

يتم تعيين مفاتيح لمساحة معينة من قبل منشئ الفضاء. قم بتسجيل الدخول إلى تطبيق Webex كأحد المستخدمين الطيارين ، ثم قم بإنشاء مساحة ودعوة مستخدم تجريبي واحد على الأقل ومستخدم غير تجريبي واحد.

إذا قمت بتعطيل نشر Hybrid Data Security ، فلن يصبح المحتوى الموجود في المساحات التي ينشئها المستخدمون الطيار متاحًا بمجرد استبدال النسخ المخزنة من مفاتيح التشفير الخاصة بالعميل.

2

أرسل رسائل إلى جديد فراغ.

3

تحقق من إخراج syslog للتحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين الخاص بك.

  1. للتحقق من قيام المستخدم أولاً بإنشاء قناة آمنة إلى KMS ، فلتر على kms.data.method=create و kms.data.type=EPHEMERAL_KEY_COLLECTION::

    يجب أن تجد مدخلاً مثل ما يلي (المعرفات المختصرة للقراءة):
    2020-07-21 17:35:34.562 (+0000) INFO  KMS [pool-14-thread-1] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/0[~]9 ecdheKid: kms://hds2.org5.portun.us/statickeys/3[~]0 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
    kms.merc.id=8[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=EPHEMERAL_KEY_COLLECTION, 
    kms.data.requestId=9[~]6, kms.data.uri=kms://hds2.org5.portun.us/ecdhe, kms.data.userId=0[~]2
  2. للتحقق من وجود مستخدم يطلب مفتاح موجود من KMS ، فلتر على kms.data.method=retrieve و kms.data.type=KEY::

    يجب أن تجد مدخلا مثل:
    2020-07-21 17:44:19.889 (+0000) INFO  KMS [pool-14-thread-31] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_f[~]0, kms.data.method=retrieve, 
    kms.merc.id=c[~]7, kms.merc.sync=false, kms.data.uriHost=ciscospark.com, kms.data.type=KEY, 
    kms.data.requestId=9[~]3, kms.data.uri=kms://ciscospark.com/keys/d[~]2, kms.data.userId=1[~]b
  3. للتحقق من وجود مستخدم يطلب إنشاء مفتاح KMS جديد ، فلتر على kms.data.method=create و kms.data.type=KEY_COLLECTION::

    يجب أن تجد مدخلا مثل:
    2020-07-21 17:44:21.975 (+0000) INFO  KMS [pool-14-thread-33] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_4[~]0, kms.data.method=create, 
    kms.merc.id=6[~]e, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=KEY_COLLECTION, 
    kms.data.requestId=6[~]4, kms.data.uri=/keys, kms.data.userId=1[~]b
  4. للتحقق من وجود مستخدم يطلب إنشاء كائن موارد KMS جديد (KRO) عند إنشاء مساحة أو مورد محمي آخر، فلتر على kms.data.method=create و kms.data.type=RESOURCE_COLLECTION::

    يجب أن تجد مدخلا مثل:
    2020-07-21 17:44:22.808 (+0000) INFO  KMS [pool-15-thread-1] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
    kms.merc.id=5[~]3, kms.merc.sync=true, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, 
    kms.data.requestId=d[~]e, kms.data.uri=/resources, kms.data.userId=1[~]b

تفسير سجلات HDS وفهم تسميات وكيل

توفر سجلات HDS معلومات مفصلة عن طلبات KMS. وتشمل هذه السجلات مجالات مختلفة تساعد على تحديد طبيعة الطلب والهوية المرتبطة به. فهم هذه المجالات ضروري لتفسير الأنشطة والعمليات الداخلية الموثوق بها بشكل صحيح.

مصطلحات

لضمان الوضوح عند مراجعة سجلات HDS ، من المهم فهم المصطلحات التالية:

المصطلحالتعريف
حساب الخدمةهوية الخدمة التي تسمح لخدمات Webex بأداء الإجراءات المصرح بها بشكل آمن.
الوكيلكيان خدمة أو هوية حساب خدمة تستخدم لأداء العمليات الآلية داخل بيئة HDS.
تسمية الوكيلعلامة مدرجة في سجلات HDS التي تحدد المصدر المحدد ونوع الطلب الوارد ، مما يسمح بإجراء تدقيق فعال لمراقبة الوصول.
وصول مفوّضحساب خدمة معتمد يقدم طلبًا لمستخدم معين، ضمن أذونات ذلك المستخدم. يظهر كطلب وفد: agent -> userid.

يشير مصطلح "الوكيل" في هذا السياق على وجه التحديد إلى هويات خدمة HDS. هذه لا تتعلق بالعوامل التي تعمل بالذكاء الاصطناعي المستخدمة في ميزات Webex الأخرى.

لا يتم تقديم الطلب إلا عندما ينشأ من:

  • مستخدم مُصدق عليه في مؤسستك، أو
  • حساب خدمة يقيم في مؤسستك ويؤذن به.

نظرة عامة على حقول السجل

الحقلما يمثله
الختم الزمنيتاريخ ووقت العملية.
طريقة البياناتتم تنفيذ عملية KMS (على سبيل المثال ، الاسترجاع).
كمس.data.orgمعرف المنظمة.
kms. data. httpUserAgentالعميل أو الخدمة التي تقدم الطلب.
WEBEX_TRACKINGIDمعرف تتبع فريد للطلب.
kms.data.uriHost / kms.data.uriالمضيف والمصدر المستهدف من قبل الطلب.
kms.data.userldالهوية التي تقوم بالطلب، بما في ذلك تسمية الوكيل.
kms.response.successيشير إلى ما إذا كان الطلب قد نجح.
أنواع الطلبات - مرجع سريع
علامة في سجل الوقائعتسمية الوكيلما يمثلهالعمليات النموذجية
نوع المستخدم: userAgentوكيل المستخدمحساب خدمة موثوق به مرتبط بتدفق عمل المستخدم، ويمتد إلى مؤسستك.إنشاء/إدارة مفاتيح لعملية المستخدم.
وكيل <id> -> مستخدم <id>وكيل المنظمةحساب خدمة موثوق به على مستوى المؤسسة باستخدام الوصول المفوّض.استخراج مسؤول الامتثال لبيانات Webex، وتكامل التقويم.
c-agent <id> -> userid <id>وكيل سحابي خدمة Webex تقدم طلبًا مفوضيًا لمستخدم معين.فحص الفيروسات، معاينة المحتوى، النصوص.
عامل c <id>وكيل سحابيخدمة Webex تقدم طلبًا مفوضيًا.ECDHE / مفاتيح الجلسة.
المستخدم النهائي-المستخدم النهائي المصادق عليه يتفاعل مع HDS.مستخدم يسترجع مفتاحه الخاص.
أنواع الطلبات - بالتفصيل

تصنف تسميات الوكيل مصدر الطلب وتساعد في تحديد ضوابط الوصول المناسبة. توضح الأمثلة التالية أنواع الطلبات المتعددة وتسميات الوكيل المرتبطة بها.

  1. وكيل المستخدم (وكيل المستخدم):

    هذه حسابات خدمة Webex الموثوقة المرتبطة بتدفقات عمل المستخدم المحددة ويتم تطبيقها على منظمة العملاء. وعادة ما تستخدم عندما تقوم الخدمة بإنشاء وإدارة المفاتيح نيابة عن سير عمل المستخدم.

    سجل العينة:

    2026-06-18 10:58:14.405 (+0000) INFO  KMS [pool-21-thread-110] - User: b[~]4 User Type: userAgent WEBEX_TRACKINGID=MsftPresence_6[~]9, kms.data.method=create, kms.merc.id=5[~]8, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, kms.data.requestId=b[~]4, kms.data.orgId=null, kms.data.uri=/resources, kms.data.userId=3[~]6, kms.data.httpUserAgent=<Webex service>
    

    المؤشر الرئيسي: سجل العينة يظهر وكيل المستخدم (userAgent) أداء عمليات جمع الموارد لخدمة Webex.

  2. وكيل المنظمة (وكيل):

    هذه حسابات خدمة Webex الموثوق بها مخولة لأداء العمليات المفوضة نيابة عن المستخدمين داخل HDS. تمتد هذه الحسابات إلى منظمة العملاء، وتنفذ عمليات على مستوى المنظمة. تدعم هذه الوظيفة العديد من الميزات ، مثل تمكين مسؤولي الامتثال من البحث واستخراج بيانات اتصالات Webex - ضمان المواءمة التنظيمية مع المعايير التنظيمية والأمنية وخصوصية البيانات.

    سجل العينة:

    2026-06-18 11:24:53.034 (+0000) INFO  KMS [pool-19-thread-118] - WEBEX_TRACKINGID=ccc_8[~]c, kms.data.method=retrieve, kms.merc.id=2[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]2, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/d[~]7, kms.data.userId=o-agent 9[~]c -> userid 4[~]b, kms.data.httpUserAgent=<Webex service>

    المؤشر الرئيسي: يظهر سجل العينة وكيل المنظمة (o-agent 9[~]cاستعادة مفتاح نيابة عن المستخدم (4[~]b) لخدمة Webex.

  3. وكيل السحابة (c-agent):

    يُسمح لحسابات خدمة Webex الموثوقة هذه بإجراء عمليات على HDS عبر الوصول المفوض نيابة عن المستخدم. وهي تدعم الميزات الأساسية - مثل التسجيلات بعد الاجتماع والنصوص ومسح مكافحة البرامج الضارة ومعاينات الملفات التي تعزز تجربة المستخدم بشكل عام.

    في حين يمكن تعطيل وكلاء السحابة عن طريق تعديل ISO ، يجب أن يكون العملاء على علم بأن هذا سيؤدي إلى فقدان الوظائف ، مثل تسجيلات ما بعد الاجتماع ، والنسخ ، ومعاينة الملفات ، ومسح مكافحة البرامج الضارة الآلي في Webex App Spaces. لمزيد من المعلومات، انظر تعطيل وكلاء السحابةالقسم.

    سجل العينة:

    2026-06-18 11:27:59.388 (+0000) INFO  KMS [pool-19-thread-56] - WEBEX_TRACKINGID=CLIENT_2[~]e, kms.data.method=retrieve, kms.merc.id=b[~]c, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=0[~]6, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/e[~]e, kms.data.userId=c-agent b[~]c -> userid 9[~]c, kms.data.httpUserAgent=<Webex service>

    المؤشر الرئيسي: يظهر سجل العينة وكيل سحابة (c-agent b[~]c) استرداد مفتاح المحتوى نيابة عن المستخدم (9[~]c).

  4. التفاعل المباشر مع المستخدم النهائي:

    مستخدم مُصدّق يتفاعل مع HDS مباشرة.

    سجل العينة:

    2026-06-18 11:29:39.858 (+0000) INFO  KMS [pool-19-thread-141] - kms.data.method=retrieve, kms.merc.id=a[~]d, kms.merc.sync=false, kms.data.orgId=null, kms.data.httpUserAgent=<Webex service>, WEBEX_TRACKINGID=CLIENT_7[~]e, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]a, kms.response.destination=https://wdm-a.wbx2.com/wdm/api/v1/devices/1[~]e, kms.response.resourceuri=null, kms.data.uri=kms://hds2.org5.portun.us/keys/b[~]b, kms.data.userId=c[~]f, kms.response.success=true

    المؤشر الرئيسي: سجل العينة يظهر المستخدم النهائي (c[~]f) استرداد مفتاح والتفاعل مع HDS مباشرة.

مراقبة صحة البيانات الهجينة

يظهر لك مؤشر الحالة داخل Control Hub ما إذا كان كل شيء على ما يرام مع نشر أمن البيانات الهجين. لمزيد من التنبيه الاستباقي، قم بالتسجيل للحصول على إشعارات البريد الإلكتروني. سيتم إعلامك عندما تكون هناك تنبيهات تؤثر على الخدمة أو ترقيات البرامج.
1

في مركز التحكم، حدد Services من القائمة على الجانب الأيسر من الشاشة.

2

في قسم الخدمات الهجينة، ابحث عن أمن البيانات الهجينة وانقر فوق Settings.

تظهر صفحة إعدادات أمان البيانات الهجينة.
3

في قسم إشعارات البريد الإلكتروني، اكتب عنوان بريد إلكتروني واحد أو أكثر مفصولة بفواصل، واضغط على Enter.

إضافة أو إزالة المستخدمين من تجربتك

بعد تنشيط تجربة وإضافة المجموعة الأولية لمستخدمي التجربة، يمكنك إضافة أو إزالة أعضاء التجربة في أي وقت أثناء تشغيل التجربة.

إذا قمت بإزالة مستخدم من التجربة ، فسيطلب عميل المستخدم إنشاء المفاتيح والمفاتيح من KMS السحابية بدلاً من KMS. إذا كان العميل يحتاج إلى مفتاح يتم تخزينه على KMS الخاص بك ، فإن KMS السحابية سوف تجلبه نيابة عن المستخدم.

إذا كانت مؤسستك تستخدم مزامنة الدليل، فاستخدم Active Directory (بدلاً من هذا الإجراء) لإدارة المجموعة التجريبية، HdsTrialGroupيمكنك عرض أعضاء المجموعة في Control Hub ولكن لا يمكنك إضافتها أو إزالتها.

1

تسجيل الدخول إلى Control Hub، ثم اختر Services.

2

تحت حماية البيانات الهجينة، انقر فوق Settings.

3

في قسم وضع التجربة في منطقة حالة الخدمة، انقر فوق Add Usersأو انقر view and edit لإزالة المستخدمين من التجربة.

4

أدخل عنوان البريد الإلكتروني لأحد المستخدمين أو أكثر لإضافته، أو انقر فوق X بواسطة معرف المستخدم لإزالة المستخدم من التجربة. ثم انقر Save.

الانتقال من التجربة إلى الإنتاج

عندما تكون راضيًا عن أن النشر الخاص بك يعمل بشكل جيد لمستخدمي التجربة ، يمكنك الانتقال إلى الإنتاج. عند الانتقال إلى الإنتاج ، سيستخدم جميع المستخدمين في المؤسسة نطاقك Hybrid Data Security في أماكن العمل لمفاتيح التشفير وغيرها من خدمات المجال الأمني. لا يمكنك العودة إلى وضع التجربة من الإنتاج إلا إذا قمت بتعطيل الخدمة كجزء من التعافي من الكوارث. يتطلب منك إعادة تنشيط الخدمة إعداد تجربة جديدة.
1

تسجيل الدخول إلى Control Hub، ثم اختر Services.

2

تحت حماية البيانات الهجينة، انقر فوق Settings.

3

في قسم حالة الخدمة، انقر فوق Move to Production.

4

تأكد من أنك تريد نقل جميع المستخدمين إلى الإنتاج.

إنهاء تجربتك دون الانتقال إلى الإنتاج

إذا قررت أثناء تجربتك عدم المضي قدمًا في نشر Hybrid Data Security الخاص بك ، فيمكنك تعطيل Hybrid Data Security ، والذي ينهي التجربة وينقل مستخدمي التجربة إلى خدمات أمن البيانات السحابية. سيفقد مستخدمو التجربة إمكانية الوصول إلى البيانات المشفرة خلال التجربة.
1

تسجيل الدخول إلى Control Hub، ثم اختر Services.

2

تحت حماية البيانات الهجينة، انقر فوق Settings.

3

في قسم تعطيل، انقر فوق Deactivate.

4

تأكد من أنك تريد تعطيل الخدمة وإنهاء التجربة.

إدارة نشر HDS

إدارة نشر HDS

استخدم المهام الموضحة هنا لإدارة نشر أمن البيانات الهجين.

تعيين جدول الترقية العنقودية

يتم إجراء ترقيات البرامج لأمن البيانات الهجينة تلقائيًا على مستوى الكتلة ، مما يضمن أن جميع العقد تعمل دائمًا على إصدار البرنامج نفسه. تتم الترقيات وفقًا لجدول الترقية للمجموعة. عندما تصبح ترقية البرمجيات متاحة، لديك خيار ترقية المجموعة يدويا قبل وقت الترقية المقرر. يمكنك تعيين جدول ترقية محدد أو استخدام الجدول الافتراضي 3:00 AM Daily الولايات المتحدة: أمريكا/لوس أنجلوس. يمكنك أيضًا اختيار تأجيل الترقية القادمة ، إذا لزم الأمر.

لتحديد جدول الترقية:

1

تسجيل الدخول إلى Control Hub.

2

في صفحة نظرة عامة، ضمن الخدمات الهجينة، حدد Hybrid Data Security.

3

في صفحة Hybrid Data Security Resources، حدد المجموعة.

4

في لوحة نظرة عامة على اليمين، ضمن إعدادات المجموعات، حدد اسم المجموعة.

5

في صفحة الإعدادات، تحت الترقية، حدد الوقت والمنطقة الزمنية لجدول الترقية.

ملاحظة: تحت المنطقة الزمنية، يتم عرض تاريخ ووقت الترقية المتوافرين التاليين. يمكنك تأجيل الترقية إلى اليوم التالي ، إذا لزم الأمر ، بالنقر فوق Postpone.

غيّر تشكيل عقدة

في بعض الأحيان قد تحتاج إلى تغيير تكوين عقدة أمان البيانات الهجينة لسبب مثل:
  • تغيير x.509 الشهادات بسبب انتهاء الصلاحية أو لأسباب أخرى.

    نحن لا ندعم تغيير اسم نطاق CN لشهادة. يجب أن يطابق النطاق الأصلي المستخدم لتسجيل المجموعة.

  • تحديث إعدادات قاعدة البيانات لتغيير إلى نسخة طبق الأصل من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.

    نحن لا ندعم نقل البيانات من PostgreSQL إلى Microsoft SQL Server، أو العكس. لتغيير بيئة قاعدة البيانات، ابدأ نشر جديد لأمن البيانات الهجينة.

  • إنشاء تكوين جديد لإعداد مركز بيانات جديد.

أيضا ، لأغراض أمنية ، يستخدم Hybrid Data Security كلمات مرور حساب الخدمة التي لها عمر تسعة أشهر. بعد أن تقوم أداة إعداد HDS بإنشاء كلمات المرور هذه، تقوم بنشرها على كل من عقد HDS الخاصة بك في ملف تهيئة ISO. عندما تقترب كلمات مرور مؤسستك من انتهاء صلاحيتها، تتلقى إشعارًا من فريق Webex لإعادة تعيين كلمة المرور لحساب جهازك. (يتضمن البريد الإلكتروني النص ، "استخدم واجهة برمجة تطبيقات حساب الجهاز لتحديث كلمة المرور.") إذا لم تنته كلمات المرور الخاصة بك بعد ، فستمنحك الأداة خياران:

  • إعادة الضبط الناعمة—تعمل كلمات المرور القديمة والجديدة لمدة تصل إلى 10 أيام. استخدم هذه الفترة لاستبدال ملف ISO على العقد تدريجياً.

  • إعادة الضبط الصعب—تتوقف كلمات المرور القديمة عن العمل على الفور.

إذا انتهت صلاحية كلمات المرور الخاصة بك دون إعادة تعيين، فإنه يؤثر على خدمة HDS الخاصة بك، مما يتطلب فورا إعادة تعيين واستبدال ملف ISO على جميع العقد.

استخدم هذا الإجراء لإنشاء ملف ISO تكوين جديد وتطبيقه على مجموعتك.

‏‫قبل البدء‬

  • تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل دوكر على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.

    إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات 1.a إلى 1.e في الإجراء أدناه. انظر قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمانللحصول على التفاصيل.

    إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، قم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند جلب حاوية Docker في 1قالب: E. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:

    الوصف

    متغيّر

    HTTP الوكيل بدون استيثاق

    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

    HTTPS وكيل بدون توثق

    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

    الوكيل HTTP مع الاستيثاق

    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

    HTTPS وكيل مع الاستيثاق

    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

  • تحتاج إلى نسخة من ملف التكوين الحالي ISO لإنشاء تكوين جديد. يحتوي ISO على المفتاح الرئيسي الذي يشفر قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى ISO عند إجراء تغييرات في التكوين ، بما في ذلك بيانات اعتماد قاعدة البيانات أو تحديثات الشهادات أو التغييرات في سياسة التفويض.

1

باستخدام Docker على جهاز محلي، قم بتشغيل أداة إعداد HDS.

  1. في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك:

    في البيئات العادية:

    docker rmi ciscocitg/hds-setup:stable

    في بيئات فيدرامب:

    docker rmi ciscocitg/hds-setup-fedramp:stable

    تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله.

  2. لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:

    docker login -u hdscustomersro
  3. في موجه كلمة المرور ، أدخل هذا التجزئة:

    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
  4. تحميل أحدث صورة مستقرة لبيئتك:

    في البيئات العادية:

    docker pull ciscocitg/hds-setup:stable

    في بيئات فيدرامب:

    docker pull ciscocitg/hds-setup-fedramp:stable

    تأكد من سحب أحدث أداة الإعداد لهذا الإجراء. لا تحتوي إصدارات الأداة التي تم إنشاؤها قبل فبراير 22، 2018 على شاشات إعادة تعيين كلمة المرور.

  5. عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:

    • في البيئات العادية بدون وكيل:

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
    • في البيئات العادية مع وكيل HTTP:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • في البيئات العادية باستخدام HTTPSproxy:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • في بيئات FedRAMP بدون وكيل:

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
    • في بيئات FedRAMP مع وكيل HTTP:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
    • في بيئات FedRAMP مع وكيل HTTPS:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

    عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080."

  6. استخدم متصفح للاتصال بالمضيف المحلي ، http://127.0.0.1:8080.

    لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي.

  7. عند الطلب، أدخل بيانات اعتماد تسجيل الدخول لعميل Control Hub ثم انقر فوق Accept للاستمرار.

  8. استيراد الحالي تشكيل ملفّ.

  9. اتبع التعليمات لإكمال الأداة وتنزيل الملف المحدث.

    لإغلاق أداة الإعداد، اكتب CTRL+C.

  10. أنشئ نسخة احتياطية من الملف المحدث في مركز بيانات آخر.

2

إذا كان لديك عقدة واحدة فقط تعمل بنظام HDS، فقم بإنشاء عقدة جديدة لأمن البيانات الهجينة VM وتسجيلها باستخدام ملف التكوين الجديد ISO. لمزيد من التعليمات التفصيلية، راجع إنشاء وتسجيل المزيد من العقد.

  1. تثبيت مضيف HDS OVA.

  2. إعداد HDS VM.

  3. اجلب ملف الضبط المحدث.

  4. قم بتسجيل العقدة الجديدة في Control Hub.

3

بالنسبة للعقد HDS الموجودة التي تعمل على ملف التكوين الأقدم ، قم بتثبيت ملف ISO. تنفيذ الإجراء التالي على كل عقدة بدوره، وتحديث كل عقدة قبل إيقاف العقدة التالية:

  1. أطفئ الجهاز الافتراضي.

  2. في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.

  3. انقر فوق CD/DVD Drive 1، حدد خيار التثبيت من ملف ISO ، وتصفح إلى الموقع حيث قمت بتنزيل ملف ISO التكوين الجديد.

  4. تحقق Connect at power on.

  5. حفظ التغييرات الخاصة بك والطاقة على الجهاز الظاهري.

4

كرر الخطوة 3 لاستبدال التكوين على كل عقدة متبقية تعمل على التكوين القديم.

إيقاف وضع استبانة DNS الخارجي المحظور

عند تسجيل عقدة أو التحقق من تكوين الوكيل للعقدة، تختبر العملية البحث عن DNS والاتصال بسحابة Cisco Webex. إذا لم يتمكن خادم DNS في العقدة من حل أسماء DNS العامة ، فإن العقدة تنتقل تلقائيًا إلى وضع حل DNS الخارجي المحظور.

إذا كانت عقدك قادرة على حل أسماء DNS العامة من خلال خوادم DNS الداخلية، يمكنك إيقاف هذا الوضع عن طريق إعادة تشغيل اختبار الاتصال الوكيل على كل عقدة.

‏‫قبل البدء‬

تأكد من أن خوادم DNS الداخلية الخاصة بك يمكن حل أسماء DNS العامة، وأن العقد الخاصة بك يمكن التواصل معها.
1

في متصفح الويب، افتح واجهة عقدة أمان البيانات الهجينة (عنوان IP/setup، على سبيل المثال، https://192.0.2.0/setup)، وأدخل بيانات اعتماد المشرف التي قمت بإعدادها للعقدة، ثم انقر فوق Sign In.

2

انتقل إلى نظرة عامة (الصفحة الافتراضية).

Cisco Webex hybrid security node overview page showing node details, node health, and node settings.

عند تمكينه، Blocked External DNS Resolution يتم تعيينه إلى Yes.

3

اذهب إلى Trust Store & Proxy صفحة.

4

انقر فوق Check Proxy Connection.

إذا رأيت رسالة تقول أن دقة DNS الخارجية لم تكن ناجحة ، فإن العقدة لم تتمكن من الوصول إلى خادم DNS وستبقى في هذا الوضع. خلاف ذلك، بعد إعادة تشغيل العقدة والعودة إلى صفحة نظرة عامة، يجب تعيين قرار DNS الخارجي المحظور إلى لا.

الخطوات التالية

كرر اختبار اتصال الوكيل على كل عقدة في مجموعة Hybrid Data Security.

احذف a عقدة

استخدم هذا الإجراء لإزالة عقدة أمان البيانات الهجينة من سحابة Webex. بعد إزالة العقدة من المجموعة، قم بحذف الجهاز الظاهري لمنع المزيد من الوصول إلى بيانات الأمان الخاصة بك.
1

استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi وقطع تشغيل الجهاز الظاهري.

2

احذف العقدة:

  1. تسجيل الدخول إلى Control Hub، ثم اختر Services.

  2. على بطاقة Hybrid Data Security، انقر فوق View All لعرض صفحة موارد أمن البيانات الهجينة.

  3. حدد مجموعتك لعرض لوحة نظرة عامة.

  4. انقر فوق Open nodes list.

  5. في علامة التبويب العقد، حدد العقدة التي تريد إزالتها.

  6. انقر فوق Actions > Deregister node.

3

في عميل vSphere، حذف VM. (في لوحة الملاحة اليسرى، انقر بزر الماوس الأيمن فوق VM وانقر فوق Delete)

إذا لم تقم بحذف VM، تذكر إلغاء تثبيت ملف ISO التكوين. بدون ملف ISO ، لا يمكنك استخدام VM للوصول إلى بيانات الأمان الخاصة بك.

التعافي من الكوارث باستخدام مركز بيانات الاستعداد

الخدمة الأكثر أهمية التي تقدمها مجموعة Hybrid Data Security هي إنشاء وتخزين المفاتيح المستخدمة لتشفير الرسائل والمحتوى الآخر المخزن في سحابة Webex. بالنسبة لكل مستخدم داخل المؤسسة مخصص لأمن البيانات الهجينة، يتم توجيه طلبات إنشاء مفتاح جديد إلى المجموعة. المجموعة مسؤولة أيضًا عن إرجاع المفاتيح التي تم إنشاؤها إلى أي مستخدم مصرح باستعادتها ، على سبيل المثال ، أعضاء مساحة المحادثة.

نظرًا لأن المجموعة تؤدي الوظيفة الحاسمة المتمثلة في توفير هذه المفاتيح ، فمن الضروري أن تظل المجموعة قيد التشغيل وأن يتم الاحتفاظ بالنسخ الاحتياطية المناسبة. سيؤدي فقدان قاعدة بيانات Hybrid Data Security أو تكوين ISO المستخدم في المخطط إلى فقدان محتوى العملاء غير القابل للاسترداد. الممارسات التالية إلزامية لمنع مثل هذه الخسارة:

إذا تسببت كارثة في عدم توفر نشر HDS في مركز البيانات الأساسي ، فاتبع هذا الإجراء لإخفاق مركز البيانات الاحتياطية يدويًا.

1

ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS.

2

بعد تكوين خادم Syslogd، انقر فوق Advanced Settings

3

على Advanced Settings الصفحة، إضافة التكوين أدناه أو إزالة passiveMode تكوين لجعل العقدة نشطة. يمكن للعقدة التعامل مع حركة المرور بمجرد تكوين هذا.


passiveMode: 'false'

4

أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه.

5

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين.

6

في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings..

7

انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO.

تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد.

8

قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل.

9

كرر العملية لكل عقدة في مركز البيانات الاحتياطي.

تحقق من مخرجات syslog للتحقق من أن العقد في مركز البيانات الاحتياطية ليست في الوضع السلبي. لا ينبغي أن يظهر "KMS configured in Passive mode" في syslogs.

الخطوات التالية

بعد الفشل ، إذا أصبح مركز البيانات الأساسي نشطًا مرة أخرى ، ضع مركز البيانات الاحتياطية في الوضع السلبي مرة أخرى باتباع الخطوات الموضحة في إعداد مركز بيانات الاستعداد للتعافي من الكوارث.

(اختياري) إلغاء ISO بعد تكوين HDS

يتم تشغيل إعدادات HDS القياسية مع ISO مثبتة. ولكن، بعض العملاء يفضلون عدم ترك ملفات ISO مثبتة باستمرار. يمكنك إلغاء تثبيت ملف ISO بعد أن تلتقط جميع عقدة HDS التكوين الجديد.

لا تزال تستخدم ملفات ISO لإجراء تغييرات في التكوين. عند إنشاء ISO جديد أو تحديث ISO من خلال أداة الإعداد ، يجب عليك تثبيت ISO المحدث على جميع العقد HDS. بمجرد أن يتم التقاط جميع العقد الخاصة بك التغييرات في التكوين ، يمكنك إلغاء تثبيت ISO مرة أخرى مع هذا الإجراء.

‏‫قبل البدء‬

قم بترقية جميع عقدة HDS الخاصة بك إلى الإصدار 2025.06.02.6983 أو أحدث.

1

أغلق إحدى عقدة HDS الخاصة بك.

2

في جهاز خادم vCenter، حدد عقدة HDS.

3

اختر Edit Settings > CD/DVD drive وإلغاء التحقق Datastore ISO File.

4

قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 20 الأقل.

5

كرر لكل عقدة HDS بدوره.

استكشاف أخطاء أمان البيانات الهجينة وإصلاحها

عرض التنبيهات واستكشاف الأخطاء وإصلاحها

يعتبر نشر أمن البيانات الهجين غير متاح إذا كانت جميع العقد في المجموعة لا يمكن الوصول إليها، أو أن المجموعة تعمل ببطء بحيث تتطلب الوقت. إذا لم يتمكن المستخدمون من الوصول إلى مجموعة Hybrid Data Security، فإنهم يعانون من الأعراض التالية:

  • لا يمكن إنشاء مسافات جديدة (لا يمكن إنشاء مفاتيح جديدة)

  • فشل فك تشفير الرسائل وعناوين الفضاء من أجل:

    • تم إضافة مستخدمين جدد إلى مساحة (غير قادر على جلب المفاتيح)

    • المستخدمون الحاليون في مساحة باستخدام عميل جديد (غير قادر على جلب المفاتيح)

  • سيستمر المستخدمون الحاليون في مساحة في التشغيل بنجاح طالما أن عملائهم لديهم ذاكرة مخبئة تخزين مؤقت لمفاتيح التشفير

من المهم أن تقوم بمراقبة مجموعة أمان البيانات الهجينة الخاصة بك بشكل صحيح ومعالجة أي تنبيهات على الفور لتجنب انقطاع الخدمة.

التنبيهات

إذا كانت هناك مشكلة في إعداد Hybrid Data Security ، فيعرض Control Hub تنبيهات إلى مسؤول المؤسسة ، ويرسل رسائل البريد الإلكتروني إلى عنوان البريد الإلكتروني المهيئ. وتغطي التنبيهات العديد من السيناريوهات الشائعة.

Table 1. Common Issues and the Steps to Resolve Them

تنبيه

الإجراء

فشل الوصول إلى قاعدة البيانات المحلية.

تحقق من أخطاء قاعدة البيانات أو مشاكل الشبكة المحلية.

فشل اتصال قاعدة البيانات المحلية.

تحقق مما إذا كان خادم قاعدة البيانات متوفراً ، وتم استخدام بيانات اعتماد حساب الخدمة المناسبة في تكوين العقد.

فشل الوصول إلى الخدمة السحابية.

تحقق من أن العقد يمكنها الوصول إلى خوادم Webex كما هو محدد في متطلبات الاتصال الخارجي.

تجديد تسجيل الخدمة السحابية.

تم إلغاء التسجيل في الخدمات السحابية. ويجري حاليا تجديد التسجيل.

تسجيل الخدمة السحابية انخفض.

تم إنهاء التسجيل في الخدمات السحابية. الخدمة مغلقة.

الخدمة لم يتم تفعيلها بعد.

قم بتنشيط تجربة، أو إنهاء نقل التجربة إلى الإنتاج.

المجال المهيئ لا يطابق شهادة الخادم.

تأكد من أن شهادة الخادم الخاصة بك تطابق نطاق تنشيط الخدمة المهيئ.

السبب الأكثر احتمالاً هو أن شهادة CN تم تغييرها مؤخرًا وهي الآن مختلفة عن CN التي تم استخدامها أثناء الإعداد الأولي.

فشل الاستيثاق إلى سحابة.

تحقق من دقة وإمكانية انتهاء صلاحية بيانات اعتماد حساب الخدمة.

فشل فتح ملف مخزن المفاتيح المحلي.

تحقق من النزاهة ودقة كلمة المرور في ملف متجر المفاتيح المحلي.

شهادة الخادم المحلي غير صالحة.

تحقق من تاريخ انتهاء صلاحية شهادة الخادم وتأكيد أنه تم إصدارها من قبل سلطة شهادة موثوق بها.

غير قادر على نشر المقاييس.

تحقق من وصول الشبكة المحلية إلى الخدمات السحابية الخارجية.

الدليل /media/configdrive/hds غير موجود.

تحقق من تكوين جبل ISO على المضيف الظاهري. تحقق من أن ملف ISO موجود ، وأنه تم تكوينه للتثبيت على إعادة التشغيل ، وأنه يتم تثبيته بنجاح.

استكشاف الأخطاء وإصلاحها أمن البيانات الهجين

استخدم الإرشادات العامة التالية عند استكشاف المشكلات المتعلقة بأمن البيانات الهجينة.
1

راجع Control Hub لأي تنبيهات وإصلاح أي عناصر تجدها هناك.

2

راجع مخرجات خادم syslog للنشاط من نشر أمن البيانات الهجين.

3

الاتصال دعم سيسكو.

واجهات برمجة تطبيقات HDS

تعد واجهات برمجة تطبيقات HDS Developer طريقة لاسترداد التحليلات ومراقبة البيانات ، بالإضافة إلى استكشاف الأخطاء وإصلاحها لعمليات نشر HDS الخاصة بك من خلال بوابة مطوري Webex. واجهات برمجة التطبيقات متوفرة على https://developer.webex.com/messaging/docs/api/v1/hds.

ملاحظات أخرى

القضايا المعروفة لأمن البيانات الهجينة

  • إذا قمت بإغلاق مجموعة Hybrid Data Security (عن طريق حذفها في Control Hub أو عن طريق إغلاق جميع العقد) ، أو فقدان ملف ISO الخاص بك ، أو فقدان الوصول إلى قاعدة بيانات متجر المفاتيح ، فلن يتمكن مستخدمو Webex App من استخدام المساحات الموجودة تحت قائمة People الخاصة بهم والتي تم إنشاؤها باستخدام مفاتيح من KMS الخاص بك. وينطبق ذلك على عمليات النشر التجريبية والإنتاج على حد سواء. ليس لدينا حاليًا حل أو حل لهذه المشكلة ونحثك على عدم إغلاق خدمات HDS الخاصة بك بمجرد التعامل مع حسابات المستخدمين النشطة.

  • يحتفظ العميل الذي لديه اتصال ECDH مع KMS بهذا الاتصال لفترة من الوقت (ربما ساعة واحدة). عندما يصبح المستخدم عضوًا في تجربة Hybrid Data Security ، يستمر عميل المستخدم في استخدام اتصال ECDH الحالي حتى ينتهي. بدلاً من ذلك ، يمكن للمستخدم تسجيل الدخول والعودة إلى تطبيق Webex App لتحديث الموقع الذي يتصل به التطبيق لمفاتيح التشفير.

    يحدث نفس السلوك عند نقل تجربة إلى الإنتاج للمؤسسة. سيستمر جميع المستخدمين غير الخاضعين للمحاكمة الذين لديهم اتصالات من المفوضية الأوروبية مع خدمات أمن البيانات السابقة في استخدام هذه الخدمات حتى يتم إعادة التفاوض على اتصال المفوضية الأوروبية (من خلال انتهاء المهلة أو عن طريق تسجيل الدخول والعودة).

قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمان

Podman هي أداة إدارة حاويات مجانية ومفتوحة المصدر توفر طريقة لتشغيل الحاويات وإدارتها وإنشائها. يمكن تنزيل Podman Desktop من https://podman-desktop.io/downloads.

  • تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتنزيل وتشغيل Podman على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.

    إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:

    الوصف

    متغيّر

    HTTP الوكيل بدون استيثاق

    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

    HTTPS وكيل بدون توثق

    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

    الوكيل HTTP مع الاستيثاق

    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

    HTTPS وكيل مع الاستيثاق

    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

  • يحتوي ملف التكوين ISO الذي تقوم بإنشائه على المفتاح الرئيسي الذي يقوم بتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بتغييرات التكوين، مثل:

    • قاعدة بيانات بيانات الاعتماد

    • الشّهادات

    • التغييرات في سياسة التفويض

  • إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، قم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.

تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.

1

في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك:

في البيئات العادية:

podman rmi ciscocitg/hds-setup:stable  

في بيئات فيدرامب:

podman rmi ciscocitg/hds-setup-fedramp:stable

تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله.

2

لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:

podman login docker.io -u hdscustomersro
3

في موجه كلمة المرور ، أدخل هذا التجزئة:

dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
4

تحميل أحدث صورة مستقرة لبيئتك:

في البيئات العادية:

podman pull ciscocitg/hds-setup:stable

في بيئات فيدرامب:

podman pull ciscocitg/hds-setup-fedramp:stable
5

عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:

  • في البيئات العادية بدون وكيل:

    podman run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
  • في البيئات العادية مع وكيل HTTP:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في البيئات العادية مع وكيل HTTPS:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في بيئات FedRAMP بدون وكيل:

    podman run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP مع وكيل HTTP:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP مع وكيل HTTPS:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080."

لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي.

الخطوات التالية

اتبع الخطوات المتبقية في إنشاء إعدادات ISO لمضيفات HDSأو غيّر تشكيل عقدةلإنشاء أو تغيير تكوين ISO.

تعطيل وكلاء السحابة

وكلاء السحابة (c-agent) هي حسابات خدمة Webex الموثوقة التي تقوم بعمليات على HDS عبر الوصول المفوض نيابة عن مستخدم لتعزيز تجربة المستخدم بشكل عام. يمنع تعطيل وكلاء السحابة خدمات Webex من الوصول إلى مفاتيح HDS في أماكن العمل.

سيؤدي تعطيل وكلاء السحابة إلى فقدان ميزات مثل تسجيلات ما بعد الاجتماع والنصوص ومعاينات الملفات ومسح مكافحة البرامج الضارة الآلي في Webex App Spaces.

اتبع الخطوات أدناه لتعطيل وكلاء السحابة لنشر HDS الخاص بك.

1

ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS.

يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه.

2

بعد تكوين خادم Syslogd، انقر فوق Advanced Settings.

3

على Advanced Settings الصفحة، إضافة التكوين أدناه لتعطيل وكلاء السحابة. سيضمن ذلك عدم السماح لوكلاء السحابة بمعالجة حركة مرور HDS.


cloudAgentUpdateEnabled: 'false'

4

أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه.

5

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين.

6

في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings..

7

انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO.

تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد.

8

قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل.

9

كرر العملية لكل عقدة في نشر HDS الخاص بك.

تحقق من تعطيل وكلاء السحابة عن طريق التحقق من syslogs للإدخال التالي: "Cloud Agent update disabled".

استخدم OpenSSL لإنشاء ملف PKCS12

‏‫قبل البدء‬

  • OpenSSL هي أداة واحدة يمكن استخدامها لجعل ملف PKCS12 في التنسيق المناسب للتحميل في أداة إعداد HDS. هناك طرق أخرى للقيام بذلك ، ونحن لا ندعم أو نشجع بطريقة واحدة على أخرى.

  • إذا اخترت استخدام OpenSSL، فإننا نقدم هذا الإجراء كمبدأ توجيهي لمساعدتك في إنشاء ملف يلبي متطلبات شهادة X.509 في X.509 متطلبات الشهادة. فهم هذه المتطلبات قبل أن تستمر.

  • ثبت OpenSSL في بيئة مدعومة. انظر https://www.openssl.orgللبرامج والوثائق.

  • إنشاء مفتاح خاص.

  • ابدأ هذا الإجراء عندما تتلقى شهادة الخادم من سلطة الشهادات (CA).

1

عند استلام شهادة الخادم من CA الخاص بك ، قم بحفظها كما hdsnode.pem.

2

عرض الشهادة كنص، والتحقق من التفاصيل.

openssl x509 -text -noout -in hdsnode.pem

3

إستعمل a نص محرِّر إلى إ_ نشئ a شهادة ملفّ hdsnode-bundle.pem. يجب أن يتضمن ملف الحزمة شهادة الخادم ، أي شهادات CA وسيطة ، وشهادات CA الجذر ، في التنسيق أدناه:

-----BEGIN CERTIFICATE-----
### Server certificate. ###
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
###  Intermediate CA certificate. ###
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
###  Root CA certificate. ###
-----END CERTIFICATE-----

4

أنشئ ملف .p12 بالاسم الصديق kms-private-key.

openssl pkcs12 -export -inkey hdsnode.key -in hdsnode-bundle.pem -name kms-private-key -caname kms-private-key -out hdsnode.p12

5

تحقق من تفاصيل شهادة الخادم.

  1. openssl pkcs12 -in hdsnode.p12

  2. أدخل كلمة مرور في موجه لتشفير المفتاح الخاص بحيث يتم إدراجه في الخرج. ثم تحقق من أن المفتاح الخاص والشهادة الأولى تتضمن الأسطر friendlyName: kms-private-key.

    المثال:

    bash$ openssl pkcs12 -in hdsnode.p12
    Enter Import Password:
    MAC verified OK
    Bag Attributes
        friendlyName: kms-private-key
        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
    Key Attributes: <No Attributes>
    Enter PEM pass phrase:
    Verifying - Enter PEM pass phrase:
    -----BEGIN ENCRYPTED PRIVATE KEY-----
    <redacted>
    -----END ENCRYPTED PRIVATE KEY-----
    Bag Attributes
        friendlyName: kms-private-key
        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
    subject=/CN=hds1.org6.portun.us
    issuer=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
    -----BEGIN CERTIFICATE-----
    <redacted>
    -----END CERTIFICATE-----
    Bag Attributes
        friendlyName: CN=Let's Encrypt Authority X3,O=Let's Encrypt,C=US
    subject=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
    issuer=/O=Digital Signature Trust Co./CN=DST Root CA X3
    -----BEGIN CERTIFICATE-----
    <redacted>
    -----END CERTIFICATE-----

الخطوات التالية

العودة إلى استكمال المتطلبات الأساسية لأمن البيانات الهجينة. سوف تستخدم hdsnode.p12 الملف ، وكلمة المرور التي قمت بتعيينها لها ، في إنشاء إعدادات ISO لمضيفات HDS.

يمكنك إعادة استخدام هذه الملفات لطلب شهادة جديدة عندما تنتهي الشهادة الأصلية.

حركة المرور بين عقدة HDS والسحابة

حركة جمع المقاييس الصادرة

ترسل عُقد أمن البيانات الهجينة مقاييس معينة إلى سحابة Webex. وتشمل هذه مقاييس النظام لحد الكومة، والكومة المستخدمة، وحمل وحدة المعالجة المركزية، وعدد الخيوط؛ مقاييس على الخيوط المتزامنة وغير المتزامنة؛ مقاييس على التنبيهات التي تنطوي على عتبة اتصالات التشفير، الكمون، أو طول طابور الطلب؛ مقاييس على خادم البيانات؛ ومقاييس اتصال التشفير. ترسل العقد المواد الرئيسية المشفرة عبر قناة خارج النطاق (منفصلة عن الطلب).

حركة المرور الواردة

تتلقى عُقد أمان البيانات الهجينة الأنواع التالية من حركة المرور الواردة من سحابة Webex:

  • طلبات التشفير من العملاء ، والتي يتم توجيهها بواسطة خدمة التشفير

  • ترقيات إلى برنامج العقدة

اضبط وكلاء الحبار لأمن البيانات الهجينة

لا يمكن لمقبس الويب الاتصال عبر وكيل الحبار

يمكن أن تتداخل بروكسي الحبار الذي يفحص حركة مرور HTTPS مع إنشاء مقبس الويب (wss:) الاتصالات التي يتطلبها أمن البيانات الهجين. تقدم هذه الأقسام إرشادات حول كيفية تكوين إصدارات مختلفة من Squid لتجاهلها wss: حركة المرور للتشغيل السليم للخدمات.

الحبار 4 و 5

إضافة on_unsupported_protocol التوجيه إلى squid.conf::

on_unsupported_protocol tunnel all

الحبار 35.27

لقد اختبرنا بنجاح Hybrid Data Security مع إضافة القواعد التالية إلى squid.conf. تخضع هذه القواعد للتغيير أثناء تطوير الميزات وتحديث سحابة Webex.

acl wssMercuryConnection ssl::server_name_regex mercury-connection

ssl_bump splice wssMercuryConnection

acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all
المعاينة

المعلومات الجديدة والمتغيرة

التاريخ

التغييرات التي تم إجراؤها

يوليو 29، 2026
يوليو 02، 2026
يونيو 23، 2026
يونيو 01، 2026
أبريل 16، 2026
مارس 25، 2026
  • تم تحديث كلمة المرور الافتراضية المستخدمة لتسجيل الدخول إلى Hybrid Data Security Node VM.

ديسمبر 05، 2025

  • تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS باستخدام نص واجهة المستخدم الصحيح في صفحة سجلات النظام وإضافة تعليمات لتحميل شهادة جذر سجل النظام عند تكوين تشفير TLS.

مايو 08، 2025

مارس 03، 2025

يناير 30، 2025

يناير 07، 2025

أكتوبر 20، 2023

أغسطس 07، 2023

مايو 23، 2023

ديسمبر 06، 2022

نوفمبر 23، 2022

أكتوبر 13، 2021

يحتاج Docker Desktop إلى تشغيل برنامج الإعداد قبل أن تتمكن من تثبيت عُقد HDS. راجع متطلبات سطح مكتب Docker.

يونيو 24، 2021

لاحظ أنه يمكنك إعادة استخدام ملف المفتاح الخاص وCSR لطلب شهادة أخرى. ارجع إلى استخدم OpenSSL لإنشاء ملف PKCS12 لمعرفة التفاصيل.

أبريل 30، 2021

تم تغيير متطلبات VM لمساحة القرص الصلب المحلية إلى 30 جيجابايت. ارجع إلى متطلبات المضيف الظاهري لمعرفة التفاصيل.

فبراير 24، 2021

يمكن أن تعمل أداة إعداد HDS الآن خلف وكيل. ارجع إلى إنشاء ISO لتكوين لمضيفين HDS لمعرفة التفاصيل.

فبراير 2، 2021

يمكن تشغيل HDS الآن دون ملف ISO مثبت. راجع (اختياري) إلغاء تثبيت ISO بعد تكوين HDS لمعرفة التفاصيل.

يناير 11، 2021

تم إضافة معلومات عن أداة إعداد HDS والوكلاء من أجل إنشاء ISO لتكوين لمضيفين HDS.

أكتوبر 13، 2020

تم تحديث قم بتنزيل ملفات التثبيت.

أكتوبر 8، 2020

تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS وقم بتغيير تكوين العقدة باستخدام الأوامر لبيئات FedRAMP.

أغسطس 14، 2020

تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS وقم بتغيير تكوين العقدة مع تغييرات على عملية تسجيل الدخول.

أغسطس 5، 2020

تم تحديث اختبر عملية نشر Hybrid Data Security لديك من أجل إجراء تغييرات في رسائل السجل.

تم تحديث متطلبات المضيف الظاهري لإزالة الحد الأقصى لعدد المضيفين.

يونيو 16، 2020

تم تحديث إزالة عقدة للتغييرات في واجهة مستخدم Control Hub.

يونيو 4، 2020

تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS من أجل التغييرات التي قد تقوم بتعيينها في الإعدادات المتقدمة.

مايو 29، 2020

تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS لإظهار أنه يمكنك أيضًا استخدام TLS مع قواعد بيانات خادم SQL، وتغييرات واجهة المستخدم، والتوضيحات الأخرى.

مايو 5، 2020

تم تحديث متطلبات المضيف الظاهري لإظهار متطلبات جديدة لـ ESXi 6.5.

أبريل 21، 2020

تم تحديث متطلبات الاتصال الخارجي مع مضيفين جدد في Americas CI.

أبريل 1، 2020

تم تحديث متطلبات الاتصال الخارجي باستخدام معلومات عن مضيفين CI الإقليميين.

فبراير 20، 2020تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS باستخدام معلومات عن شاشة الإعدادات المتقدمة الاختيارية الجديدة في أداة إعداد HDS.
فبراير 4، 2020تم تحديث متطلبات الخادم الوكيل.
ديسمبر 16، 2019تم توضيح متطلبات وضع تحليل DNS الخارجي المحظور للعمل في متطلبات الخادم الوكيل.
نوفمبر 19، 2019

تم إضافة معلومات حول وضع تحليل DNS الخارجي المحظور في الأقسام التالية:

نوفمبر 8، 2019

يمكنك الآن تكوين إعدادات الشبكة لعقدة أثناء نشر OVA بدلاً من بعد ذلك.

تم تحديث الأقسام التالية وفقًا لذلك:

تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 6.5. قد لا يكون الخيار متاحًا في الإصدارات السابقة.

سبتمبر 6، 2019

تم إضافة معيار SQL Server إلى متطلبات خادم قاعدة البيانات.

أغسطس 29، 2019تم إضافة قم بتكوين وكلاء Squid لأمن البيانات الهجينة ملحق يتضمن إرشادات حول تكوين وكلاء Squid لتجاهل حركة مرور websocket للتشغيل المناسب.
أغسطس 20، 2019

تم إضافة الأقسام وتحديثها لتغطية دعم الوكيل لاتصالات عُقدة Hybrid Data Security إلى Webex على السحابة.

للوصول فقط إلى محتوى دعم الوكيل لعملية نشر حالية، ارجع إلى مقالة التعليمات لدعم الوكيل لأمن البيانات الهجينة وشبكة فيديو Webex.

يونيو 13، 2019تم تحديث الإصدار التجريبي إلى "سير مهام الإنتاج" باستخدام تذكير لمزامنة HdsTrialGroup عنصر المجموعة قبل بدء الإصدار التجريبي إذا كانت مؤسستك تستخدم مزامنة الدليل.
مارس 6، 2019
فبراير 28، 2019
  • صحح مساحة القرص الصلب المحلية لكل خادم التي يجب أن تضعها جانبًا عند إعداد المضيفين الظاهريين الذين يصبحون عُقد Hybrid Data Security، من 50 جيجابايت إلى 20 جيجابايت، لتعكس حجم القرص الذي ينشئه OVA.

فبراير 26، 2019
  • تدعم عُقد Hybrid Data Security الآن الاتصالات المشفرة بخوادم قاعدة بيانات PostgreSQL، واتصالات التسجيل المشفرة بخادم سجل نظام بتمكين من TLS. تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS باستخدام التعليمات.

  • تم إزالة عناوين URL للوجهة من جدول "متطلبات اتصال الإنترنت لـ VMs الخاصة بـ Hybrid Data Security Node". يشير الجدول الآن إلى القائمة المحفوظة في جدول "عناوين URL الإضافية لخدمات Webex Teams الهجينة" لـ متطلبات الشبكة لخدمات Webex Teams.

يناير 24، 2019

  • يدعم Hybrid Data Security الآن Microsoft SQL Server كقاعدة بيانات. يتم دعم SQL Server Always On (مجموعات تجاوز الفشل ومجموعات التوفر دائمًا) بواسطة برامج تشغيل JDBC المستخدمة في أمان البيانات الهجينة. تم إضافة محتوى يتعلق بالنشر مع خادم SQL Server.

    تم تصميم دعم Microsoft SQL Server لعمليات النشر الجديدة لأمن البيانات الهجينة فقط. لا ندعم حاليًا ترحيل البيانات من PostgreSQL إلى Microsoft SQL Server في عملية نشر قائمة.

نوفمبر 5، 2018
أكتوبر 19، 2018

يوليو 31، 2018

مايو 21، 2018

تم تغيير المصطلحات لتعكس إعادة تسمية Cisco Spark:

  • أصبحت أمان البيانات الهجينة من Cisco Spark الآن أمان البيانات الهجينة.

  • أصبح تطبيق Cisco Spark الآن تطبيق Webex.

  • أصبحت سحابة Cisco Collaboraton الآن سحابة Webex.

أبريل 11، 2018
فبراير 22، 2018
فبراير 15، 2018
  • في X.509 جدول متطلبات الشهادة ، محدد أن الشهادة لا يمكن أن تكون شهادة حرف بدل، وأن KMS يستخدم مجال CN، وليس أي مجال محدد في حقول x.509v3 SAN.

يناير 18، 2018

نوفمبر 2، 2017

  • مزامنة الدليل الواضحة لمجموعة HdsTrialGroup.

  • تعليمات ثابتة لتحميل ملف تكوين ISO للتركيب على عُقد VM.

أغسطس 18، 2017

تم النشر لأول مرة

بدء استخدام Hybrid Data Security

نظرة عامة على أمن البيانات الهجين

منذ اليوم الأول ، كان أمن البيانات محور التركيز الرئيسي في تصميم تطبيق Webex. حجر الزاوية في هذا الأمن هو تشفير المحتوى من طرف إلى طرف، تمكين من عملاء تطبيق Webex الذين يتفاعلون مع خدمة إدارة المفاتيح (KMS). تعد خدمة KMS مسؤولة عن إنشاء وإدارة مفاتيح التشفير التي يستخدمها العملاء لتشفير الرسائل والملفات وفك تشفيرها ديناميكيًا.

بشكل افتراضي ، يحصل جميع عملاء Webex App على تشفير من طرف إلى آخر مع مفاتيح ديناميكية مخزنة في KMS السحابية ، في عالم الأمان في Cisco. يقوم Hybrid Data Security بنقل KMS والوظائف الأخرى ذات الصلة بالأمان إلى مركز بيانات مؤسستك ، لذلك لا أحد غيرك يحمل مفاتيح المحتوى المشفر الخاص بك.

هندسة المجال الأمني

تفصل بنية Webex السحابية أنواعًا مختلفة من الخدمة إلى عوالم منفصلة، أو نطاقات ثقة، كما هو موضح أدناه.

عوالم الفصل (بدون أمن البيانات الهجين)

لمزيد من فهم Hybrid Data Security ، دعونا ننظر أولاً إلى هذه الحالة السحابية النقية ، حيث توفر Cisco جميع الوظائف في عوالم السحابة الخاصة بها. خدمة الهوية ، المكان الوحيد الذي يمكن فيه للمستخدمين الاتصال مباشرة بمعلوماتهم الشخصية مثل عنوان البريد الإلكتروني ، منفصلة منطقيا وماديا عن مجال الأمن في مركز البيانات B. كلاهما في المقابل منفصلان عن المجال الذي يتم فيه تخزين المحتوى المشفر في نهاية المطاف ، في مركز البيانات C.

في هذا الرسم البياني، العميل هو تطبيق Webex الذي يعمل على الكمبيوتر المحمول للمستخدم، وقد تم المصادقة مع خدمة الهوية. عندما يقوم المستخدم بتكوين رسالة لإرسالها إلى مساحة، تتم الخطوات التالية:

  1. يقوم العميل بإنشاء اتصال آمن مع خدمة إدارة المفاتيح (KMS) ، ثم يطلب مفتاح لتشفير الرسالة. يستخدم الاتصال الآمن ECDH ، ويقوم KMS بتشفير المفتاح باستخدام مفتاح AES 256 الرئيسي.

  2. يتم تشفير الرسالة قبل أن تترك العميل. يقوم العميل بإرساله إلى خدمة الفهرسة ، والتي تقوم بإنشاء مؤشرات بحث مشفرة للمساعدة في عمليات البحث المستقبلية للمحتوى.

  3. يتم إرسال الرسالة المشفرة إلى خدمة الامتثال للتحقق من الامتثال.

  4. يتم تخزين الرسالة المشفرة في مجال التخزين.

عند نشر Hybrid Data Security، تقوم بنقل وظائف مجال الأمان (KMS، والفهرسة، والامتثال) إلى مركز البيانات الخاص بك في الموقع. تظل الخدمات السحابية الأخرى التي تشكل Webex (بما في ذلك تخزين الهوية والمحتوى) في مجالات Cisco.

التعاون مع المنظمات الأخرى

يمكن للمستخدمين في مؤسستك استخدام تطبيق Webex بانتظام للتعاون مع مشاركين خارجيين في منظمات أخرى. عندما يطلب أحد المستخدمين مفتاحًا لمساحة تملكها مؤسستك (لأنه تم إنشاؤه من قبل أحد المستخدمين) يرسل KMS المفتاح إلى العميل عبر قناة آمنة من ECDH. ومع ذلك ، عندما تمتلك مؤسسة أخرى مفتاح المساحة ، يقوم نظام إدارة المحتوى الخاص بك بتوجيه الطلب إلى سحابة Webex من خلال قناة ECDH منفصلة للحصول على المفتاح من KMS المناسب ، ثم يعيد المفتاح إلى المستخدم الخاص بك على القناة الأصلية.

تقوم خدمة KMS التي تعمل على Org A بالتحقق من صحة الاتصالات مع KMSs في المنظمات الأخرى باستخدام x.509 شهادات PKI. راجع متطلبات أمن البيانات الهجين (في هذه المقالة) للحصول على تفاصيل حول إنشاء شهادة x.509 لاستخدامها مع نشر أمن البيانات الهجين.

توقعات نشر أمن البيانات الهجين

يتطلب نشر أمن البيانات الهجين التزامًا كبيرًا من العملاء والوعي بالمخاطر التي تأتي مع امتلاك مفاتيح التشفير.

لنشر أمن البيانات الهجين، يجب عليك توفير:

سيؤدي فقدان كامل إما لتكوين ISO الذي تقوم ببنائه لـ Hybrid Data Security أو قاعدة البيانات التي تقدمها إلى فقدان المفاتيح. الخسارة الرئيسية تمنع المستخدمين من فك تشفير محتوى المساحة والبيانات المشفرة الأخرى في تطبيق Webex. إذا حدث ذلك ، يمكنك إنشاء نشر جديد ، ولكن فقط المحتوى الجديد سيكون مرئيًا. لتجنب فقدان الوصول إلى البيانات، يجب عليك:

  • إدارة النسخ الاحتياطي واستعادة قاعدة البيانات وتكوين ISO.

  • كن مستعدًا لأداء التعافي السريع من الكوارث في حالة وقوع كارثة، مثل فشل قرص قاعدة البيانات أو كارثة مركز البيانات.

لا توجد آلية لنقل المفاتيح مرة أخرى إلى السحابة بعد نشر HDS.

عملية إعداد عالية المستوى

تغطي هذه الوثيقة إعداد وإدارة نشر أمن البيانات الهجين:

  • إعداد Hybrid Data Security—يتضمن ذلك إعداد البنية التحتية المطلوبة وتثبيت برنامج Hybrid Data Security، واختبار عملية النشر الخاصة بك مع مجموعة فرعية من المستخدمين في وضع التجربة، والانتقال إلى الإنتاج بمجرد اكتمال الاختبار. هذا يحول المؤسسة بأكملها إلى استخدام مجموعة أمان البيانات الهجينة الخاصة بك لوظائف الأمان.

    يتم تغطية مراحل الإعداد والتجربة والإنتاج بالتفصيل في الفصول الثلاثة التالية.

  • حافظ على نشر أمن البيانات الهجين—توفر سحابة Webex تحديثات مستمرة تلقائيًا. يمكن لقسم تكنولوجيا المعلومات الخاص بك تقديم الدعم من المستوى الأول لهذا النشر، وإشراك دعم Cisco حسب الحاجة. يمكنك استخدام الإشعارات على الشاشة وإعداد تنبيهات قائمة على البريد الإلكتروني في Control Hub.

  • فهم التنبيهات الشائعة، وخطوات استكشاف الأخطاء وإصلاحها، والقضايا المعروفة—إذا واجهت مشكلة في نشر أو استخدام Hybrid Data Security، فقد يساعدك الفصل الأخير من هذا الدليل وملحق المشكلات المعروفة في تحديد المشكلة وإصلاحها.

نموذج نشر أمن البيانات الهجين

داخل مركز بيانات مؤسستك ، تقوم بنشر Hybrid Data Security كمجموعة واحدة من العقد على المضيفين الظاهريين المنفصلين. تتواصل العقد مع سحابة Webex من خلال مآخذ ويب آمنة و HTTP آمنة.

أثناء عملية التثبيت ، نوفر لك ملف OVA لإعداد الجهاز الظاهري على VMs التي تقدمها. يمكنك استخدام أداة إعداد HDS لإنشاء ملف مخصص لتكوين مجموعة ISO الذي تقوم بتثبيته على كل عقدة. تستخدم مجموعة Hybrid Data Security خادم Syslogd وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. (يمكنك تكوين تفاصيل اتصال Syslogd وقاعدة البيانات في أداة إعداد HDS.)

نموذج نشر أمن البيانات الهجين

الحد الأدنى لعدد العقد التي يمكنك الحصول عليها في مجموعة هو اثنين. نوصي بثلاثة على الأقل لكل مجموعة. يضمن وجود عقدة متعددة عدم انقطاع الخدمة أثناء ترقية البرامج أو أي نشاط صيانة آخر على عقدة. (تقوم سحابة Webex بترقية عقدة واحدة فقط في كل مرة.)

جميع العقد في مجموعة تصل إلى نفس مستودع بيانات المفتاح، وتسجيل نشاط إلى نفس خادم syslog. العقد نفسها عديمة الجنسية ، وتتعامل مع الطلبات الرئيسية بطريقة روبن مستديرة ، كما هو موضح من قبل السحابة.

تصبح العقد نشطة عند تسجيلها في Control Hub. لإخراج العقدة الفردية من الخدمة ، يمكنك إلغاء تسجيلها ، ثم إعادة تسجيلها في وقت لاحق إذا لزم الأمر.

نحن ندعم مجموعة واحدة فقط لكل منظمة.

وضع اختبار أمن البيانات الهجين

بعد إعداد نشر Hybrid Data Security ، يمكنك تجربته أولاً مع مجموعة من المستخدمين الرائدين. خلال فترة التجربة ، يستخدم هؤلاء المستخدمون نطاقك Hybrid Data Security في مكان العمل لمفاتيح التشفير وخدمات المجال الأمني الأخرى. يستمر المستخدمون الآخرون في استخدام عالم الأمن السحابي.

إذا قررت عدم الاستمرار في النشر أثناء التجربة وتعطيل الخدمة ، فسيفقد المستخدمون الطيار وأي مستخدمين تفاعلوا معهم عن طريق إنشاء مساحات جديدة خلال فترة التجربة إمكانية الوصول إلى الرسائل والمحتوى. سيرون "لا يمكن فك تشفير هذه الرسالة" في تطبيق Webex.

إذا كنت راضيًا عن أن عملية النشر الخاصة بك تعمل بشكل جيد لمستخدمي التجربة وكنت على استعداد لتوسيع نطاق Hybrid Data Security لجميع المستخدمين، فأنت تقوم بنقل عملية النشر إلى الإنتاج. ولا يزال مستخدمو الطيار قادرين على الوصول إلى المفاتيح التي كانت قيد الاستخدام أثناء التجربة. ومع ذلك ، لا يمكنك الانتقال ذهابًا وإيابًا بين وضع الإنتاج والتجربة الأصلية. إذا كنت بحاجة إلى تعطيل الخدمة، مثل أداء التعافي من الكوارث، عند إعادة التنشيط، يجب عليك بدء تجربة جديدة وإعداد مجموعة من المستخدمين التجريبية للتجربة الجديدة قبل العودة إلى وضع الإنتاج. يعتمد ما إذا كان المستخدمون يحافظون على الوصول إلى البيانات في هذه المرحلة على ما إذا كنت قد نجحت في الاحتفاظ بالنسخ الاحتياطية لمخزن البيانات الرئيسي وملف تكوين ISO لعقد أمان البيانات الهجين في مجموعتك.

مركز بيانات الاستعداد للتعافي من الكوارث

أثناء النشر ، قمت بإنشاء مركز بيانات احتياطي آمن. في حالة حدوث كارثة في مركز البيانات، يمكنك أن تفشل يدوياً في النشر إلى مركز البيانات الاحتياطي.

Before failover, Data Center A has active HDS nodes and the primary PostgreSQL or Microsoft SQL Server database, while B has a copy of the ISO file with additional configurations, VMs that are registered to the organization, and a standby database. After failover, Data Center B has active HDS nodes and the primary database, while A has unregistered VMs and a copy of the ISO file, and the database is in standby mode.
Failover اليدوي إلى مركز البيانات الاحتياطية

وتتزامن قواعد البيانات الخاصة بمراكز البيانات النشطة والاحتياطية مع بعضها البعض مما يقلل من الوقت المستغرق لأداء الفشل. يتم تحديث ملف ISO الخاص بمركز البيانات الاحتياطية مع تكوينات إضافية تضمن تسجيل العقد في المؤسسة ، ولكنها لن تتعامل مع حركة المرور. وبالتالي، تبقى عقدة مركز البيانات الاحتياطية دائما حتى الآن مع أحدث إصدار من برنامج HDS.

يجب أن تكون عُقد أمان البيانات الهجينة النشطة دائمًا في نفس مركز البيانات كخادم قاعدة البيانات النشط.

إعداد مركز بيانات الاستعداد للتعافي من الكوارث

اتبع الخطوات التالية لتكوين ملف ISO لمركز البيانات الاحتياطية:

‏‫قبل البدء‬

  • يجب أن يعكس مركز البيانات الاحتياطية بيئة إنتاج VMs وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 VMs التي تعمل على عقد HDS، يجب أن تكون بيئة النسخ الاحتياطي 3 VMs. (انظر مركز بيانات الاستعداد للتعافي من الكوارثللحصول على نظرة عامة على هذا النموذج الفاشل.)

  • تأكد من تمكين مزامنة قاعدة البيانات بين قاعدة بيانات من نشط و.

1

ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS.

يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه.

2

بعد تكوين خادم Syslogd، انقر فوق Advanced Settings

3

على Advanced Settings الصفحة، إضافة التكوين أدناه لوضع العقدة في الوضع السلبي. في هذه الوضعية ، سيتم تسجيل العقدة في المؤسسة ومتصلة بالسحابة ، ولكنها لن تتعامل مع أي حركة مرور.


passiveMode: 'true'

4

أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه.

5

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين.

6

في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings..

7

انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO.

تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد.

8

قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل.

9

كرر العملية لكل عقدة في مركز البيانات الاحتياطي.

تحقق من syslogs للتحقق من أن العقد في الوضع السلبي. يجب أن تكون قادرًا على عرض رسالة "KMS تم تكوينها في الوضع السلبي" في syslogs.

الخطوات التالية

بعد التهيئة passiveMode في ملف ISO وحفظه ، يمكنك إنشاء نسخة أخرى من ملف ISO دون passiveMode تكوين وحفظه في موقع آمن. هذه النسخة من ملف ISO بدون passiveMode يمكن أن يساعد التكوين في عملية فشل سريعة أثناء التعافي من الكوارث. انظر التعافي من الكوارث باستخدام مركز بيانات الاستعدادلإجراء الفشل التفصيلي.

دعم الوكيل

يدعم Hybrid Data Security عمليات تفتيش صريحة وشفافة ووكلاء غير مفتشين. يمكنك ربط هذه الوكلاء بنشرك حتى تتمكن من تأمين ومراقبة حركة المرور من المؤسسة إلى السحابة. يمكنك استخدام واجهة مشرف النظام الأساسي على العقد لإدارة الشهادات والتحقق من حالة الاتصال العامة بعد إعداد الوكيل على العقد.

تدعم عُقد أمان البيانات الهجينة خيارات الوكيل التالية:

  • لا يوجد وكيل—الخيار الافتراضي إذا لم تستخدم إعداد عقدة HDS Trust Store & Proxy لدمج وكيل. لا يوجد تحديث للشهادات المطلوبة.

  • بروكسي غير مفحص شفاف—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد ويجب ألا تتطلب أي تغييرات للعمل مع وكيل غير مفحص. لا يوجد تحديث للشهادات المطلوبة.

  • النفق الشفاف أو الفحص الوكيل—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTP أو HTTPS على العقد. على كل حال، تحتاج العقد إلى شهادة جذر حتى تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارتها على المواقع الإلكترونية وأنواع المحتوى غير المسموح بها. هذا النوع من الوكيل يفك كل حركة المرور الخاصة بك (حتى HTTPS).

  • الوكيل الصريح—مع الوكيل الصريح، تخبر عقدة HDS عن خادم الوكيل ومخطط المصادقة لاستخدامها. لتكوين وكيل صريح ، يجب عليك إدخال المعلومات التالية على كل عقدة:

    1. بروكسي IP/FQDN—العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.

    2. منفذ الوكيل—رقم منفذ يستخدمه الوكيل للاستماع إلى حركة المرور الوكيل.

    3. بروتوكول الوكيل—بناءً على ما يدعمه خادم الوكيل الخاص بك، اختر بين البروتوكولات التالية:

      • HTTP - يعرض ويتحكم في جميع الطلبات التي يرسلها العميل.

      • HTTPS - يوفر قناة إلى الخادم. يستقبل العميل شهادة الخادم ويتحقق منها.

    4. نوع المصادقة—اختر من بين أنواع المصادقة التالية:

      • لا شيء—لا يلزم مزيد من المصادقة.

        متوفر إذا اخترت إما HTTP أو HTTPS كبروتوكول وكيل.

      • أساسي—يستخدم لوكيل مستخدم HTTP لتقديم اسم مستخدم وكلمة مرور عند تقديم طلب. يستخدم ترميز64 القاعدة.

        متوفر إذا اخترت إما HTTP أو HTTPS كبروتوكول وكيل.

        يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.

      • Digest—يُستخدم لتأكيد الحساب قبل إرسال معلومات حساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.

        متوفر فقط إذا اخترت HTTPS كبروتوكول وكيل.

        يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.

مثال على عقد أمان البيانات الهجينة والوكيل

يوضح هذا الرسم البياني اتصال مثال بين أمن البيانات الهجين والشبكة والوكيل. بالنسبة لخيارات الفحص الشفاف وHTTPS الواضحة ، يجب تثبيت نفس شهادة الجذر على الوكيل وعلى عقدة أمان البيانات الهجينة.

Diagram showing an example connection between the Hybrid Data Security, network and a proxy.

وضع استبانة DNS خارجي ممنوع (تكوينات الوكيل الصريحة)

عند تسجيل عقدة أو التحقق من تكوين الوكيل للعقدة، تختبر العملية البحث عن DNS والاتصال بسحابة Cisco Webex. في عمليات النشر مع تكوينات الوكيل الصريحة التي لا تسمح دقة DNS الخارجية للعملاء الداخليين ، إذا لم تتمكن العقدة من الاستعلام عن خوادم DNS ، فإنها تنتقل تلقائيًا إلى وضع دقة DNS الخارجي المحظور. في هذه الوضعية ، يمكن إجراء تسجيل العقدة واختبارات الاتصال الوكيل الأخرى.

إعداد بيئتك

متطلبات أمان البيانات الهجينة

متطلبات ترخيص Cisco Webex

لنشر أمان البيانات الهجينة:

متطلبات سطح مكتب Docker

قبل تثبيت عُقد HDS الخاصة بك، تحتاج إلى Docker Desktop لتشغيل برنامج الإعداد. قام Docker بتحديث نموذج الترخيص الخاص به مؤخرًا. قد تتطلب مؤسستك اشتراك مدفوع لـ Docker Desktop. لمعرفة التفاصيل، ارجع إلى منشور مدونة Docker، "يقوم Docker بتحديث اشتراكات منتجاتنا وتوسيع نطاقها".

يمكن للعملاء الذين ليس لديهم ترخيص Docker Desktop استخدام أداة إدارة الحاويات مفتوحة المصدر مثل Podman Desktop لتشغيل الحاويات وإدارتها وإنشائها. ارجع إلى قم بتشغيل أداة إعداد HDS باستخدام Podman Desktop لمعرفة التفاصيل.

س.509 متطلبات الشهادة

يجب أن تفي سلسلة الشهادات بالمتطلبات التالية:

Table 1. X.509 Certificate Requirements for Hybrid Data Security Deployment

المتطلبات

تفاصيل

  • موقعّة بواسطة مرجع مصدق موثوق به (CA)

بشكل افتراضي، نثق في مرجعيات الوصول (CAs) في قائمة Mozilla (باستثناء WoSign وStartCom) في https://wiki.mozilla.org/CA:IncludedCAs.

  • يحمل اسم مجال "اسم مشترك" (CN) يحدد عملية نشر Hybrid Data Security

  • ليست شهادة حرف بدل

لا يلزم أن يكون CN قابلاً للوصول إليه أو مضيفًا مباشرًا. نوصيك باستخدام اسم يعكس مؤسستك، على سبيل المثال، hds.company.com.

يجب ألا يحتوي CN على * (حرف بدل).

يتم استخدام CN للتحقق من عُقد Hybrid Data Security لعملاء تطبيق Webex. تستخدم كل عُقد Hybrid Data Security في المجموعة الخاصة بك نفس الشهادة. يحدد KMS الخاص بك نفسه باستخدام مجال CN، وليس أي مجال محدد في حقول x.509 v3 SAN.

بمجرد تسجيل عقدة باستخدام هذه الشهادة، لا ندعم تغيير اسم مجال CN. اختر مجالاً يمكن تطبيقه على كل من عمليات نشر الإصدار التجريبي والإنتاج.

  • توقيع غير SHA1

لا يدعم برنامج KMS توقيعات SHA1 للتحقق من صحة الاتصالات بأنظمة KMS الخاصة بالمؤسسات الأخرى.

  • تم تنسيقه كملف PKCS #12 محمي بكلمة مرور

  • استخدم الاسم الصديق لـ kms-private-key لوضع علامة على الشهادة والمفتاح الخاص وأي شهادات وسيطة ليتم تحميلها.

يمكنك استخدام محول مثل OpenSSL لتغيير تنسيق شهادتك.

سيتعين عليك إدخال كلمة المرور عند تشغيل أداة إعداد HDS.

  • خوارزمية مدعومة
يتم دعم شهادات RSA فقط.

لا يفرض برنامج KMS استخدام المفتاح أو قيود استخدام المفتاح الممتدة. تتطلب بعض جهات منح الشهادات تطبيق قيود استخدام المفاتيح الموسعة على كل شهادة، مثل مصادقة الخادم. من المقبول استخدام مصادقة الخادم أو الإعدادات الأخرى.

متطلبات المضيف الظاهري

يتمتع المضيفون الظاهريون الذين ستقوم بإعدادهم كعُقد Hybrid Data Security في المجموعة الخاصة بك بالمتطلبات التالية:

  • تم وضع مضيفان منفصلان على الأقل (3 موصى به) في نفس مركز البيانات الآمن

  • VMware ESXi 7.0 أو 8.0 مثبت وقيد التشغيل.

    يجب الترقية إذا كان لديك إصدار سابق من ESXi.

  • الحد الأدنى لـ 4 vCPU، والذاكرة الرئيسية بحجم 8 جيجابايت، ومساحة القرص الصلب المحلية بحجم 30 جيجابايت لكل خادم

متطلبات خادم قاعدة البيانات

إنشاء قاعدة بيانات جديدة لتخزين المفاتيح. لا تستخدم قاعدة البيانات الافتراضية. تقوم تطبيقات HDS، عند تثبيتها، بإنشاء مخطط قاعدة البيانات.

يوجد خياران لخادم قاعدة البيانات. المتطلبات الخاصة بكل منها هي كما يلي:

Table 2. Database server requirements by type of database

بريدSQL

خادم Microsoft SQL

  • PostgreSQL 14 أو 15 أو 16 أو 17 أو 18 مثبتة وقيد التشغيل.

  • تم تثبيت خادم SQL 2016 أو 2017 أو 2019 أو 2022 (المؤسسة أو Standard).

    يتطلب خادم SQL 2016 حزمة الخدمة 2 والتحديث التراكمي 2 أو الأحدث.

الحد الأدنى لوحدة المعالجة المركزية (vCPU) قدرها 8، وذاكرة رئيسية تبلغ 16 جيجابايت، ومساحة كافية على القرص الثابت، ومراقبة لضمان عدم تجاوزها (يوصى باستخدام 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين)

الحد الأدنى لوحدة المعالجة المركزية (vCPU) قدرها 8، وذاكرة رئيسية تبلغ 16 جيجابايت، ومساحة كافية على القرص الثابت، ومراقبة لضمان عدم تجاوزها (يوصى باستخدام 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين)

يقوم برنامج HDS حاليًا بتثبيت إصدارات برنامج التشغيل التالية للاتصال بخادم قاعدة البيانات:

بريدSQL

خادم Microsoft SQL

برنامج تشغيل JDBC postgres 42.2.5

برنامج تشغيل SQL Server JDBC 4.6

يدعم إصدار برنامج التشغيل هذا SQL Server Always On (Always On Failover Cluster وAlways On Failover).

المتطلبات الإضافية لمصادقة Windows مقابل Microsoft SQL Server

إذا كنت ترغب في أن تستخدم عُقد HDS مصادقة Windows للوصول إلى قاعدة بيانات متجر المفاتيح على Microsoft SQL Server، فأنت بحاجة إلى التكوين التالي في بيئتك:

  • يجب مزامنة عُقد HDS والبنية التحتية لـ Active Directory وخادم MS SQL مع NTP.

  • يجب أن يكون لدى حساب Windows الذي تقدمه إلى عُقد HDS صلاحية الوصول للقراءة/الكتابة إلى قاعدة البيانات.

  • يجب أن تكون خوادم DNS التي تقدمها إلى عُقد HDS قادرة على حل مركز توزيع المفاتيح (KDC) الخاص بك.

  • يمكنك تسجيل مثيل قاعدة بيانات HDS على خادم Microsoft SQL Server كاسم أساسي للخدمة (SPN) على Active Directory الخاص بك. ارجع إلى تسجيل الاسم الأساسي للخدمة لاتصالات Kerberos.

    تحتاج أداة إعداد HDS ومطلق HDS وKMS المحلي إلى استخدام مصادقة Windows للوصول إلى قاعدة بيانات متجر المفاتيح. وهم يستخدمون التفاصيل الواردة في تكوين ISO الخاص بك لإنشاء SPN عند طلب الوصول باستخدام مصادقة Kerberos.

متطلبات الاتصال الخارجي

قم بتكوين جدار الحماية الخاص بك للسماح بالاتصال التالي لتطبيقات HDS:

التطبيق

البروتوكول

المنفذ

الاتجاه من التطبيق

الوجهة

عُقد أمان البيانات الهجينة

TCP

443

HTTPS وWSS الصادرة

  • خوادم Webex:

    • *.wbx2.com

    • *.ciscospark.com

  • كل مضيفين Common Identity

  • عناوين URL الأخرى المدرجة في أمان البيانات الهجينة في عناوين URL الإضافية لخدمات Webex الهجينة جدول متطلبات الشبكة لخدمات Webex

أداة إعداد HDS

TCP

443

HTTPS الصادر

  • *.wbx2.com

  • كل مضيفين Common Identity

  • hub.docker.com

تعمل عُقد أمان البيانات الهجينة مع ترجمة الوصول إلى الشبكة (NAT) أو خلف جدار حماية، طالما يسمح NAT أو جدار الحماية بالاتصالات الصادرة المطلوبة بوجهات المجال في الجدول السابق. بالنسبة للاتصالات الواردة إلى عُقد Hybrid Data Security، يجب ألا تكون أي منافذ ظاهرة من الإنترنت. داخل مركز البيانات الخاص بك، يحتاج العملاء إلى الوصول إلى عُقد Hybrid Data Security على منافذ TCP 443 و22، لأغراض إدارية.

عناوين URL لمضيفين الهوية المشتركة (CI) خاصة بالمنطقة. هؤلاء هم مضيفو CI الحاليون:

المنطقة

عناوين URL لمضيف الهوية الشائعة

الأمريكتان

  • https://idbroker.webex.com

  • https://identity.webex.com

  • https://idbroker-b-us.webex.com

  • https://identity-b-us.webex.com

الاتحاد الأوروبي

  • https://idbroker-eu.webex.com

  • https://identity-eu.webex.com

كندا

  • https://idbroker-ca.webex.com

  • https://identity-ca.webex.com

سنغافورة
  • https://idbroker-sg.webex.com

  • https://identity-sg.webex.com

الإمارات العربية المتحدة
  • https://idbroker-ae.webex.com

  • https://identity-ae.webex.com

متطلبات الخادم الوكيل

  • نحن ندعم رسميًا حلول الوكيل التالية التي يمكن أن تتكامل مع عُقد Hybrid Data Security الخاصة بك.

    • وكيل شفاف - جهاز أمان الويب من Cisco (WSA).

    • وكيل صريح — حبار.

      يمكن أن تتداخل وكلاء الحبار الذين يفحصون حركة مرور HTTPS مع إنشاء اتصالات websocket (wss:). للتعامل مع هذه المشكلة، ارجع إلى تكوين وكلاء Squid لأمن البيانات الهجينة.

  • نحن ندعم مجموعات نوع المصادقة التالية للوكلاء الصريحين:

    • لا توجد مصادقة باستخدام HTTP أو HTTPS

    • المصادقة الأساسية باستخدام HTTP أو HTTPS

    • مصادقة ملخص باستخدام HTTPS فقط

  • للحصول على وكيل فحص شفاف أو وكيل صريح HTTPS، يجب أن يكون لديك نسخة من شهادة جذر الوكيل. تخبرك تعليمات النشر الواردة في هذا الدليل بكيفية تحميل النسخة إلى المخازن الموثوق بها لـ Hybrid Data Security Nodes.

  • يجب تكوين الشبكة التي تستضيف عُقد HDS لفرض حركة مرور TCP الصادرة على المنفذ 443 للتوجيه عبر الوكيل.

  • قد يتداخل الوكلاء الذين يفحصون حركة مرور الويب مع اتصالات مأخذ الويب. في حالة حدوث هذه المشكلة، يتم تجاوز (دون فحص) حركة المرور إلى wbx2.com و ciscospark.com سيحل المشكلة.

أكمل المتطلبات الأساسية لأمن البيانات الهجينة

استخدم قائمة الفحص هذه للتأكد من أنك جاهز لتثبيت وتهيئة مجموعة Hybrid Data Security.
1

تأكد من تمكين مؤسسة Webex الخاصة بك من أجل Pro Pack في Cisco Webex Control Hub، والحصول على بيانات الاعتماد لحساب له حقوق مسؤول المؤسسة الكاملة. اتصل بشريك Cisco أو مدير حسابك للحصول على المساعدة بشأن هذه العملية.

2

اختر اسم مجال لنشر HDS الخاص بك (على سبيل المثال، hds.company.com) والحصول على سلسلة شهادات تحتوي على شهادة X.509، والمفتاح الخاص، وأي شهادات وسيطة. يجب أن تفي سلسلة الشهادات بالمتطلبات الواردة في X.509 متطلبات الشهادة.

3

قم بإعداد مضيفين افتراضيين متطابقين ستقوم بإعدادهم كعُقد Hybrid Data Security في المجموعة الخاصة بك. تحتاج إلى مضيفين منفصلين على الأقل (3 موصى به) موجودين في نفس مركز البيانات الآمن، والذي يلبي المتطلبات الواردة في متطلبات المضيف الظاهري.

4

قم بتهيئة خادم قاعدة البيانات الذي سيكون بمثابة مخزن البيانات الرئيسي لمجموعة النظام، وفقًا لمتطلبات خادم قاعدة البيانات 2 متطلبات خادم قاعدة البيانات. يجب وضع خادم قاعدة البيانات في مركز البيانات الآمن مع المضيفين الظاهريين.

  1. إنشاء قاعدة بيانات لتخزين المفاتيح. (يجب عليك إنشاء قاعدة البيانات هذه - لا تستخدم قاعدة البيانات الافتراضية. عند تثبيت تطبيقات HDS، تقوم بإنشاء مخطط قاعدة البيانات.)

  2. اجمع التفاصيل التي ستستخدم العقد للاتصال بخادم قاعدة البيانات:

    • اسم المضيف أو عنوان IP (المضيف) والمنفذ

    • اسم قاعدة البيانات (dbname) لتخزين المفاتيح

    • اسم المستخدم وكلمة المرور للمستخدم مع جميع الامتيازات الموجودة في قاعدة بيانات تخزين المفاتيح

5

للتعافي السريع من الكوارث، قم بإعداد بيئة احتياطية في مركز بيانات مختلف. تعكس بيئة النسخ الاحتياطي بيئة إنتاج VMs وخادم قاعدة بيانات النسخ الاحتياطي. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 VM تعمل على عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 VM.

6

قم بإعداد مضيف سجل النظام لجمع السجلات من العقد في المجموعة. اجمع عنوان الشبكة ومنفذ سجل النظام (الإعداد الافتراضي هو UDP 514).

7

قم بإنشاء سياسة نسخ احتياطي آمنة لعقد Hybrid Data Security وخادم قاعدة البيانات ومضيف سجل النظام. كحد أدنى، لمنع فقدان البيانات التي لا يمكن استردادها، يجب أن تقوم بنسخ قاعدة البيانات وملف ISO للتكوين الذي تم إنشاؤه من أجل عُقد Hybrid Data Security.

نظرًا لأن عُقد Hybrid Data Security تخزن المفاتيح المستخدمة في تشفير وفك تشفير المحتوى، فإن الفشل في الحفاظ على النشر التشغيلي سيؤدي إلى فقدان لا يمكن استردادها من هذا المحتوى.

يقوم عملاء تطبيق Webex بتخزين مفاتيحهم مؤقتًا، لذلك قد لا يظهر انقطاع الخدمة على الفور ولكن سيصبح واضحًا بمرور الوقت. في حين أنه من المستحيل منع الانقطاع المؤقت، إلا أنه قابل للاسترداد. ومع ذلك، فإن الفقدان الكامل (لا توجد نسخ احتياطية متوفرة) إما لقاعدة البيانات أو ملف ISO للتكوين سيؤدي إلى بيانات العميل غير قابلة للاسترداد. من المتوقع أن يحافظ مشغلو Hybrid Data Security على نسخ احتياطية متكررة لقاعدة البيانات وملف ISO للتكوين، وأن يكونوا على استعداد لإعادة بناء مركز بيانات Hybrid Data Security في حالة حدوث فشل كارثي.

8

تأكد من أن تكوين جدار الحماية الخاص بك يسمح بإمكانية الاتصال لعقد Hybrid Data Security الخاصة بك كما هو موضح في متطلبات الاتصال الخارجي.

9

قم بتثبيت Docker (https://www.docker.com) على أي جهاز محلي يقوم بتشغيل نظام تشغيل مدعوم (Microsoft Windows 10 Professional أو Enterprise 64 بت، أو Mac OSX Yosemite 10.10.3 أو إصدار أحدث) باستخدام مستعرض ويب يمكنه الوصول إليه على http://127.0.0.1:8080.

يمكنك استخدام مثيل Docker لتنزيل أداة إعداد HDS وتشغيلها، التي تبني معلومات التكوين المحلية لجميع عُقد Hybrid Data Security. قد تحتاج مؤسستك إلى ترخيص Docker Desktop. راجع متطلبات سطح مكتب Docker لمعرفة المزيد من المعلومات.

لتثبيت وتشغيل أداة إعداد HDS، يجب أن يكون لدى الجهاز المحلي الاتصال الموضح في متطلبات الاتصال الخارجي.

10

إذا كنت تقوم بدمج وكيل مع Hybrid Data Security، فتأكد من أنه يفي بمتطلبات الخادم الوكيل 1.

11

إذا كانت مؤسستك تستخدم مزامنة الدليل، فقم بإنشاء مجموعة في Active Directory يتم الاتصال بها HdsTrialGroup، وإضافة المستخدمين الموجودين في الدليل. يمكن أن تحتوي المجموعة التجريبية على ما يصل إلى 250 من المستخدمين. ال HdsTrialGroup يجب مزامنة الكائن مع السحابة قبل أن تتمكن من بدء إصدار تجريبي لمؤسستك. لمزامنة عنصر مجموعة، حدده في موصل الدليل Configuration > Object Selection القائمة. (للتعرف على الإرشادات التفصيلية، ارجع إلى دليل نشر لـ Cisco Directory Connector.)

يتم تعيين مفاتيح مساحة معينة بواسطة منشئ المساحة. عند تحديد المستخدمين الإرشاديين، يجب مراعاة أنه إذا قررت إلغاء تنشيط نشر Hybrid Data Security بشكل دائم، فسيفقد جميع المستخدمين صلاحية الوصول إلى المحتوى في المساحات التي تم إنشاؤها بواسطة المستخدمين الإرشاديين. تصبح الخسارة واضحة بمجرد قيام تطبيقات المستخدمين بتحديث نسخهم المخزنة مؤقتًا من المحتوى.

قم بإعداد مجموعة Hybrid Data Security

تدفق مهام نشر أمن البيانات الهجين

‏‫قبل البدء‬

1

تنزيل ملفات التثبيت

قم بتنزيل ملف OVA إلى جهازك المحلي لاستخدامه لاحقًا.

2

إنشاء إعدادات ISO لمضيفات HDS

استخدم أداة إعداد HDS لإنشاء ملف تكوين ISO لعقد أمان البيانات الهجينة.

3

تثبيت HDS Host OVA

إنشاء آلة وهمية من ملف OVA وأداء التكوين الأولي، مثل إعدادات الشبكة.

تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 and 8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة.

4

إعداد Hybrid Data Security VM

قم بتسجيل الدخول إلى وحدة التحكم VM وحدد بيانات اعتماد تسجيل الدخول. اضبط إعدادات الشبكة للعقدة إذا لم تقم بتهيئتها في وقت نشر OVA.

5

تحميل وتركيب إعدادات HDS ISO

قم بتكوين VM من ملف تكوين ISO الذي قمت بإنشائه باستخدام أداة إعداد HDS.

6

اضبط عقدة HDS للتكامل الوكيل

إذا كانت بيئة الشبكة تتطلب تكوين الوكيل، حدد نوع الوكيل الذي ستستخدمه للعقدة، وأضف شهادة الوكيل إلى مخزن الثقة إذا لزم الأمر.

7

سجل العقدة الأولى في المجموعة

قم بتسجيل VM باستخدام سحابة Cisco Webex كعقدة أمان بيانات هجين.

8

إنشاء وتسجيل المزيد من العقد

أكمل الإعداد العنقودي.

9

حتى تبدأ التجربة ، تقوم العقد الخاصة بك بإنشاء إنذار يشير إلى أن خدمتك لم يتم تفعيلها بعد.

تنزيل ملفات التثبيت

في هذه المهمة، تقوم بتنزيل ملف OVA إلى جهازك (وليس إلى الخوادم التي قمت بإعدادها كنقاط أمن البيانات الهجينة). أنت استخدام ملفّ بوصة تثبيت عملية.
1

تسجيل الدخول إلى https://admin.webex.comثم اضغط Services.

2

في قسم الخدمات الهجينة، ابحث عن بطاقة أمن البيانات الهجينة، ثم انقر فوق Set up.

إذا كانت البطاقة معطلة أو لم تراها، فاتصل بفريق حسابك أو بمنظمة شريكك. أعطهم رقم حسابك واطلب تمكين مؤسستك من تأمين البيانات الهجينة. للعثور على رقم الحساب، انقر فوق العتاد في أعلى اليمين، بجوار اسم مؤسستك.

يمكنك أيضا تحميل OVA في أي وقت من Help قسم حول Settings صفحة. على بطاقة Hybrid Data Security، انقر فوق Edit settings لفتح الصفحة. ثم اضغط Download Hybrid Data Security software في Help القسم.

لن تكون الإصدارات الأقدم من حزمة البرامج (OVA) متوافقة مع أحدث تحديثات أمن البيانات الهجينة. هذا يمكن أن يؤدي إلى مشاكل أثناء ترقية التطبيق. تأكد من تحميل أحدث إصدار من ملف OVA.

3

تحديد No للإشارة إلى أنك لم تقم بإعداد العقدة بعد، ثم انقر فوق Next.

يبدأ ملف OVA تلقائيا في التنزيل. احفظ الملف إلى موقع على جهازك.
4

اختياري، انقر Open Deployment Guide للتحقق مما إذا كان هناك نسخة لاحقة من هذا الدليل متوفرة.

إنشاء إعدادات ISO لمضيفات HDS

تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.

‏‫قبل البدء‬

1

في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك:

في البيئات العادية:

docker rmi ciscocitg/hds-setup:stable

في بيئات فيدرامب:

docker rmi ciscocitg/hds-setup-fedramp:stable

تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله.

2

لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:

docker login -u hdscustomersro
3

في موجه كلمة المرور ، أدخل هذا التجزئة:

dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
4

تحميل أحدث صورة مستقرة لبيئتك:

في البيئات العادية:

docker pull ciscocitg/hds-setup:stable

في بيئات فيدرامب:

docker pull ciscocitg/hds-setup-fedramp:stable
5

عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:

  • في البيئات العادية بدون وكيل:

    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
  • في البيئات العادية مع وكيل HTTP:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في البيئات العادية مع وكيل HTTPS:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في بيئات FedRAMP بدون وكيل:

    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP مع وكيل HTTP:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP مع وكيل HTTPS:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080."

6

لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي.

استخدم متصفح الويب للذهاب إلى المضيف المحلي ، http://127.0.0.1:8080، وأدخل اسم مستخدم مشرف العميل لـ Control Hub على موجه.

تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لضبط البيئة المناسبة لذلك الحساب. ثم تعرض الأداة موجه تسجيل الدخول القياسية.

7

عند الطلب، أدخل بيانات اعتماد تسجيل الدخول لمدير العملاء في Control Hub، ثم انقر فوق Log in للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة.

8

في صفحة نظرة عامة على أداة الإعداد، انقر فوق Get Started.

9

على ISO Import الصفحة، لديك هذه الخيارات:

  • No—إذا كنت تقوم بإنشاء أول عقدة HDS الخاصة بك ، فلن يكون لديك ملف ISO لتحميله.
  • Yes—إذا كنت قد أنشأت بالفعل عقد HDS، ثم حدد ملف ISO الخاص بك في التصفح وتحميله.
10

تحقق من أن شهادة X.509 تفي بالمتطلبات الواردة في X.509 متطلبات الشهادة.

  • إذا لم تقم بتحميل شهادة من قبل، قم بتحميل الشهادة X.509 ، أدخل كلمة المرور، وانقر فوق Continue.
  • إذا كانت شهادتك على ما يرام، انقر فوق Continue.
  • إذا انتهت صلاحية الشهادة أو تريد استبدالها، اختر No من أجل Continue using HDS certificate chain and private key from previous ISO?. ارفع شهادة X جديدة509 ، وأدخل كلمة المرور، وانقر Continue.
11

أدخل عنوان قاعدة البيانات وحساب HDS للوصول إلى مدير البيانات الرئيسي:

  1. اختر Database Type (PostgreSQL أو Microsoft SQL Server).

    إذا اخترت Microsoft SQL Server، فستحصل على حقل نوع المصادقة.

  2. (Microsoft SQL Server فقط) حدد Authentication Type::

    • المصادقة الأساسية: تحتاج إلى اسم حساب خادم SQL محليّ في Username حقل.

    • مصادقة Windows: تحتاج إلى حساب Windows في التنسيق username@DOMAIN في Username حقل.

  3. إدخال قاعدة بيانات خادم عنوان بوصة استمارة <hostname>:<port> أو <IP-address>:<port>.

    المثال:
    dbhost.example.org:1433 أو 198.51.100.17:1433

    يمكنك استخدام عنوان IP للمصادقة الأساسية ، إذا لم تتمكن العقد من استخدام DNS لحل اسم المضيف.

    إذا كنت تستخدم مصادقة Windows ، فيجب عليك إدخال اسم نطاق مؤهل بالكامل في التنسيق dbhost.example.org:1433

  4. إدخال Database Name.

  5. إدخال Username و Password من المستخدم مع جميع الامتيازات على قاعدة بيانات التخزين الرئيسية.

12

اختر a TLS Database Connection Mode::

الوضع

الوصف

Prefer TLS (الخيار الافتراضي)

لا تحتاج عقدة HDS إلى TLS للاتصال بخادم قاعدة البيانات. إذا مكّنت TLS على خادم قاعدة البيانات ، فستحاول العقد الاتصال المشفر.

Require TLS

تتصل عقدة HDS فقط إذا كان خادم قاعدة البيانات يمكن التفاوض على TLS.

Require TLS and verify certificate signer

لا ينطبق هذا الوضع على قواعد بيانات SQL Server.

  • تتصل عقدة HDS فقط إذا كان خادم قاعدة البيانات يمكن التفاوض على TLS.

  • بعد إنشاء اتصال TLS ، تقارن العقدة الموقّع من الشهادة من خادم قاعدة البيانات بسلطة الشهادة في Database root certificate. إذا لم تتطابق، فإن العقدة تقطع الاتصال.

إستعمل Database root certificate كِش أسفل إلى التحميل جذر شهادة لـ خيار.

Require TLS and verify certificate signer and hostname

  • تتصل عقدة HDS فقط إذا كان خادم قاعدة البيانات يمكن التفاوض على TLS.

  • بعد إنشاء اتصال TLS ، تقارن العقدة الموقّع من الشهادة من خادم قاعدة البيانات بسلطة الشهادة في Database root certificate. إذا لم تتطابق، فإن العقدة تقطع الاتصال.

  • كما تحقق العقد من أن اسم المضيف في شهادة الخادم يطابق اسم المضيف في Database host and port حقل. يجب أن تتطابق الأسماء تمامًا ، أو تسقط العقدة الاتصال.

إستعمل Database root certificate كِش أسفل إلى التحميل جذر شهادة لـ خيار.

عند تحميل شهادة الجذر (إذا لزم الأمر) والنقر فوق Continue، تختبر أداة إعداد HDS اتصال TLS بخادم قاعدة البيانات. تقوم الأداة أيضًا بالتحقق من توقيع الشهادة واسم المضيف ، إن وجد. إذا فشل الاختبار، تظهر الأداة رسالة خطأ تصف المشكلة. يمكنك اختيار تجاهل الخطأ والاستمرار في الإعداد. (بسبب اختلافات الاتصال ، قد تكون عقدة HDS قادرة على إنشاء اتصال TLS حتى لو لم تتمكن آلة أداة إعداد HDS من اختبارها بنجاح.)

13

في صفحة سجلات النظام، قم بإعداد خادم Syslogd الخاص بك:

  1. أدخل عنوان خادم syslog.

    إذا لم يكن الخادم قادرًا على حل DNS من العقد لمجموعة HDS الخاصة بك ، فاستخدم عنوان IP في عنوان URL.

    المثال:
    udp://10.92.43.23:514 يشير إلى تسجيل الدخول إلى مضيف Syslogd 10.92.43.23 على منفذ UDP 514.
  2. إذا قمت بإعداد الخادم الخاص بك لاستخدام تشفير TLS ، فتحقق Is your server configured for TLS negotiation/handshake?

    إذا تفقّد مربّع تفقّد أدخل a TCP URL مثل tcp://10.92.43.23:514، وتحميل شهادة الجذر syslog.

  3. من Choose syslog record termination المنسدلة، اختر الإعداد المناسب لملف ISO الخاص بك: اختر أو يستخدم الخط الجديد لـ Graylog و Rsyslog TCP

    • Null byte -- \x00

    • Newline -- \n—اختر هذا الخيار لـ Graylog و Rsyslog TCP.

  4. انقر فوق Continue.

14

(اختياري) يمكنك تغيير القيمة الافتراضية لبعض معلمات اتصال قاعدة البيانات في Advanced Settings. بشكل عام ، هذا المعلمة هو الوحيد الذي قد ترغب في تغييره:

app_datasource_connection_pool_maxSize: 10
15

انقر فوق Continue على موقع Reset Service Accounts Password الشاشة.

كلمات مرور حساب الخدمة لها عمر تسعة أشهر. استخدم هذه الشاشة عندما تنتهي كلمات السر الخاصة بك أو تريد إعادة تعيينها لإلغاء ملفات ISO السابقة.

16

انقر فوق Download ISO File. احفظ الملف في موقع يسهل العثور عليه.

17

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي.

حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين.

18

لإغلاق أداة الإعداد، اكتب CTRL+C.

الخطوات التالية

نسخ احتياطي ملف ISO التكوين. تحتاج إلى إنشاء المزيد من العقد للاسترداد ، أو إجراء تغييرات في التكوين. إذا فقدت جميع نسخ ملف ISO، فقد أيضا المفتاح الرئيسي. لا يمكن استرداد المفاتيح من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.

ليس لدينا نسخة من هذا المفتاح ولا يمكن أن تساعد إذا فقدته.

تثبيت HDS Host OVA

استخدم هذا الإجراء لإنشاء آلة افتراضية من ملف OVA.
1

استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi.

2

تحديد File &gt Deploy OVF Template.

3

في المعالج ، حدد موقع ملف OVA الذي قمت بتنزيله سابقًا ، ثم انقر فوق Next.

4

على Select a name and folder صفحة ، أدخل a Virtual machine name بالنسبة للعقدة (على سبيل المثال ، "HDS_Node_1") ، اختر موقعًا يمكن أن يقيم فيه نشر عقدة الآلة الافتراضية ، ثم انقر فوق Next.

5

على Select a compute resource الصفحة ، اختر مورد حساب الوجهة ، ثم انقر فوق Next.

يتم تشغيل فحص التحقق من الصحة. بعد الانتهاء ، تظهر تفاصيل القالب.

6

تحقق من تفاصيل القالب ثم انقر فوق Next.

7

إذا طُلب منك اختيار إعدادات المورد على Configuration الصفحة، انقر 4 CPU ثم انقر فوق Next.

8

على Select storage الصفحة، انقر Next قبول تنسيق القرص الافتراضي وسياسة تخزين VM.

9

على Select networks الصفحة ، اختر خيار الشبكة من قائمة الإدخالات لتوفير الاتصال المطلوب إلى VM.

10

على Customize template الصفحة، تكوين إعدادات الشبكة التالية:

  • اسم المضيف—أدخل FQDN (اسم المضيف والنطاق) أو اسم مضيف كلمة واحدة للعقدة.
    • لست بحاجة إلى تعيين النطاق ليطابق النطاق الذي استخدمته للحصول على شهادة509 X.

    • لضمان تسجيل ناجح في السحابة ، استخدم فقط الأحرف الصغيرة في FQDN أو اسم المضيف الذي قمت بتعيينه للعقدة. الكتابة بالأحرف الكبيرة غير مدعومة في الوقت الحالي.

    • يجب ألا يتجاوز الطول الإجمالي لـ FQDN 64 الأحرف.

  • عنوان IP—أدخل عنوان IP للواجهة الداخلية للعقدة.

    يجب أن تحتوي العقدة على عنوان IP واسم DNS داخلي. DHCP غير مدعوم.

  • قناع—أدخل عنوان قناع الشبكة الفرعية في ترميز النقاط العشرية. على سبيل المثال، 255.255.255.0.
  • البوابة—أدخل عنوان IP الخاص بالبوابة. البوابة هي عقدة شبكة تعمل كنقطة وصول إلى شبكة أخرى.
  • خوادم DNS—أدخل قائمة منفصلة بخوادم DNS، والتي تتعامل مع ترجمة أسماء النطاقات إلى عناوين IP رقمية. (يُسمح 4 بإدخالات DNS.)
  • خوادم NTP—أدخل خادم NTP في مؤسستك أو خادم NTP خارجي آخر يمكن استخدامه في مؤسستك. قد لا تعمل خوادم NTP الافتراضية لجميع المؤسسات. يمكنك أيضًا استخدام قائمة فاصلة منفصلة لإدخال خوادم NTP متعددة.
  • نشر جميع العقد على نفس الشبكة الفرعية أو VLAN ، بحيث يمكن الوصول إلى جميع العقد في مجموعة من العملاء في شبكتك لأغراض إدارية.

إذا كنت تفضل ، يمكنك تخطي تكوين إعداد الشبكة واتباع الخطوات في إعداد Hybrid Data Security VMلضبط الإعدادات من وحدة تحكم العقدة.

تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 and 8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة.

11

انقر باليمين على عقدة VM، ثم اختر Power > Power On.

يتم تثبيت برنامج Hybrid Data Security كضيف على مضيف VM. أنت الآن مستعد لتسجيل الدخول إلى وحدة التحكم وتكوين العقدة.

نصائح استكشاف الأخطاء وإصلاحها

قد تواجه تأخرًا لبضع دقائق قبل ظهور حاويات العقدة. تظهر رسالة جدار حماية الجسر على وحدة التحكم أثناء الإقلاع الأول ، والتي لا يمكنك تسجيل الدخول خلالها.

إعداد Hybrid Data Security VM

استخدم هذا الإجراء لتسجيل الدخول إلى وحدة التحكم VM Hybrid Data Security لأول مرة وتعيين بيانات اعتماد تسجيل الدخول. يمكنك أيضًا استخدام وحدة التحكم لتكوين إعدادات الشبكة للعقدة إذا لم تقم بتهيئتها في وقت نشر OVA.

1

في عميل VMware vSphere، حدد عقدة أمن البيانات الهجين VM وحدد Console علامة تبويب

يتم تشغيل VM ويظهر موجه تسجيل الدخول. إذا لم يتم عرض موجه تسجيل الدخول، اضغط Enter.
2

استخدم تسجيل الدخول وكلمة المرور الافتراضية التالية لتسجيل الدخول وتغيير بيانات الاعتماد:

  1. تسجيل الدخول: admin

  2. كلمة السر: ciscosystems

نظرًا لأنك تقوم بتسجيل الدخول إلى VM لأول مرة ، يجب عليك تغيير كلمة مرور المسؤول.

3

إذا قمت بالفعل بتهيئة إعدادات الشبكة في تثبيت HDS Host OVAتخطي بقية هذا الإجراء. خلاف ذلك ، في القائمة الرئيسية ، حدد Edit Configuration الخيار.

4

قم بإعداد تكوين ثابت مع عنوان IP ، قناع ، بوابة ومعلومات DNS. يجب أن تحتوي العقدة على عنوان IP واسم DNS داخلي. DHCP غير مدعوم.

5

(اختياري) تغيير اسم المضيف أو النطاق أو خادم (خوادم) NTP ، إذا لزم الأمر لمطابقة سياسة الشبكة الخاصة بك.

لست بحاجة إلى تعيين النطاق ليطابق النطاق الذي استخدمته للحصول على شهادة509 X.

6

احفظ تكوين الشبكة وإعادة تشغيل VM بحيث تصبح التغييرات نافذة المفعول.

تحميل وتركيب إعدادات HDS ISO

استخدم هذا الإجراء لتكوين الجهاز الظاهري من ملف ISO الذي قمت بإنشائه باستخدام أداة إعداد HDS.

‏‫قبل البدء‬

نظرًا لأن ملف ISO يحمل المفتاح الرئيسي ، يجب أن يتم عرضه فقط على أساس "الحاجة إلى المعرفة" ، للوصول إلى VMs Hybrid Data Security وأي مسؤول قد يحتاج إلى إجراء تغييرات. تأكد من أن هؤلاء المسؤولين فقط يمكنهم الوصول إلى مستودع البيانات.

1

تحميل ملف ISO من جهاز الكمبيوتر الخاص بك:

  1. في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر فوق خادم ESXi.

  2. في قائمة الأجهزة في علامة التبويب التكوين، انقر فوق Storage.

  3. في قائمة Datastores، انقر بزر الماوس الأيمن على Datastore لملفات VMs الخاصة بك وانقر Browse Datastore.

  4. انقر فوق أيقونة تحميل الملفات، ثم انقر فوق Upload File.

  5. انتقل إلى الموقع الذي قمت فيه بتنزيل ملف ISO على جهاز الكمبيوتر الخاص بك وانقر عليه Open.

  6. انقر فوق Yes لقبول عملية التحميل والتنزيل تحذير ، وإغلاق حوار البيانات.

2

قم بتثبيت ملف ISO:

  1. في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.

  2. انقر فوق OK قبول خيارات التحرير المقيدة التحذير.

  3. انقر فوق CD/DVD Drive 1، حدد خيار التثبيت من ملف ISO datastore ، وتصفح إلى الموقع الذي قمت بتحميل ملف التكوين ISO.

  4. تحقق Connected و Connect at power on.

  5. حفظ التغييرات الخاصة بك وإعادة تشغيل الجهاز الظاهري.

الخطوات التالية

إذا كانت سياسة تكنولوجيا المعلومات الخاصة بك تتطلب، يمكنك إلغاء تثبيت ملف ISO بشكل اختياري بعد أن تلتقط جميع العقد تغييرات التكوين. انظر (اختياري) إلغاء ISO بعد تكوين HDSللحصول على التفاصيل.

اضبط عقدة HDS للتكامل الوكيل

إذا كانت بيئة الشبكة تتطلب بروكسي، استخدم هذا الإجراء لتحديد نوع البروكسي الذي تريد دمجه مع Hybrid Data Security. إذا اخترت وكيل فحص شفاف أو وكيل HTTPS صريح، يمكنك استخدام واجهة العقدة لتحميل وتثبيت شهادة الجذر. يمكنك أيضًا التحقق من اتصال الوكيل من الواجهة ، واستكشاف أي مشكلات محتملة.

‏‫قبل البدء‬

1

أدخل عنوان إعداد عقدة HDS https://[HDS Node IP or FQDN]/setup في متصفح ويب، أدخل بيانات اعتماد المشرف التي قمت بإعدادها للعقدة، ثم انقر فوق Sign In.

2

اذهب إلى Trust Store & Proxy، ثم اختر خيارًا:

  • لا يوجد وكيل—الخيار الافتراضي قبل دمج وكيل. لا يوجد تحديث للشهادات المطلوبة.
  • Transparent Non-Inspection Proxy—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد ويجب ألا تتطلب أي تغييرات للعمل مع وكيل غير فحص. لا يوجد تحديث للشهادات المطلوبة.
  • التحقق من الوكيل الشفاف—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا توجد تغييرات في تكوين HTTPS ضرورية في نشر أمن البيانات الهجينة ، ومع ذلك ، تحتاج عقدة HDS إلى شهادة الجذر حتى تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارتها على المواقع الإلكترونية وأنواع المحتوى غير المسموح بها. هذا النوع من الوكيل يفك كل حركة المرور الخاصة بك (حتى HTTPS).
  • وكيل صريح—مع وكيل صريح، تخبر العميل (عقدة HDS) عن خادم الوكيل الذي يجب استخدامه، ويدعم هذا الخيار العديد من أنواع المصادقة. بعد اختيار هذا الخيار، يجب عليك إدخال المعلومات التالية:
    1. بروكسي IP/FQDN—العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.

    2. منفذ الوكيل—رقم منفذ يستخدمه الوكيل للاستماع إلى حركة المرور الوكيل.

    3. بروتوكول الوكيل—اختر http (يعرض ويتحكم في جميع الطلبات التي يتم تلقيها من العميل) أو https (يوفر قناة للخادم ويتلقى العميل شهادة الخادم ويتحقق منها). اختر خيارًا بناءً على ما يدعمه خادم الوكيل الخاص بك.

    4. نوع المصادقة—اختر من بين أنواع المصادقة التالية:

      • لا شيء—لا يلزم مزيد من المصادقة.

        متوفر لبروكسي HTTP أو HTTPS.

      • أساسي—يستخدم لوكيل مستخدم HTTP لتقديم اسم مستخدم وكلمة مرور عند تقديم طلب. يستخدم ترميز64 القاعدة.

        متوفر لبروكسي HTTP أو HTTPS.

        إذا اخترت هذا الخيار ، يجب عليك أيضًا إدخال اسم المستخدم وكلمة المرور.

      • Digest—يُستخدم لتأكيد الحساب قبل إرسال معلومات حساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.

        متوفر لبروكسي HTTPS فقط.

        إذا اخترت هذا الخيار ، يجب عليك أيضًا إدخال اسم المستخدم وكلمة المرور.

اتبع الخطوات التالية للحصول على وكيل فحص شفاف، أو وكيل HTTP صريح مع المصادقة الأساسية، أو وكيل HTTPS صريح.

3

انقر فوق Upload a Root Certificate or End Entity Certificate، ثم انتقل إلى اختيار شهادة الجذر للوكيل.

الـ شهادة هو ليس مُثبّتة إلى إعادة تشغيل عقدة إلى تثبيت شهادة. انقر فوق سهم شيفرون حسب اسم مصدر الشهادة للحصول على مزيد من التفاصيل أو انقر فوق Delete إذا ارتكبت خطأ وترغب في إعادة تحميل الملف.

4

انقر فوق Check Proxy Connection لاختبار اتصال الشبكة بين العقدة والوكيل.

إذا فشل اختبار الاتصال ، فسترى رسالة خطأ تظهر السبب وكيف يمكنك تصحيح المشكلة.

إذا رأيت رسالة تقول أن دقة DNS الخارجية لم تكن ناجحة ، فإن العقدة لم تتمكن من الوصول إلى خادم DNS. هذا الشرط متوقع في العديد من تكوينات الوكيل الصريحة. يمكنك الاستمرار في الإعداد ، وستعمل العقدة في وضع قرار DNS الخارجي المحظور. إذا كنت تعتقد أن هذا خطأ، أكمل هذه الخطوات، ثم انظر إيقاف وضع استبانة DNS الخارجي المحظور.

5

بعد اجتياز اختبار الاتصال ، ولتعيين الوكيل الصريح إلى https فقط ، قم بتشغيل التبديل إلى Route all port 443/444 https requests from this node through the explicit proxy. يتطلب هذا الإعداد 15 ثوانٍ ليدخل حيز التنفيذ.

6

انقر فوق Install All Certificates Into the Trust Store (يظهر لوكيل HTTPS صريح أو وكيل فحص شفاف) أو Reboot (يظهر لوكيل HTTP واضح) ، اقرأ موجه ، ثم انقر فوق Install إذا كنت مستعدًا.

تبدأ العقدة في غضون بضع دقائق.

7

بعد إعادة تشغيل العقدة ، قم بتسجيل الدخول مرة أخرى إذا لزم الأمر ، ثم افتح Overview الصفحة للتحقق من فحوصات الاتصال للتأكد من أنها كلها في حالة خضراء.

التحقق من اتصال الوكيل يختبر فقط دومين فرعي من webex.com. إذا كانت هناك مشاكل في الاتصال ، فهناك مشكلة شائعة هي أن بعض النطاقات السحابية المدرجة في تعليمات التثبيت يتم حظرها في الوكيل.

سجل العقدة الأولى في المجموعة

هذه المهمة تأخذ العقدة العامة التي أنشأتها في إعداد Hybrid Data Security VMيقوم بتسجيل العقدة باستخدام سحابة Webex ، ويحولها إلى عقدة أمان البيانات الهجينة.

عندما تقوم بتسجيل العقدة الأولى ، تقوم بإنشاء مجموعة يتم تعيين العقدة إليها. تحتوي المجموعة على واحدة أو أكثر من العقد المنشورة لتوفير التكرار.

‏‫قبل البدء‬

  • بمجرد البدء في تسجيل العقدة ، يجب عليك إكمالها في غضون 60 دقائق أو يجب عليك البدء من جديد.

  • تأكد من تعطيل أي مانعات منبثقة في متصفحك أو أنك تسمح باستثناء admin.webex.com.

1

تسجيل الدخول إلى https://admin.webex.com.

2

من القائمة على الجانب الأيسر من الشاشة، حدد Services.

3

في قسم الخدمات الهجينة، ابحث عن أمن البيانات الهجينة وانقر فوق Set up.

تظهر صفحة عقدة أمن البيانات الهجينة.
4

تحديد Yes للإشارة إلى أنك قمت بإعداد العقدة وكنت على استعداد لتسجيلها، ثم انقر فوق Next.

5

في الحقل الأول، أدخل اسم للمجموعة التي تريد تعيين عقدة أمن البيانات الهجين الخاصة بك.

نوصي بتسمية مجموعة بناءً على موقع عقد المجموعة جغرافيًا. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس"

6

في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) من العقدة الخاصة بك وانقر فوق Next.

عنوان IP هذا أو FQDN يجب أن يطابق عنوان IP أو اسم المضيف والنطاق الذي استخدمته في إعداد Hybrid Data Security VM.

تظهر رسالة تشير إلى أنه يمكنك تسجيل العقدة الخاصة بك على Webex.
7

انقر فوق Go to Node.

8

انقر فوق Continue في رسالة التحذير.

بعد لحظات قليلة ، يتم إعادة توجيهك إلى اختبارات الاتصال العقدي لخدمات Webex. إذا كانت جميع الاختبارات ناجحة، تظهر صفحة عقدة Allow Access to Hybrid Data Security. هناك، أنت تؤكد أنك تريد منح أذونات لمؤسسة Webex الخاصة بك للوصول إلى العقدة الخاصة بك.
9

تحقق من Allow Access to Your Hybrid Data Security Node مربع الاختيار ، ثم انقر فوق Continue.

تم التحقق من صحة حسابك وتشير رسالة "التسجيل الكامل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex.
10

انقر فوق الرابط أو أغلق علامة التبويب للعودة إلى صفحة Control Hub Hybrid Data Security.

على Hybrid Data Security الصفحة، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها. ستقوم العقدة بتنزيل أحدث البرامج تلقائيًا من السحابة.

إنشاء وتسجيل المزيد من العقد

لإضافة عقد إضافية إلى المجموعة الخاصة بك، يمكنك ببساطة إنشاء VMs إضافية وتركيب نفس ملف ISO التكوين، ثم تسجيل العقدة. نوصي بأن يكون لديك على الأقل 3 عقد.

في هذا الوقت ، النسخ الاحتياطي VMs التي قمت بإنشائها في استكمال المتطلبات الأساسية لأمن البيانات الهجينةهي مضيفات احتياطية تستخدم فقط في حالة التعافي من الكوارث؛ وهي غير مسجلة لدى النظام حتى ذلك الحين. للاطلاع على التفاصيل، انظر التعافي من الكوارث باستخدام مركز بيانات الاستعداد.

‏‫قبل البدء‬

  • بمجرد البدء في تسجيل العقدة ، يجب عليك إكمالها في غضون 60 دقائق أو يجب عليك البدء من جديد.

  • تأكد من تعطيل أي مانعات منبثقة في متصفحك أو أنك تسمح باستثناء admin.webex.com.

1

إنشاء آلة افتراضية جديدة من OVA، تكرار الخطوات في تثبيت HDS Host OVA.

2

قم بإعداد التكوين الأولي على VM الجديد ، وتكرار الخطوات في إعداد Hybrid Data Security VM.

3

على VM الجديد ، كرر الخطوات في تحميل وتركيب إعدادات HDS ISO.

4

إذا كنت تقوم بإعداد وكيل للنشر الخاص بك، كرر الخطوات في اضبط عقدة HDS للتكامل الوكيلكما هو مطلوب للعقدة الجديدة.

5

سجل العقدة.

  1. في https://admin.webex.com، حدد Services من القائمة على الجانب الأيسر من الشاشة.

  2. في قسم الخدمات الهجينة، ابحث عن بطاقة أمن البيانات الهجينة وانقر فوق Resources.

    تظهر صفحة موارد أمن البيانات الهجينة.
  3. انقر فوق Add Resource.

  4. في الحقل الأول، حدد اسم المجموعة الموجودة لديك.

  5. في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) من العقدة الخاصة بك وانقر فوق Next.

    تظهر رسالة تشير إلى أنه يمكنك تسجيل العقدة الخاصة بك إلى سحابة Webex.
  6. انقر فوق Go to Node.

    بعد لحظات قليلة ، يتم إعادة توجيهك إلى اختبارات الاتصال العقدي لخدمات Webex. إذا كانت جميع الاختبارات ناجحة، تظهر صفحة عقدة Allow Access to Hybrid Data Security. هناك، أنت تؤكد أنك تريد إعطاء أذونات لمؤسستك للوصول إلى عقدة الخاص بك.
  7. تحقق من Allow Access to Your Hybrid Data Security Node مربع الاختيار ، ثم انقر فوق Continue.

    تم التحقق من صحة حسابك وتشير رسالة "التسجيل الكامل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex.
  8. انقر فوق الرابط أو أغلق علامة التبويب للعودة إلى صفحة Control Hub Hybrid Data Security.

العقدة مسجلة. لاحظ أنه حتى تبدأ التجربة ، تقوم العقد الخاصة بك بإنشاء إنذار يشير إلى أن خدمتك لم يتم تفعيلها بعد.

الخطوات التالية

تشغيل تجربة والانتقال إلى الإنتاج(الفصل التالي)
تشغيل إصدار تجريبي والانتقال إلى الإنتاج

Trial to Production مهمة تدفق

بعد إعداد مجموعة Hybrid Data Security ، يمكنك بدء تشغيل برنامج تجريبي ، وإضافة مستخدمين إليه ، والبدء في استخدامه لاختبار والتحقق من نشره استعدادًا للانتقال إلى الإنتاج.

1

إذا كان ذلك مناسبا، مزامنة HdsTrialGroup المجموعة كائن.

إذا كانت مؤسستك تستخدم مزامنة الدليل للمستخدمين، فيجب عليك تحديد HdsTrialGroup مجموعة كائن إلى مزامنة إلى سحابة قبل بدء a محاكمة. للاطلاع على التعليمات، انظر دليل النشر لموصل دليل سيسكو.

2

تفعيل التجربة

ابدأ محاكمة. حتى تقوم بهذه المهمة، تقوم العقد بإنشاء إنذار يشير إلى أن الخدمة لم يتم تفعيلها بعد.

3

اختبار نشر أمن البيانات الهجين

تحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين الخاص بك.

4

مراقبة صحة البيانات الهجينة

تحقق من الحالة، وإعداد إشعارات البريد الإلكتروني للإنذارات.

5

إضافة أو إزالة المستخدمين من تجربتك

6

أكمل المرحلة التجريبية بإحدى الإجراءات التالية:

تفعيل التجربة

‏‫قبل البدء‬

إذا كانت مؤسستك تستخدم مزامنة الدليل للمستخدمين، فيجب عليك تحديد HdsTrialGroup مجموعة كائن لمزامنة مع السحابة قبل بدء تجربة لمؤسستك. للاطلاع على التعليمات، انظر دليل النشر لموصل دليل سيسكو.

1

تسجيل الدخول إلى https://admin.webex.comثم اختر Services.

2

تحت حماية البيانات الهجينة، انقر فوق Settings.

3

في قسم حالة الخدمة، انقر فوق Start Trial.

تتغير حالة الخدمة إلى وضع التجربة.
4

انقر فوق Add Users وأدخل عنوان البريد الإلكتروني لمستخدم واحد أو أكثر لتجربة استخدام العقد Hybrid Data Security الخاصة بك لخدمات التشفير والفهرسة.

(إذا كانت مؤسستك تستخدم مزامنة الدليل، استخدم Active Directory لإدارة المجموعة التجريبية، HdsTrialGroup)

اختبار نشر أمن البيانات الهجين

استخدم هذا الإجراء لاختبار سيناريوهات تشفير أمان البيانات الهجين.

‏‫قبل البدء‬

  • قم بإعداد نشر أمن البيانات الهجين الخاص بك.

  • قم بتفعيل التجربة، وإضافة عدة مستخدمين للتجربة.

  • تأكد من أن لديك حق الوصول إلى syslog للتحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين.

1

يتم تعيين مفاتيح لمساحة معينة من قبل منشئ الفضاء. قم بتسجيل الدخول إلى تطبيق Webex كأحد المستخدمين الطيارين ، ثم قم بإنشاء مساحة ودعوة مستخدم تجريبي واحد على الأقل ومستخدم غير تجريبي واحد.

إذا قمت بتعطيل نشر Hybrid Data Security ، فلن يصبح المحتوى الموجود في المساحات التي ينشئها المستخدمون الطيار متاحًا بمجرد استبدال النسخ المخزنة من مفاتيح التشفير الخاصة بالعميل.

2

أرسل رسائل إلى جديد فراغ.

3

تحقق من إخراج syslog للتحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين الخاص بك.

  1. للتحقق من قيام المستخدم أولاً بإنشاء قناة آمنة إلى KMS ، فلتر على kms.data.method=create و kms.data.type=EPHEMERAL_KEY_COLLECTION::

    يجب أن تجد مدخلاً مثل ما يلي (المعرفات المختصرة للقراءة):
    2020-07-21 17:35:34.562 (+0000) INFO  KMS [pool-14-thread-1] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/0[~]9 ecdheKid: kms://hds2.org5.portun.us/statickeys/3[~]0 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
    kms.merc.id=8[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=EPHEMERAL_KEY_COLLECTION, 
    kms.data.requestId=9[~]6, kms.data.uri=kms://hds2.org5.portun.us/ecdhe, kms.data.userId=0[~]2
  2. للتحقق من وجود مستخدم يطلب مفتاح موجود من KMS ، فلتر على kms.data.method=retrieve و kms.data.type=KEY::

    يجب أن تجد مدخلا مثل:
    2020-07-21 17:44:19.889 (+0000) INFO  KMS [pool-14-thread-31] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_f[~]0, kms.data.method=retrieve, 
    kms.merc.id=c[~]7, kms.merc.sync=false, kms.data.uriHost=ciscospark.com, kms.data.type=KEY, 
    kms.data.requestId=9[~]3, kms.data.uri=kms://ciscospark.com/keys/d[~]2, kms.data.userId=1[~]b
  3. للتحقق من وجود مستخدم يطلب إنشاء مفتاح KMS جديد ، فلتر على kms.data.method=create و kms.data.type=KEY_COLLECTION::

    يجب أن تجد مدخلا مثل:
    2020-07-21 17:44:21.975 (+0000) INFO  KMS [pool-14-thread-33] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_4[~]0, kms.data.method=create, 
    kms.merc.id=6[~]e, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=KEY_COLLECTION, 
    kms.data.requestId=6[~]4, kms.data.uri=/keys, kms.data.userId=1[~]b
  4. للتحقق من وجود مستخدم يطلب إنشاء كائن موارد KMS جديد (KRO) عند إنشاء مساحة أو مورد محمي آخر، فلتر على kms.data.method=create و kms.data.type=RESOURCE_COLLECTION::

    يجب أن تجد مدخلا مثل:
    2020-07-21 17:44:22.808 (+0000) INFO  KMS [pool-15-thread-1] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
    kms.merc.id=5[~]3, kms.merc.sync=true, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, 
    kms.data.requestId=d[~]e, kms.data.uri=/resources, kms.data.userId=1[~]b

تفسير سجلات HDS وفهم تسميات وكيل

توفر سجلات HDS معلومات مفصلة عن طلبات KMS. وتشمل هذه السجلات مجالات مختلفة تساعد على تحديد طبيعة الطلب والهوية المرتبطة به. فهم هذه المجالات ضروري لتفسير الأنشطة والعمليات الداخلية الموثوق بها بشكل صحيح.

مصطلحات

لضمان الوضوح عند مراجعة سجلات HDS ، من المهم فهم المصطلحات التالية:

المصطلحالتعريف
حساب الخدمةهوية الخدمة التي تسمح لخدمات Webex بأداء الإجراءات المصرح بها بشكل آمن.
الوكيلكيان خدمة أو هوية حساب خدمة تستخدم لأداء العمليات الآلية داخل بيئة HDS.
تسمية الوكيلعلامة مدرجة في سجلات HDS التي تحدد المصدر المحدد ونوع الطلب الوارد ، مما يسمح بإجراء تدقيق فعال لمراقبة الوصول.
وصول مفوّضحساب خدمة معتمد يقدم طلبًا لمستخدم معين، ضمن أذونات ذلك المستخدم. يظهر كطلب وفد: agent -> userid.

يشير مصطلح "الوكيل" في هذا السياق على وجه التحديد إلى هويات خدمة HDS. هذه لا تتعلق بالعوامل التي تعمل بالذكاء الاصطناعي المستخدمة في ميزات Webex الأخرى.

لا يتم تقديم الطلب إلا عندما ينشأ من:

  • مستخدم مُصدق عليه في مؤسستك، أو
  • حساب خدمة يقيم في مؤسستك ويؤذن به.

نظرة عامة على حقول السجل

الحقلما يمثله
الختم الزمنيتاريخ ووقت العملية.
طريقة البياناتتم تنفيذ عملية KMS (على سبيل المثال ، الاسترجاع).
كمس.data.orgمعرف المنظمة.
kms. data. httpUserAgentالعميل أو الخدمة التي تقدم الطلب.
WEBEX_TRACKINGIDمعرف تتبع فريد للطلب.
kms.data.uriHost / kms.data.uriالمضيف والمصدر المستهدف من قبل الطلب.
kms.data.userldالهوية التي تقوم بالطلب، بما في ذلك تسمية الوكيل.
kms.response.successيشير إلى ما إذا كان الطلب قد نجح.
أنواع الطلبات - مرجع سريع
علامة في سجل الوقائعتسمية الوكيلما يمثلهالعمليات النموذجية
نوع المستخدم: userAgentوكيل المستخدمحساب خدمة موثوق به مرتبط بتدفق عمل المستخدم، ويمتد إلى مؤسستك.إنشاء/إدارة مفاتيح لعملية المستخدم.
وكيل <id> -> مستخدم <id>وكيل المنظمةحساب خدمة موثوق به على مستوى المؤسسة باستخدام الوصول المفوّض.استخراج مسؤول الامتثال لبيانات Webex، وتكامل التقويم.
c-agent <id> -> userid <id>وكيل سحابي خدمة Webex تقدم طلبًا مفوضيًا لمستخدم معين.فحص الفيروسات، معاينة المحتوى، النصوص.
عامل c <id>وكيل سحابيخدمة Webex تقدم طلبًا مفوضيًا.ECDHE / مفاتيح الجلسة.
المستخدم النهائي-المستخدم النهائي المصادق عليه يتفاعل مع HDS.مستخدم يسترجع مفتاحه الخاص.
أنواع الطلبات - بالتفصيل

تصنف تسميات الوكيل مصدر الطلب وتساعد في تحديد ضوابط الوصول المناسبة. توضح الأمثلة التالية أنواع الطلبات المتعددة وتسميات الوكيل المرتبطة بها.

  1. وكيل المستخدم (وكيل المستخدم):

    هذه حسابات خدمة Webex الموثوقة المرتبطة بتدفقات عمل المستخدم المحددة ويتم تطبيقها على منظمة العملاء. وعادة ما تستخدم عندما تقوم الخدمة بإنشاء وإدارة المفاتيح نيابة عن سير عمل المستخدم.

    سجل العينة:

    2026-06-18 10:58:14.405 (+0000) INFO  KMS [pool-21-thread-110] - User: b[~]4 User Type: userAgent WEBEX_TRACKINGID=MsftPresence_6[~]9, kms.data.method=create, kms.merc.id=5[~]8, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, kms.data.requestId=b[~]4, kms.data.orgId=null, kms.data.uri=/resources, kms.data.userId=3[~]6, kms.data.httpUserAgent=<Webex service>
    

    المؤشر الرئيسي: سجل العينة يظهر وكيل المستخدم (userAgent) أداء عمليات جمع الموارد لخدمة Webex.

  2. وكيل المنظمة (وكيل):

    هذه حسابات خدمة Webex الموثوق بها مخولة لأداء العمليات المفوضة نيابة عن المستخدمين داخل HDS. تمتد هذه الحسابات إلى منظمة العملاء، وتنفذ عمليات على مستوى المنظمة. تدعم هذه الوظيفة العديد من الميزات ، مثل تمكين مسؤولي الامتثال من البحث واستخراج بيانات اتصالات Webex - ضمان المواءمة التنظيمية مع المعايير التنظيمية والأمنية وخصوصية البيانات.

    سجل العينة:

    2026-06-18 11:24:53.034 (+0000) INFO  KMS [pool-19-thread-118] - WEBEX_TRACKINGID=ccc_8[~]c, kms.data.method=retrieve, kms.merc.id=2[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]2, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/d[~]7, kms.data.userId=o-agent 9[~]c -> userid 4[~]b, kms.data.httpUserAgent=<Webex service>

    المؤشر الرئيسي: يظهر سجل العينة وكيل المنظمة (o-agent 9[~]cاستعادة مفتاح نيابة عن المستخدم (4[~]b) لخدمة Webex.

  3. وكيل السحابة (c-agent):

    يُسمح لحسابات خدمة Webex الموثوقة هذه بإجراء عمليات على HDS عبر الوصول المفوض نيابة عن المستخدم. وهي تدعم الميزات الأساسية - مثل التسجيلات بعد الاجتماع والنصوص ومسح مكافحة البرامج الضارة ومعاينات الملفات التي تعزز تجربة المستخدم بشكل عام.

    في حين يمكن تعطيل وكلاء السحابة عن طريق تعديل ISO ، يجب أن يكون العملاء على علم بأن هذا سيؤدي إلى فقدان الوظائف ، مثل تسجيلات ما بعد الاجتماع ، والنسخ ، ومعاينة الملفات ، ومسح مكافحة البرامج الضارة الآلي في Webex App Spaces. لمزيد من المعلومات، انظر تعطيل وكلاء السحابةالقسم.

    سجل العينة:

    2026-06-18 11:27:59.388 (+0000) INFO  KMS [pool-19-thread-56] - WEBEX_TRACKINGID=CLIENT_2[~]e, kms.data.method=retrieve, kms.merc.id=b[~]c, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=0[~]6, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/e[~]e, kms.data.userId=c-agent b[~]c -> userid 9[~]c, kms.data.httpUserAgent=<Webex service>

    المؤشر الرئيسي: يظهر سجل العينة وكيل سحابة (c-agent b[~]c) استرداد مفتاح المحتوى نيابة عن المستخدم (9[~]c).

  4. التفاعل المباشر مع المستخدم النهائي:

    مستخدم مُصدّق يتفاعل مع HDS مباشرة.

    سجل العينة:

    2026-06-18 11:29:39.858 (+0000) INFO  KMS [pool-19-thread-141] - kms.data.method=retrieve, kms.merc.id=a[~]d, kms.merc.sync=false, kms.data.orgId=null, kms.data.httpUserAgent=<Webex service>, WEBEX_TRACKINGID=CLIENT_7[~]e, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]a, kms.response.destination=https://wdm-a.wbx2.com/wdm/api/v1/devices/1[~]e, kms.response.resourceuri=null, kms.data.uri=kms://hds2.org5.portun.us/keys/b[~]b, kms.data.userId=c[~]f, kms.response.success=true

    المؤشر الرئيسي: سجل العينة يظهر المستخدم النهائي (c[~]f) استرداد مفتاح والتفاعل مع HDS مباشرة.

مراقبة صحة البيانات الهجينة

يظهر لك مؤشر الحالة داخل Control Hub ما إذا كان كل شيء على ما يرام مع نشر أمن البيانات الهجين. لمزيد من التنبيه الاستباقي، قم بالتسجيل للحصول على إشعارات البريد الإلكتروني. سيتم إعلامك عندما تكون هناك تنبيهات تؤثر على الخدمة أو ترقيات البرامج.
1

في مركز التحكم، حدد Services من القائمة على الجانب الأيسر من الشاشة.

2

في قسم الخدمات الهجينة، ابحث عن أمن البيانات الهجينة وانقر فوق Settings.

تظهر صفحة إعدادات أمان البيانات الهجينة.
3

في قسم إشعارات البريد الإلكتروني، اكتب عنوان بريد إلكتروني واحد أو أكثر مفصولة بفواصل، واضغط على Enter.

إضافة أو إزالة المستخدمين من تجربتك

بعد تنشيط تجربة وإضافة المجموعة الأولية لمستخدمي التجربة، يمكنك إضافة أو إزالة أعضاء التجربة في أي وقت أثناء تشغيل التجربة.

إذا قمت بإزالة مستخدم من التجربة ، فسيطلب عميل المستخدم إنشاء المفاتيح والمفاتيح من KMS السحابية بدلاً من KMS. إذا كان العميل يحتاج إلى مفتاح يتم تخزينه على KMS الخاص بك ، فإن KMS السحابية سوف تجلبه نيابة عن المستخدم.

إذا كانت مؤسستك تستخدم مزامنة الدليل، فاستخدم Active Directory (بدلاً من هذا الإجراء) لإدارة المجموعة التجريبية، HdsTrialGroupيمكنك عرض أعضاء المجموعة في Control Hub ولكن لا يمكنك إضافتها أو إزالتها.

1

تسجيل الدخول إلى Control Hub، ثم اختر Services.

2

تحت حماية البيانات الهجينة، انقر فوق Settings.

3

في قسم وضع التجربة في منطقة حالة الخدمة، انقر فوق Add Usersأو انقر view and edit لإزالة المستخدمين من التجربة.

4

أدخل عنوان البريد الإلكتروني لأحد المستخدمين أو أكثر لإضافته، أو انقر فوق X بواسطة معرف المستخدم لإزالة المستخدم من التجربة. ثم انقر Save.

الانتقال من التجربة إلى الإنتاج

عندما تكون راضيًا عن أن النشر الخاص بك يعمل بشكل جيد لمستخدمي التجربة ، يمكنك الانتقال إلى الإنتاج. عند الانتقال إلى الإنتاج ، سيستخدم جميع المستخدمين في المؤسسة نطاقك Hybrid Data Security في أماكن العمل لمفاتيح التشفير وغيرها من خدمات المجال الأمني. لا يمكنك العودة إلى وضع التجربة من الإنتاج إلا إذا قمت بتعطيل الخدمة كجزء من التعافي من الكوارث. يتطلب منك إعادة تنشيط الخدمة إعداد تجربة جديدة.
1

تسجيل الدخول إلى Control Hub، ثم اختر Services.

2

تحت حماية البيانات الهجينة، انقر فوق Settings.

3

في قسم حالة الخدمة، انقر فوق Move to Production.

4

تأكد من أنك تريد نقل جميع المستخدمين إلى الإنتاج.

إنهاء تجربتك دون الانتقال إلى الإنتاج

إذا قررت أثناء تجربتك عدم المضي قدمًا في نشر Hybrid Data Security الخاص بك ، فيمكنك تعطيل Hybrid Data Security ، والذي ينهي التجربة وينقل مستخدمي التجربة إلى خدمات أمن البيانات السحابية. سيفقد مستخدمو التجربة إمكانية الوصول إلى البيانات المشفرة خلال التجربة.
1

تسجيل الدخول إلى Control Hub، ثم اختر Services.

2

تحت حماية البيانات الهجينة، انقر فوق Settings.

3

في قسم تعطيل، انقر فوق Deactivate.

4

تأكد من أنك تريد تعطيل الخدمة وإنهاء التجربة.

إدارة نشر HDS

إدارة نشر HDS

استخدم المهام الموضحة هنا لإدارة نشر أمن البيانات الهجين.

تعيين جدول الترقية العنقودية

يتم إجراء ترقيات البرامج لأمن البيانات الهجينة تلقائيًا على مستوى الكتلة ، مما يضمن أن جميع العقد تعمل دائمًا على إصدار البرنامج نفسه. تتم الترقيات وفقًا لجدول الترقية للمجموعة. عندما تصبح ترقية البرمجيات متاحة، لديك خيار ترقية المجموعة يدويا قبل وقت الترقية المقرر. يمكنك تعيين جدول ترقية محدد أو استخدام الجدول الافتراضي 3:00 AM Daily الولايات المتحدة: أمريكا/لوس أنجلوس. يمكنك أيضًا اختيار تأجيل الترقية القادمة ، إذا لزم الأمر.

لتحديد جدول الترقية:

1

تسجيل الدخول إلى Control Hub.

2

في صفحة نظرة عامة، ضمن الخدمات الهجينة، حدد Hybrid Data Security.

3

في صفحة Hybrid Data Security Resources، حدد المجموعة.

4

في لوحة نظرة عامة على اليمين، ضمن إعدادات المجموعات، حدد اسم المجموعة.

5

في صفحة الإعدادات، تحت الترقية، حدد الوقت والمنطقة الزمنية لجدول الترقية.

ملاحظة: تحت المنطقة الزمنية، يتم عرض تاريخ ووقت الترقية المتوافرين التاليين. يمكنك تأجيل الترقية إلى اليوم التالي ، إذا لزم الأمر ، بالنقر فوق Postpone.

غيّر تشكيل عقدة

في بعض الأحيان قد تحتاج إلى تغيير تكوين عقدة أمان البيانات الهجينة لسبب مثل:
  • تغيير x.509 الشهادات بسبب انتهاء الصلاحية أو لأسباب أخرى.

    نحن لا ندعم تغيير اسم نطاق CN لشهادة. يجب أن يطابق النطاق الأصلي المستخدم لتسجيل المجموعة.

  • تحديث إعدادات قاعدة البيانات لتغيير إلى نسخة طبق الأصل من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.

    نحن لا ندعم نقل البيانات من PostgreSQL إلى Microsoft SQL Server، أو العكس. لتغيير بيئة قاعدة البيانات، ابدأ نشر جديد لأمن البيانات الهجينة.

  • إنشاء تكوين جديد لإعداد مركز بيانات جديد.

أيضا ، لأغراض أمنية ، يستخدم Hybrid Data Security كلمات مرور حساب الخدمة التي لها عمر تسعة أشهر. بعد أن تقوم أداة إعداد HDS بإنشاء كلمات المرور هذه، تقوم بنشرها على كل من عقد HDS الخاصة بك في ملف تهيئة ISO. عندما تقترب كلمات مرور مؤسستك من انتهاء صلاحيتها، تتلقى إشعارًا من فريق Webex لإعادة تعيين كلمة المرور لحساب جهازك. (يتضمن البريد الإلكتروني النص ، "استخدم واجهة برمجة تطبيقات حساب الجهاز لتحديث كلمة المرور.") إذا لم تنته كلمات المرور الخاصة بك بعد ، فستمنحك الأداة خياران:

  • إعادة الضبط الناعمة—تعمل كلمات المرور القديمة والجديدة لمدة تصل إلى 10 أيام. استخدم هذه الفترة لاستبدال ملف ISO على العقد تدريجياً.

  • إعادة الضبط الصعب—تتوقف كلمات المرور القديمة عن العمل على الفور.

إذا انتهت صلاحية كلمات المرور الخاصة بك دون إعادة تعيين، فإنه يؤثر على خدمة HDS الخاصة بك، مما يتطلب فورا إعادة تعيين واستبدال ملف ISO على جميع العقد.

استخدم هذا الإجراء لإنشاء ملف ISO تكوين جديد وتطبيقه على مجموعتك.

‏‫قبل البدء‬

  • تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل دوكر على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.

    إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات 1.a إلى 1.e في الإجراء أدناه. انظر قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمانللحصول على التفاصيل.

    إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، قم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند جلب حاوية Docker في 1قالب: E. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:

    الوصف

    متغيّر

    HTTP الوكيل بدون استيثاق

    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

    HTTPS وكيل بدون توثق

    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

    الوكيل HTTP مع الاستيثاق

    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

    HTTPS وكيل مع الاستيثاق

    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

  • تحتاج إلى نسخة من ملف التكوين الحالي ISO لإنشاء تكوين جديد. يحتوي ISO على المفتاح الرئيسي الذي يشفر قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى ISO عند إجراء تغييرات في التكوين ، بما في ذلك بيانات اعتماد قاعدة البيانات أو تحديثات الشهادات أو التغييرات في سياسة التفويض.

1

باستخدام Docker على جهاز محلي، قم بتشغيل أداة إعداد HDS.

  1. في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك:

    في البيئات العادية:

    docker rmi ciscocitg/hds-setup:stable

    في بيئات فيدرامب:

    docker rmi ciscocitg/hds-setup-fedramp:stable

    تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله.

  2. لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:

    docker login -u hdscustomersro
  3. في موجه كلمة المرور ، أدخل هذا التجزئة:

    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
  4. تحميل أحدث صورة مستقرة لبيئتك:

    في البيئات العادية:

    docker pull ciscocitg/hds-setup:stable

    في بيئات فيدرامب:

    docker pull ciscocitg/hds-setup-fedramp:stable

    تأكد من سحب أحدث أداة الإعداد لهذا الإجراء. لا تحتوي إصدارات الأداة التي تم إنشاؤها قبل فبراير 22، 2018 على شاشات إعادة تعيين كلمة المرور.

  5. عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:

    • في البيئات العادية بدون وكيل:

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
    • في البيئات العادية مع وكيل HTTP:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • في البيئات العادية باستخدام HTTPSproxy:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • في بيئات FedRAMP بدون وكيل:

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
    • في بيئات FedRAMP مع وكيل HTTP:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
    • في بيئات FedRAMP مع وكيل HTTPS:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

    عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080."

  6. استخدم متصفح للاتصال بالمضيف المحلي ، http://127.0.0.1:8080.

    لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي.

  7. عند الطلب، أدخل بيانات اعتماد تسجيل الدخول لعميل Control Hub ثم انقر فوق Accept للاستمرار.

  8. استيراد الحالي تشكيل ملفّ.

  9. اتبع التعليمات لإكمال الأداة وتنزيل الملف المحدث.

    لإغلاق أداة الإعداد، اكتب CTRL+C.

  10. أنشئ نسخة احتياطية من الملف المحدث في مركز بيانات آخر.

2

إذا كان لديك عقدة واحدة فقط تعمل بنظام HDS، فقم بإنشاء عقدة جديدة لأمن البيانات الهجينة VM وتسجيلها باستخدام ملف التكوين الجديد ISO. لمزيد من التعليمات التفصيلية، راجع إنشاء وتسجيل المزيد من العقد.

  1. تثبيت مضيف HDS OVA.

  2. إعداد HDS VM.

  3. اجلب ملف الضبط المحدث.

  4. قم بتسجيل العقدة الجديدة في Control Hub.

3

بالنسبة للعقد HDS الموجودة التي تعمل على ملف التكوين الأقدم ، قم بتثبيت ملف ISO. تنفيذ الإجراء التالي على كل عقدة بدوره، وتحديث كل عقدة قبل إيقاف العقدة التالية:

  1. أطفئ الجهاز الافتراضي.

  2. في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.

  3. انقر فوق CD/DVD Drive 1، حدد خيار التثبيت من ملف ISO ، وتصفح إلى الموقع حيث قمت بتنزيل ملف ISO التكوين الجديد.

  4. تحقق Connect at power on.

  5. حفظ التغييرات الخاصة بك والطاقة على الجهاز الظاهري.

4

كرر الخطوة 3 لاستبدال التكوين على كل عقدة متبقية تعمل على التكوين القديم.

إيقاف وضع استبانة DNS الخارجي المحظور

عند تسجيل عقدة أو التحقق من تكوين الوكيل للعقدة، تختبر العملية البحث عن DNS والاتصال بسحابة Cisco Webex. إذا لم يتمكن خادم DNS في العقدة من حل أسماء DNS العامة ، فإن العقدة تنتقل تلقائيًا إلى وضع حل DNS الخارجي المحظور.

إذا كانت عقدك قادرة على حل أسماء DNS العامة من خلال خوادم DNS الداخلية، يمكنك إيقاف هذا الوضع عن طريق إعادة تشغيل اختبار الاتصال الوكيل على كل عقدة.

‏‫قبل البدء‬

تأكد من أن خوادم DNS الداخلية الخاصة بك يمكن حل أسماء DNS العامة، وأن العقد الخاصة بك يمكن التواصل معها.
1

في متصفح الويب، افتح واجهة عقدة أمان البيانات الهجينة (عنوان IP/setup، على سبيل المثال، https://192.0.2.0/setup)، وأدخل بيانات اعتماد المشرف التي قمت بإعدادها للعقدة، ثم انقر فوق Sign In.

2

انتقل إلى نظرة عامة (الصفحة الافتراضية).

Cisco Webex hybrid security node overview page showing node details, node health, and node settings.

عند تمكينه، Blocked External DNS Resolution يتم تعيينه إلى Yes.

3

اذهب إلى Trust Store & Proxy صفحة.

4

انقر فوق Check Proxy Connection.

إذا رأيت رسالة تقول أن دقة DNS الخارجية لم تكن ناجحة ، فإن العقدة لم تتمكن من الوصول إلى خادم DNS وستبقى في هذا الوضع. خلاف ذلك، بعد إعادة تشغيل العقدة والعودة إلى صفحة نظرة عامة، يجب تعيين قرار DNS الخارجي المحظور إلى لا.

الخطوات التالية

كرر اختبار اتصال الوكيل على كل عقدة في مجموعة Hybrid Data Security.

احذف a عقدة

استخدم هذا الإجراء لإزالة عقدة أمان البيانات الهجينة من سحابة Webex. بعد إزالة العقدة من المجموعة، قم بحذف الجهاز الظاهري لمنع المزيد من الوصول إلى بيانات الأمان الخاصة بك.
1

استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi وقطع تشغيل الجهاز الظاهري.

2

احذف العقدة:

  1. تسجيل الدخول إلى Control Hub، ثم اختر Services.

  2. على بطاقة Hybrid Data Security، انقر فوق View All لعرض صفحة موارد أمن البيانات الهجينة.

  3. حدد مجموعتك لعرض لوحة نظرة عامة.

  4. انقر فوق Open nodes list.

  5. في علامة التبويب العقد، حدد العقدة التي تريد إزالتها.

  6. انقر فوق Actions > Deregister node.

3

في عميل vSphere، حذف VM. (في لوحة الملاحة اليسرى، انقر بزر الماوس الأيمن فوق VM وانقر فوق Delete)

إذا لم تقم بحذف VM، تذكر إلغاء تثبيت ملف ISO التكوين. بدون ملف ISO ، لا يمكنك استخدام VM للوصول إلى بيانات الأمان الخاصة بك.

التعافي من الكوارث باستخدام مركز بيانات الاستعداد

الخدمة الأكثر أهمية التي تقدمها مجموعة Hybrid Data Security هي إنشاء وتخزين المفاتيح المستخدمة لتشفير الرسائل والمحتوى الآخر المخزن في سحابة Webex. بالنسبة لكل مستخدم داخل المؤسسة مخصص لأمن البيانات الهجينة، يتم توجيه طلبات إنشاء مفتاح جديد إلى المجموعة. المجموعة مسؤولة أيضًا عن إرجاع المفاتيح التي تم إنشاؤها إلى أي مستخدم مصرح باستعادتها ، على سبيل المثال ، أعضاء مساحة المحادثة.

نظرًا لأن المجموعة تؤدي الوظيفة الحاسمة المتمثلة في توفير هذه المفاتيح ، فمن الضروري أن تظل المجموعة قيد التشغيل وأن يتم الاحتفاظ بالنسخ الاحتياطية المناسبة. سيؤدي فقدان قاعدة بيانات Hybrid Data Security أو تكوين ISO المستخدم في المخطط إلى فقدان محتوى العملاء غير القابل للاسترداد. الممارسات التالية إلزامية لمنع مثل هذه الخسارة:

إذا تسببت كارثة في عدم توفر نشر HDS في مركز البيانات الأساسي ، فاتبع هذا الإجراء لإخفاق مركز البيانات الاحتياطية يدويًا.

1

ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS.

2

بعد تكوين خادم Syslogd، انقر فوق Advanced Settings

3

على Advanced Settings الصفحة، إضافة التكوين أدناه أو إزالة passiveMode تكوين لجعل العقدة نشطة. يمكن للعقدة التعامل مع حركة المرور بمجرد تكوين هذا.


passiveMode: 'false'

4

أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه.

5

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين.

6

في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings..

7

انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO.

تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد.

8

قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل.

9

كرر العملية لكل عقدة في مركز البيانات الاحتياطي.

تحقق من مخرجات syslog للتحقق من أن العقد في مركز البيانات الاحتياطية ليست في الوضع السلبي. لا ينبغي أن يظهر "KMS configured in Passive mode" في syslogs.

الخطوات التالية

بعد الفشل ، إذا أصبح مركز البيانات الأساسي نشطًا مرة أخرى ، ضع مركز البيانات الاحتياطية في الوضع السلبي مرة أخرى باتباع الخطوات الموضحة في إعداد مركز بيانات الاستعداد للتعافي من الكوارث.

(اختياري) إلغاء ISO بعد تكوين HDS

يتم تشغيل إعدادات HDS القياسية مع ISO مثبتة. ولكن، بعض العملاء يفضلون عدم ترك ملفات ISO مثبتة باستمرار. يمكنك إلغاء تثبيت ملف ISO بعد أن تلتقط جميع عقدة HDS التكوين الجديد.

لا تزال تستخدم ملفات ISO لإجراء تغييرات في التكوين. عند إنشاء ISO جديد أو تحديث ISO من خلال أداة الإعداد ، يجب عليك تثبيت ISO المحدث على جميع العقد HDS. بمجرد أن يتم التقاط جميع العقد الخاصة بك التغييرات في التكوين ، يمكنك إلغاء تثبيت ISO مرة أخرى مع هذا الإجراء.

‏‫قبل البدء‬

قم بترقية جميع عقدة HDS الخاصة بك إلى الإصدار 2025.06.02.6983 أو أحدث.

1

أغلق إحدى عقدة HDS الخاصة بك.

2

في جهاز خادم vCenter، حدد عقدة HDS.

3

اختر Edit Settings > CD/DVD drive وإلغاء التحقق Datastore ISO File.

4

قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 20 الأقل.

5

كرر لكل عقدة HDS بدوره.

استكشاف أخطاء أمان البيانات الهجينة وإصلاحها

عرض التنبيهات واستكشاف الأخطاء وإصلاحها

يعتبر نشر أمن البيانات الهجين غير متاح إذا كانت جميع العقد في المجموعة لا يمكن الوصول إليها، أو أن المجموعة تعمل ببطء بحيث تتطلب الوقت. إذا لم يتمكن المستخدمون من الوصول إلى مجموعة Hybrid Data Security، فإنهم يعانون من الأعراض التالية:

  • لا يمكن إنشاء مسافات جديدة (لا يمكن إنشاء مفاتيح جديدة)

  • فشل فك تشفير الرسائل وعناوين الفضاء من أجل:

    • تم إضافة مستخدمين جدد إلى مساحة (غير قادر على جلب المفاتيح)

    • المستخدمون الحاليون في مساحة باستخدام عميل جديد (غير قادر على جلب المفاتيح)

  • سيستمر المستخدمون الحاليون في مساحة في التشغيل بنجاح طالما أن عملائهم لديهم ذاكرة مخبئة تخزين مؤقت لمفاتيح التشفير

من المهم أن تقوم بمراقبة مجموعة أمان البيانات الهجينة الخاصة بك بشكل صحيح ومعالجة أي تنبيهات على الفور لتجنب انقطاع الخدمة.

التنبيهات

إذا كانت هناك مشكلة في إعداد Hybrid Data Security ، فيعرض Control Hub تنبيهات إلى مسؤول المؤسسة ، ويرسل رسائل البريد الإلكتروني إلى عنوان البريد الإلكتروني المهيئ. وتغطي التنبيهات العديد من السيناريوهات الشائعة.

Table 1. Common Issues and the Steps to Resolve Them

تنبيه

الإجراء

فشل الوصول إلى قاعدة البيانات المحلية.

تحقق من أخطاء قاعدة البيانات أو مشاكل الشبكة المحلية.

فشل اتصال قاعدة البيانات المحلية.

تحقق مما إذا كان خادم قاعدة البيانات متوفراً ، وتم استخدام بيانات اعتماد حساب الخدمة المناسبة في تكوين العقد.

فشل الوصول إلى الخدمة السحابية.

تحقق من أن العقد يمكنها الوصول إلى خوادم Webex كما هو محدد في متطلبات الاتصال الخارجي.

تجديد تسجيل الخدمة السحابية.

تم إلغاء التسجيل في الخدمات السحابية. ويجري حاليا تجديد التسجيل.

تسجيل الخدمة السحابية انخفض.

تم إنهاء التسجيل في الخدمات السحابية. الخدمة مغلقة.

الخدمة لم يتم تفعيلها بعد.

قم بتنشيط تجربة، أو إنهاء نقل التجربة إلى الإنتاج.

المجال المهيئ لا يطابق شهادة الخادم.

تأكد من أن شهادة الخادم الخاصة بك تطابق نطاق تنشيط الخدمة المهيئ.

السبب الأكثر احتمالاً هو أن شهادة CN تم تغييرها مؤخرًا وهي الآن مختلفة عن CN التي تم استخدامها أثناء الإعداد الأولي.

فشل الاستيثاق إلى سحابة.

تحقق من دقة وإمكانية انتهاء صلاحية بيانات اعتماد حساب الخدمة.

فشل فتح ملف مخزن المفاتيح المحلي.

تحقق من النزاهة ودقة كلمة المرور في ملف متجر المفاتيح المحلي.

شهادة الخادم المحلي غير صالحة.

تحقق من تاريخ انتهاء صلاحية شهادة الخادم وتأكيد أنه تم إصدارها من قبل سلطة شهادة موثوق بها.

غير قادر على نشر المقاييس.

تحقق من وصول الشبكة المحلية إلى الخدمات السحابية الخارجية.

الدليل /media/configdrive/hds غير موجود.

تحقق من تكوين جبل ISO على المضيف الظاهري. تحقق من أن ملف ISO موجود ، وأنه تم تكوينه للتثبيت على إعادة التشغيل ، وأنه يتم تثبيته بنجاح.

استكشاف الأخطاء وإصلاحها أمن البيانات الهجين

استخدم الإرشادات العامة التالية عند استكشاف المشكلات المتعلقة بأمن البيانات الهجينة.
1

راجع Control Hub لأي تنبيهات وإصلاح أي عناصر تجدها هناك.

2

راجع مخرجات خادم syslog للنشاط من نشر أمن البيانات الهجين.

3

الاتصال دعم سيسكو.

واجهات برمجة تطبيقات HDS

تعد واجهات برمجة تطبيقات HDS Developer طريقة لاسترداد التحليلات ومراقبة البيانات ، بالإضافة إلى استكشاف الأخطاء وإصلاحها لعمليات نشر HDS الخاصة بك من خلال بوابة مطوري Webex. واجهات برمجة التطبيقات متوفرة على https://developer.webex.com/messaging/docs/api/v1/hds.

ملاحظات أخرى

القضايا المعروفة لأمن البيانات الهجينة

  • إذا قمت بإغلاق مجموعة Hybrid Data Security (عن طريق حذفها في Control Hub أو عن طريق إغلاق جميع العقد) ، أو فقدان ملف ISO الخاص بك ، أو فقدان الوصول إلى قاعدة بيانات متجر المفاتيح ، فلن يتمكن مستخدمو Webex App من استخدام المساحات الموجودة تحت قائمة People الخاصة بهم والتي تم إنشاؤها باستخدام مفاتيح من KMS الخاص بك. وينطبق ذلك على عمليات النشر التجريبية والإنتاج على حد سواء. ليس لدينا حاليًا حل أو حل لهذه المشكلة ونحثك على عدم إغلاق خدمات HDS الخاصة بك بمجرد التعامل مع حسابات المستخدمين النشطة.

  • يحتفظ العميل الذي لديه اتصال ECDH مع KMS بهذا الاتصال لفترة من الوقت (ربما ساعة واحدة). عندما يصبح المستخدم عضوًا في تجربة Hybrid Data Security ، يستمر عميل المستخدم في استخدام اتصال ECDH الحالي حتى ينتهي. بدلاً من ذلك ، يمكن للمستخدم تسجيل الدخول والعودة إلى تطبيق Webex App لتحديث الموقع الذي يتصل به التطبيق لمفاتيح التشفير.

    يحدث نفس السلوك عند نقل تجربة إلى الإنتاج للمؤسسة. سيستمر جميع المستخدمين غير الخاضعين للمحاكمة الذين لديهم اتصالات من المفوضية الأوروبية مع خدمات أمن البيانات السابقة في استخدام هذه الخدمات حتى يتم إعادة التفاوض على اتصال المفوضية الأوروبية (من خلال انتهاء المهلة أو عن طريق تسجيل الدخول والعودة).

قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمان

Podman هي أداة إدارة حاويات مجانية ومفتوحة المصدر توفر طريقة لتشغيل الحاويات وإدارتها وإنشائها. يمكن تنزيل Podman Desktop من https://podman-desktop.io/downloads.

  • تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتنزيل وتشغيل Podman على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.

    إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:

    الوصف

    متغيّر

    HTTP الوكيل بدون استيثاق

    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

    HTTPS وكيل بدون توثق

    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

    الوكيل HTTP مع الاستيثاق

    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

    HTTPS وكيل مع الاستيثاق

    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

  • يحتوي ملف التكوين ISO الذي تقوم بإنشائه على المفتاح الرئيسي الذي يقوم بتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بتغييرات التكوين، مثل:

    • قاعدة بيانات بيانات الاعتماد

    • الشّهادات

    • التغييرات في سياسة التفويض

  • إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، قم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.

تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.

1

في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك:

في البيئات العادية:

podman rmi ciscocitg/hds-setup:stable  

في بيئات فيدرامب:

podman rmi ciscocitg/hds-setup-fedramp:stable

تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله.

2

لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:

podman login docker.io -u hdscustomersro
3

في موجه كلمة المرور ، أدخل هذا التجزئة:

dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
4

تحميل أحدث صورة مستقرة لبيئتك:

في البيئات العادية:

podman pull ciscocitg/hds-setup:stable

في بيئات فيدرامب:

podman pull ciscocitg/hds-setup-fedramp:stable
5

عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:

  • في البيئات العادية بدون وكيل:

    podman run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
  • في البيئات العادية مع وكيل HTTP:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في البيئات العادية مع وكيل HTTPS:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في بيئات FedRAMP بدون وكيل:

    podman run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP مع وكيل HTTP:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP مع وكيل HTTPS:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080."

لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي.

الخطوات التالية

اتبع الخطوات المتبقية في إنشاء إعدادات ISO لمضيفات HDSأو غيّر تشكيل عقدةلإنشاء أو تغيير تكوين ISO.

تعطيل وكلاء السحابة

وكلاء السحابة (c-agent) هي حسابات خدمة Webex الموثوقة التي تقوم بعمليات على HDS عبر الوصول المفوض نيابة عن مستخدم لتعزيز تجربة المستخدم بشكل عام. يمنع تعطيل وكلاء السحابة خدمات Webex من الوصول إلى مفاتيح HDS في أماكن العمل.

سيؤدي تعطيل وكلاء السحابة إلى فقدان ميزات مثل تسجيلات ما بعد الاجتماع والنصوص ومعاينات الملفات ومسح مكافحة البرامج الضارة الآلي في Webex App Spaces.

اتبع الخطوات أدناه لتعطيل وكلاء السحابة لنشر HDS الخاص بك.

1

ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS.

يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه.

2

بعد تكوين خادم Syslogd، انقر فوق Advanced Settings.

3

على Advanced Settings الصفحة، إضافة التكوين أدناه لتعطيل وكلاء السحابة. سيضمن ذلك عدم السماح لوكلاء السحابة بمعالجة حركة مرور HDS.


cloudAgentUpdateEnabled: 'false'

4

أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه.

5

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين.

6

في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings..

7

انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO.

تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد.

8

قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل.

9

كرر العملية لكل عقدة في نشر HDS الخاص بك.

تحقق من تعطيل وكلاء السحابة عن طريق التحقق من syslogs للإدخال التالي: "Cloud Agent update disabled".

استخدم OpenSSL لإنشاء ملف PKCS12

‏‫قبل البدء‬

  • OpenSSL هي أداة واحدة يمكن استخدامها لجعل ملف PKCS12 في التنسيق المناسب للتحميل في أداة إعداد HDS. هناك طرق أخرى للقيام بذلك ، ونحن لا ندعم أو نشجع بطريقة واحدة على أخرى.

  • إذا اخترت استخدام OpenSSL، فإننا نقدم هذا الإجراء كمبدأ توجيهي لمساعدتك في إنشاء ملف يلبي متطلبات شهادة X.509 في X.509 متطلبات الشهادة. فهم هذه المتطلبات قبل أن تستمر.

  • ثبت OpenSSL في بيئة مدعومة. انظر https://www.openssl.orgللبرامج والوثائق.

  • إنشاء مفتاح خاص.

  • ابدأ هذا الإجراء عندما تتلقى شهادة الخادم من سلطة الشهادات (CA).

1

عند استلام شهادة الخادم من CA الخاص بك ، قم بحفظها كما hdsnode.pem.

2

عرض الشهادة كنص، والتحقق من التفاصيل.

openssl x509 -text -noout -in hdsnode.pem

3

إستعمل a نص محرِّر إلى إ_ نشئ a شهادة ملفّ hdsnode-bundle.pem. يجب أن يتضمن ملف الحزمة شهادة الخادم ، أي شهادات CA وسيطة ، وشهادات CA الجذر ، في التنسيق أدناه:

-----BEGIN CERTIFICATE-----
### Server certificate. ###
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
###  Intermediate CA certificate. ###
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
###  Root CA certificate. ###
-----END CERTIFICATE-----

4

أنشئ ملف .p12 بالاسم الصديق kms-private-key.

openssl pkcs12 -export -inkey hdsnode.key -in hdsnode-bundle.pem -name kms-private-key -caname kms-private-key -out hdsnode.p12

5

تحقق من تفاصيل شهادة الخادم.

  1. openssl pkcs12 -in hdsnode.p12

  2. أدخل كلمة مرور في موجه لتشفير المفتاح الخاص بحيث يتم إدراجه في الخرج. ثم تحقق من أن المفتاح الخاص والشهادة الأولى تتضمن الأسطر friendlyName: kms-private-key.

    المثال:

    bash$ openssl pkcs12 -in hdsnode.p12
    Enter Import Password:
    MAC verified OK
    Bag Attributes
        friendlyName: kms-private-key
        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
    Key Attributes: <No Attributes>
    Enter PEM pass phrase:
    Verifying - Enter PEM pass phrase:
    -----BEGIN ENCRYPTED PRIVATE KEY-----
    <redacted>
    -----END ENCRYPTED PRIVATE KEY-----
    Bag Attributes
        friendlyName: kms-private-key
        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
    subject=/CN=hds1.org6.portun.us
    issuer=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
    -----BEGIN CERTIFICATE-----
    <redacted>
    -----END CERTIFICATE-----
    Bag Attributes
        friendlyName: CN=Let's Encrypt Authority X3,O=Let's Encrypt,C=US
    subject=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
    issuer=/O=Digital Signature Trust Co./CN=DST Root CA X3
    -----BEGIN CERTIFICATE-----
    <redacted>
    -----END CERTIFICATE-----

الخطوات التالية

العودة إلى استكمال المتطلبات الأساسية لأمن البيانات الهجينة. سوف تستخدم hdsnode.p12 الملف ، وكلمة المرور التي قمت بتعيينها لها ، في إنشاء إعدادات ISO لمضيفات HDS.

يمكنك إعادة استخدام هذه الملفات لطلب شهادة جديدة عندما تنتهي الشهادة الأصلية.

حركة المرور بين عقدة HDS والسحابة

حركة جمع المقاييس الصادرة

ترسل عُقد أمن البيانات الهجينة مقاييس معينة إلى سحابة Webex. وتشمل هذه مقاييس النظام لحد الكومة، والكومة المستخدمة، وحمل وحدة المعالجة المركزية، وعدد الخيوط؛ مقاييس على الخيوط المتزامنة وغير المتزامنة؛ مقاييس على التنبيهات التي تنطوي على عتبة اتصالات التشفير، الكمون، أو طول طابور الطلب؛ مقاييس على خادم البيانات؛ ومقاييس اتصال التشفير. ترسل العقد المواد الرئيسية المشفرة عبر قناة خارج النطاق (منفصلة عن الطلب).

حركة المرور الواردة

تتلقى عُقد أمان البيانات الهجينة الأنواع التالية من حركة المرور الواردة من سحابة Webex:

  • طلبات التشفير من العملاء ، والتي يتم توجيهها بواسطة خدمة التشفير

  • ترقيات إلى برنامج العقدة

اضبط وكلاء الحبار لأمن البيانات الهجينة

لا يمكن لمقبس الويب الاتصال عبر وكيل الحبار

يمكن أن تتداخل بروكسي الحبار الذي يفحص حركة مرور HTTPS مع إنشاء مقبس الويب (wss:) الاتصالات التي يتطلبها أمن البيانات الهجين. تقدم هذه الأقسام إرشادات حول كيفية تكوين إصدارات مختلفة من Squid لتجاهلها wss: حركة المرور للتشغيل السليم للخدمات.

الحبار 4 و 5

إضافة on_unsupported_protocol التوجيه إلى squid.conf::

on_unsupported_protocol tunnel all

الحبار 35.27

لقد اختبرنا بنجاح Hybrid Data Security مع إضافة القواعد التالية إلى squid.conf. تخضع هذه القواعد للتغيير أثناء تطوير الميزات وتحديث سحابة Webex.

acl wssMercuryConnection ssl::server_name_regex mercury-connection

ssl_bump splice wssMercuryConnection

acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all
المعاينة

المعلومات الجديدة والمتغيرة

التاريخ

التغييرات التي تم إجراؤها

يوليو 29، 2026
يوليو 02، 2026
يونيو 23، 2026
يونيو 01، 2026
أبريل 16، 2026
مارس 25، 2026
  • تم تحديث كلمة المرور الافتراضية المستخدمة لتسجيل الدخول إلى Hybrid Data Security Node VM.

ديسمبر 05، 2025

  • تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS باستخدام نص واجهة المستخدم الصحيح في صفحة سجلات النظام وإضافة تعليمات لتحميل شهادة جذر سجل النظام عند تكوين تشفير TLS.

مايو 08، 2025

مارس 03، 2025

يناير 30، 2025

يناير 07، 2025

أكتوبر 20، 2023

أغسطس 07، 2023

مايو 23، 2023

ديسمبر 06، 2022

نوفمبر 23، 2022

أكتوبر 13، 2021

يحتاج Docker Desktop إلى تشغيل برنامج الإعداد قبل أن تتمكن من تثبيت عُقد HDS. راجع متطلبات سطح مكتب Docker.

يونيو 24، 2021

لاحظ أنه يمكنك إعادة استخدام ملف المفتاح الخاص وCSR لطلب شهادة أخرى. ارجع إلى استخدم OpenSSL لإنشاء ملف PKCS12 لمعرفة التفاصيل.

أبريل 30، 2021

تم تغيير متطلبات VM لمساحة القرص الصلب المحلية إلى 30 جيجابايت. ارجع إلى متطلبات المضيف الظاهري لمعرفة التفاصيل.

فبراير 24، 2021

يمكن أن تعمل أداة إعداد HDS الآن خلف وكيل. ارجع إلى إنشاء ISO لتكوين لمضيفين HDS لمعرفة التفاصيل.

فبراير 2، 2021

يمكن تشغيل HDS الآن دون ملف ISO مثبت. راجع (اختياري) إلغاء تثبيت ISO بعد تكوين HDS لمعرفة التفاصيل.

يناير 11، 2021

تم إضافة معلومات عن أداة إعداد HDS والوكلاء من أجل إنشاء ISO لتكوين لمضيفين HDS.

أكتوبر 13، 2020

تم تحديث قم بتنزيل ملفات التثبيت.

أكتوبر 8، 2020

تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS وقم بتغيير تكوين العقدة باستخدام الأوامر لبيئات FedRAMP.

أغسطس 14، 2020

تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS وقم بتغيير تكوين العقدة مع تغييرات على عملية تسجيل الدخول.

أغسطس 5، 2020

تم تحديث اختبر عملية نشر Hybrid Data Security لديك من أجل إجراء تغييرات في رسائل السجل.

تم تحديث متطلبات المضيف الظاهري لإزالة الحد الأقصى لعدد المضيفين.

يونيو 16، 2020

تم تحديث إزالة عقدة للتغييرات في واجهة مستخدم Control Hub.

يونيو 4، 2020

تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS من أجل التغييرات التي قد تقوم بتعيينها في الإعدادات المتقدمة.

مايو 29، 2020

تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS لإظهار أنه يمكنك أيضًا استخدام TLS مع قواعد بيانات خادم SQL، وتغييرات واجهة المستخدم، والتوضيحات الأخرى.

مايو 5، 2020

تم تحديث متطلبات المضيف الظاهري لإظهار متطلبات جديدة لـ ESXi 6.5.

أبريل 21، 2020

تم تحديث متطلبات الاتصال الخارجي مع مضيفين جدد في Americas CI.

أبريل 1، 2020

تم تحديث متطلبات الاتصال الخارجي باستخدام معلومات عن مضيفين CI الإقليميين.

فبراير 20، 2020تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS باستخدام معلومات عن شاشة الإعدادات المتقدمة الاختيارية الجديدة في أداة إعداد HDS.
فبراير 4، 2020تم تحديث متطلبات الخادم الوكيل.
ديسمبر 16، 2019تم توضيح متطلبات وضع تحليل DNS الخارجي المحظور للعمل في متطلبات الخادم الوكيل.
نوفمبر 19، 2019

تم إضافة معلومات حول وضع تحليل DNS الخارجي المحظور في الأقسام التالية:

نوفمبر 8، 2019

يمكنك الآن تكوين إعدادات الشبكة لعقدة أثناء نشر OVA بدلاً من بعد ذلك.

تم تحديث الأقسام التالية وفقًا لذلك:

تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 6.5. قد لا يكون الخيار متاحًا في الإصدارات السابقة.

سبتمبر 6، 2019

تم إضافة معيار SQL Server إلى متطلبات خادم قاعدة البيانات.

أغسطس 29، 2019تم إضافة قم بتكوين وكلاء Squid لأمن البيانات الهجينة ملحق يتضمن إرشادات حول تكوين وكلاء Squid لتجاهل حركة مرور websocket للتشغيل المناسب.
أغسطس 20، 2019

تم إضافة الأقسام وتحديثها لتغطية دعم الوكيل لاتصالات عُقدة Hybrid Data Security إلى Webex على السحابة.

للوصول فقط إلى محتوى دعم الوكيل لعملية نشر حالية، ارجع إلى مقالة التعليمات لدعم الوكيل لأمن البيانات الهجينة وشبكة فيديو Webex.

يونيو 13، 2019تم تحديث الإصدار التجريبي إلى "سير مهام الإنتاج" باستخدام تذكير لمزامنة HdsTrialGroup عنصر المجموعة قبل بدء الإصدار التجريبي إذا كانت مؤسستك تستخدم مزامنة الدليل.
مارس 6، 2019
فبراير 28، 2019
  • صحح مساحة القرص الصلب المحلية لكل خادم التي يجب أن تضعها جانبًا عند إعداد المضيفين الظاهريين الذين يصبحون عُقد Hybrid Data Security، من 50 جيجابايت إلى 20 جيجابايت، لتعكس حجم القرص الذي ينشئه OVA.

فبراير 26، 2019
  • تدعم عُقد Hybrid Data Security الآن الاتصالات المشفرة بخوادم قاعدة بيانات PostgreSQL، واتصالات التسجيل المشفرة بخادم سجل نظام بتمكين من TLS. تم تحديث قم بإنشاء ISO لتكوين لمضيفين HDS باستخدام التعليمات.

  • تم إزالة عناوين URL للوجهة من جدول "متطلبات اتصال الإنترنت لـ VMs الخاصة بـ Hybrid Data Security Node". يشير الجدول الآن إلى القائمة المحفوظة في جدول "عناوين URL الإضافية لخدمات Webex Teams الهجينة" لـ متطلبات الشبكة لخدمات Webex Teams.

يناير 24، 2019

  • يدعم Hybrid Data Security الآن Microsoft SQL Server كقاعدة بيانات. يتم دعم SQL Server Always On (مجموعات تجاوز الفشل ومجموعات التوفر دائمًا) بواسطة برامج تشغيل JDBC المستخدمة في أمان البيانات الهجينة. تم إضافة محتوى يتعلق بالنشر مع خادم SQL Server.

    تم تصميم دعم Microsoft SQL Server لعمليات النشر الجديدة لأمن البيانات الهجينة فقط. لا ندعم حاليًا ترحيل البيانات من PostgreSQL إلى Microsoft SQL Server في عملية نشر قائمة.

نوفمبر 5، 2018
أكتوبر 19، 2018

يوليو 31، 2018

مايو 21، 2018

تم تغيير المصطلحات لتعكس إعادة تسمية Cisco Spark:

  • أصبحت أمان البيانات الهجينة من Cisco Spark الآن أمان البيانات الهجينة.

  • أصبح تطبيق Cisco Spark الآن تطبيق Webex.

  • أصبحت سحابة Cisco Collaboraton الآن سحابة Webex.

أبريل 11، 2018
فبراير 22، 2018
فبراير 15، 2018
  • في X.509 جدول متطلبات الشهادة ، محدد أن الشهادة لا يمكن أن تكون شهادة حرف بدل، وأن KMS يستخدم مجال CN، وليس أي مجال محدد في حقول x.509v3 SAN.

يناير 18، 2018

نوفمبر 2، 2017

  • مزامنة الدليل الواضحة لمجموعة HdsTrialGroup.

  • تعليمات ثابتة لتحميل ملف تكوين ISO للتركيب على عُقد VM.

أغسطس 18، 2017

تم النشر لأول مرة

بدء استخدام Hybrid Data Security

نظرة عامة على أمن البيانات الهجين

منذ اليوم الأول ، كان أمن البيانات محور التركيز الرئيسي في تصميم تطبيق Webex. حجر الزاوية في هذا الأمن هو تشفير المحتوى من طرف إلى طرف، تمكين من عملاء تطبيق Webex الذين يتفاعلون مع خدمة إدارة المفاتيح (KMS). تعد خدمة KMS مسؤولة عن إنشاء وإدارة مفاتيح التشفير التي يستخدمها العملاء لتشفير الرسائل والملفات وفك تشفيرها ديناميكيًا.

بشكل افتراضي ، يحصل جميع عملاء Webex App على تشفير من طرف إلى آخر مع مفاتيح ديناميكية مخزنة في KMS السحابية ، في عالم الأمان في Cisco. يقوم Hybrid Data Security بنقل KMS والوظائف الأخرى ذات الصلة بالأمان إلى مركز بيانات مؤسستك ، لذلك لا أحد غيرك يحمل مفاتيح المحتوى المشفر الخاص بك.

هندسة المجال الأمني

تفصل بنية Webex السحابية أنواعًا مختلفة من الخدمة إلى عوالم منفصلة، أو نطاقات ثقة، كما هو موضح أدناه.

عوالم الفصل (بدون أمن البيانات الهجين)

لمزيد من فهم Hybrid Data Security ، دعونا ننظر أولاً إلى هذه الحالة السحابية النقية ، حيث توفر Cisco جميع الوظائف في عوالم السحابة الخاصة بها. خدمة الهوية ، المكان الوحيد الذي يمكن فيه للمستخدمين الاتصال مباشرة بمعلوماتهم الشخصية مثل عنوان البريد الإلكتروني ، منفصلة منطقيا وماديا عن مجال الأمن في مركز البيانات B. كلاهما في المقابل منفصلان عن المجال الذي يتم فيه تخزين المحتوى المشفر في نهاية المطاف ، في مركز البيانات C.

في هذا الرسم البياني، العميل هو تطبيق Webex الذي يعمل على الكمبيوتر المحمول للمستخدم، وقد تم المصادقة مع خدمة الهوية. عندما يقوم المستخدم بتكوين رسالة لإرسالها إلى مساحة، تتم الخطوات التالية:

  1. يقوم العميل بإنشاء اتصال آمن مع خدمة إدارة المفاتيح (KMS) ، ثم يطلب مفتاح لتشفير الرسالة. يستخدم الاتصال الآمن ECDH ، ويقوم KMS بتشفير المفتاح باستخدام مفتاح AES 256 الرئيسي.

  2. يتم تشفير الرسالة قبل أن تترك العميل. يقوم العميل بإرساله إلى خدمة الفهرسة ، والتي تقوم بإنشاء مؤشرات بحث مشفرة للمساعدة في عمليات البحث المستقبلية للمحتوى.

  3. يتم إرسال الرسالة المشفرة إلى خدمة الامتثال للتحقق من الامتثال.

  4. يتم تخزين الرسالة المشفرة في مجال التخزين.

عند نشر Hybrid Data Security، تقوم بنقل وظائف مجال الأمان (KMS، والفهرسة، والامتثال) إلى مركز البيانات الخاص بك في الموقع. تظل الخدمات السحابية الأخرى التي تشكل Webex (بما في ذلك تخزين الهوية والمحتوى) في مجالات Cisco.

التعاون مع المنظمات الأخرى

يمكن للمستخدمين في مؤسستك استخدام تطبيق Webex بانتظام للتعاون مع مشاركين خارجيين في منظمات أخرى. عندما يطلب أحد المستخدمين مفتاحًا لمساحة تملكها مؤسستك (لأنه تم إنشاؤه من قبل أحد المستخدمين) يرسل KMS المفتاح إلى العميل عبر قناة آمنة من ECDH. ومع ذلك ، عندما تمتلك مؤسسة أخرى مفتاح المساحة ، يقوم نظام إدارة المحتوى الخاص بك بتوجيه الطلب إلى سحابة Webex من خلال قناة ECDH منفصلة للحصول على المفتاح من KMS المناسب ، ثم يعيد المفتاح إلى المستخدم الخاص بك على القناة الأصلية.

تقوم خدمة KMS التي تعمل على Org A بالتحقق من صحة الاتصالات مع KMSs في المنظمات الأخرى باستخدام x.509 شهادات PKI. راجع متطلبات أمن البيانات الهجين (في هذه المقالة) للحصول على تفاصيل حول إنشاء شهادة x.509 لاستخدامها مع نشر أمن البيانات الهجين.

توقعات نشر أمن البيانات الهجين

يتطلب نشر أمن البيانات الهجين التزامًا كبيرًا من العملاء والوعي بالمخاطر التي تأتي مع امتلاك مفاتيح التشفير.

لنشر أمن البيانات الهجين، يجب عليك توفير:

سيؤدي فقدان كامل إما لتكوين ISO الذي تقوم ببنائه لـ Hybrid Data Security أو قاعدة البيانات التي تقدمها إلى فقدان المفاتيح. الخسارة الرئيسية تمنع المستخدمين من فك تشفير محتوى المساحة والبيانات المشفرة الأخرى في تطبيق Webex. إذا حدث ذلك ، يمكنك إنشاء نشر جديد ، ولكن فقط المحتوى الجديد سيكون مرئيًا. لتجنب فقدان الوصول إلى البيانات، يجب عليك:

  • إدارة النسخ الاحتياطي واستعادة قاعدة البيانات وتكوين ISO.

  • كن مستعدًا لأداء التعافي السريع من الكوارث في حالة وقوع كارثة، مثل فشل قرص قاعدة البيانات أو كارثة مركز البيانات.

لا توجد آلية لنقل المفاتيح مرة أخرى إلى السحابة بعد نشر HDS.

عملية إعداد عالية المستوى

تغطي هذه الوثيقة إعداد وإدارة نشر أمن البيانات الهجين:

  • إعداد Hybrid Data Security—يتضمن ذلك إعداد البنية التحتية المطلوبة وتثبيت برنامج Hybrid Data Security، واختبار عملية النشر الخاصة بك مع مجموعة فرعية من المستخدمين في وضع التجربة، والانتقال إلى الإنتاج بمجرد اكتمال الاختبار. هذا يحول المؤسسة بأكملها إلى استخدام مجموعة أمان البيانات الهجينة الخاصة بك لوظائف الأمان.

    يتم تغطية مراحل الإعداد والتجربة والإنتاج بالتفصيل في الفصول الثلاثة التالية.

  • حافظ على نشر أمن البيانات الهجين—توفر سحابة Webex تحديثات مستمرة تلقائيًا. يمكن لقسم تكنولوجيا المعلومات الخاص بك تقديم الدعم من المستوى الأول لهذا النشر، وإشراك دعم Cisco حسب الحاجة. يمكنك استخدام الإشعارات على الشاشة وإعداد تنبيهات قائمة على البريد الإلكتروني في Control Hub.

  • فهم التنبيهات الشائعة، وخطوات استكشاف الأخطاء وإصلاحها، والقضايا المعروفة—إذا واجهت مشكلة في نشر أو استخدام Hybrid Data Security، فقد يساعدك الفصل الأخير من هذا الدليل وملحق المشكلات المعروفة في تحديد المشكلة وإصلاحها.

نموذج نشر أمن البيانات الهجين

داخل مركز بيانات مؤسستك ، تقوم بنشر Hybrid Data Security كمجموعة واحدة من العقد على المضيفين الظاهريين المنفصلين. تتواصل العقد مع سحابة Webex من خلال مآخذ ويب آمنة و HTTP آمنة.

أثناء عملية التثبيت ، نوفر لك ملف OVA لإعداد الجهاز الظاهري على VMs التي تقدمها. يمكنك استخدام أداة إعداد HDS لإنشاء ملف مخصص لتكوين مجموعة ISO الذي تقوم بتثبيته على كل عقدة. تستخدم مجموعة Hybrid Data Security خادم Syslogd وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. (يمكنك تكوين تفاصيل اتصال Syslogd وقاعدة البيانات في أداة إعداد HDS.)

نموذج نشر أمن البيانات الهجين

الحد الأدنى لعدد العقد التي يمكنك الحصول عليها في مجموعة هو اثنين. نوصي بثلاثة على الأقل لكل مجموعة. يضمن وجود عقدة متعددة عدم انقطاع الخدمة أثناء ترقية البرامج أو أي نشاط صيانة آخر على عقدة. (تقوم سحابة Webex بترقية عقدة واحدة فقط في كل مرة.)

جميع العقد في مجموعة تصل إلى نفس مستودع بيانات المفتاح، وتسجيل نشاط إلى نفس خادم syslog. العقد نفسها عديمة الجنسية ، وتتعامل مع الطلبات الرئيسية بطريقة روبن مستديرة ، كما هو موضح من قبل السحابة.

تصبح العقد نشطة عند تسجيلها في Control Hub. لإخراج العقدة الفردية من الخدمة ، يمكنك إلغاء تسجيلها ، ثم إعادة تسجيلها في وقت لاحق إذا لزم الأمر.

نحن ندعم مجموعة واحدة فقط لكل منظمة.

وضع اختبار أمن البيانات الهجين

بعد إعداد نشر Hybrid Data Security ، يمكنك تجربته أولاً مع مجموعة من المستخدمين الرائدين. خلال فترة التجربة ، يستخدم هؤلاء المستخدمون نطاقك Hybrid Data Security في مكان العمل لمفاتيح التشفير وخدمات المجال الأمني الأخرى. يستمر المستخدمون الآخرون في استخدام عالم الأمن السحابي.

إذا قررت عدم الاستمرار في النشر أثناء التجربة وتعطيل الخدمة ، فسيفقد المستخدمون الطيار وأي مستخدمين تفاعلوا معهم عن طريق إنشاء مساحات جديدة خلال فترة التجربة إمكانية الوصول إلى الرسائل والمحتوى. سيرون "لا يمكن فك تشفير هذه الرسالة" في تطبيق Webex.

إذا كنت راضيًا عن أن عملية النشر الخاصة بك تعمل بشكل جيد لمستخدمي التجربة وكنت على استعداد لتوسيع نطاق Hybrid Data Security لجميع المستخدمين، فأنت تقوم بنقل عملية النشر إلى الإنتاج. ولا يزال مستخدمو الطيار قادرين على الوصول إلى المفاتيح التي كانت قيد الاستخدام أثناء التجربة. ومع ذلك ، لا يمكنك الانتقال ذهابًا وإيابًا بين وضع الإنتاج والتجربة الأصلية. إذا كنت بحاجة إلى تعطيل الخدمة، مثل أداء التعافي من الكوارث، عند إعادة التنشيط، يجب عليك بدء تجربة جديدة وإعداد مجموعة من المستخدمين التجريبية للتجربة الجديدة قبل العودة إلى وضع الإنتاج. يعتمد ما إذا كان المستخدمون يحافظون على الوصول إلى البيانات في هذه المرحلة على ما إذا كنت قد نجحت في الاحتفاظ بالنسخ الاحتياطية لمخزن البيانات الرئيسي وملف تكوين ISO لعقد أمان البيانات الهجين في مجموعتك.

مركز بيانات الاستعداد للتعافي من الكوارث

أثناء النشر ، قمت بإنشاء مركز بيانات احتياطي آمن. في حالة حدوث كارثة في مركز البيانات، يمكنك أن تفشل يدوياً في النشر إلى مركز البيانات الاحتياطي.

Before failover, Data Center A has active HDS nodes and the primary PostgreSQL or Microsoft SQL Server database, while B has a copy of the ISO file with additional configurations, VMs that are registered to the organization, and a standby database. After failover, Data Center B has active HDS nodes and the primary database, while A has unregistered VMs and a copy of the ISO file, and the database is in standby mode.
Failover اليدوي إلى مركز البيانات الاحتياطية

وتتزامن قواعد البيانات الخاصة بمراكز البيانات النشطة والاحتياطية مع بعضها البعض مما يقلل من الوقت المستغرق لأداء الفشل. يتم تحديث ملف ISO الخاص بمركز البيانات الاحتياطية مع تكوينات إضافية تضمن تسجيل العقد في المؤسسة ، ولكنها لن تتعامل مع حركة المرور. وبالتالي، تبقى عقدة مركز البيانات الاحتياطية دائما حتى الآن مع أحدث إصدار من برنامج HDS.

يجب أن تكون عُقد أمان البيانات الهجينة النشطة دائمًا في نفس مركز البيانات كخادم قاعدة البيانات النشط.

إعداد مركز بيانات الاستعداد للتعافي من الكوارث

اتبع الخطوات التالية لتكوين ملف ISO لمركز البيانات الاحتياطية:

‏‫قبل البدء‬

  • يجب أن يعكس مركز البيانات الاحتياطية بيئة إنتاج VMs وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 VMs التي تعمل على عقد HDS، يجب أن تكون بيئة النسخ الاحتياطي 3 VMs. (انظر مركز بيانات الاستعداد للتعافي من الكوارثللحصول على نظرة عامة على هذا النموذج الفاشل.)

  • تأكد من تمكين مزامنة قاعدة البيانات بين قاعدة بيانات من نشط و.

1

ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS.

يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه.

2

بعد تكوين خادم Syslogd، انقر فوق Advanced Settings

3

على Advanced Settings الصفحة، إضافة التكوين أدناه لوضع العقدة في الوضع السلبي. في هذه الوضعية ، سيتم تسجيل العقدة في المؤسسة ومتصلة بالسحابة ، ولكنها لن تتعامل مع أي حركة مرور.


passiveMode: 'true'

4

أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه.

5

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين.

6

في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings..

7

انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO.

تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد.

8

قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل.

9

كرر العملية لكل عقدة في مركز البيانات الاحتياطي.

تحقق من syslogs للتحقق من أن العقد في الوضع السلبي. يجب أن تكون قادرًا على عرض رسالة "KMS تم تكوينها في الوضع السلبي" في syslogs.

الخطوات التالية

بعد التهيئة passiveMode في ملف ISO وحفظه ، يمكنك إنشاء نسخة أخرى من ملف ISO دون passiveMode تكوين وحفظه في موقع آمن. هذه النسخة من ملف ISO بدون passiveMode يمكن أن يساعد التكوين في عملية فشل سريعة أثناء التعافي من الكوارث. انظر التعافي من الكوارث باستخدام مركز بيانات الاستعدادلإجراء الفشل التفصيلي.

دعم الوكيل

يدعم Hybrid Data Security عمليات تفتيش صريحة وشفافة ووكلاء غير مفتشين. يمكنك ربط هذه الوكلاء بنشرك حتى تتمكن من تأمين ومراقبة حركة المرور من المؤسسة إلى السحابة. يمكنك استخدام واجهة مشرف النظام الأساسي على العقد لإدارة الشهادات والتحقق من حالة الاتصال العامة بعد إعداد الوكيل على العقد.

تدعم عُقد أمان البيانات الهجينة خيارات الوكيل التالية:

  • لا يوجد وكيل—الخيار الافتراضي إذا لم تستخدم إعداد عقدة HDS Trust Store & Proxy لدمج وكيل. لا يوجد تحديث للشهادات المطلوبة.

  • بروكسي غير مفحص شفاف—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد ويجب ألا تتطلب أي تغييرات للعمل مع وكيل غير مفحص. لا يوجد تحديث للشهادات المطلوبة.

  • النفق الشفاف أو الفحص الوكيل—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTP أو HTTPS على العقد. على كل حال، تحتاج العقد إلى شهادة جذر حتى تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارتها على المواقع الإلكترونية وأنواع المحتوى غير المسموح بها. هذا النوع من الوكيل يفك كل حركة المرور الخاصة بك (حتى HTTPS).

  • الوكيل الصريح—مع الوكيل الصريح، تخبر عقدة HDS عن خادم الوكيل ومخطط المصادقة لاستخدامها. لتكوين وكيل صريح ، يجب عليك إدخال المعلومات التالية على كل عقدة:

    1. بروكسي IP/FQDN—العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.

    2. منفذ الوكيل—رقم منفذ يستخدمه الوكيل للاستماع إلى حركة المرور الوكيل.

    3. بروتوكول الوكيل—بناءً على ما يدعمه خادم الوكيل الخاص بك، اختر بين البروتوكولات التالية:

      • HTTP - يعرض ويتحكم في جميع الطلبات التي يرسلها العميل.

      • HTTPS - يوفر قناة إلى الخادم. يستقبل العميل شهادة الخادم ويتحقق منها.

    4. نوع المصادقة—اختر من بين أنواع المصادقة التالية:

      • لا شيء—لا يلزم مزيد من المصادقة.

        متوفر إذا اخترت إما HTTP أو HTTPS كبروتوكول وكيل.

      • أساسي—يستخدم لوكيل مستخدم HTTP لتقديم اسم مستخدم وكلمة مرور عند تقديم طلب. يستخدم ترميز64 القاعدة.

        متوفر إذا اخترت إما HTTP أو HTTPS كبروتوكول وكيل.

        يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.

      • Digest—يُستخدم لتأكيد الحساب قبل إرسال معلومات حساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.

        متوفر فقط إذا اخترت HTTPS كبروتوكول وكيل.

        يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.

مثال على عقد أمان البيانات الهجينة والوكيل

يوضح هذا الرسم البياني اتصال مثال بين أمن البيانات الهجين والشبكة والوكيل. بالنسبة لخيارات الفحص الشفاف وHTTPS الواضحة ، يجب تثبيت نفس شهادة الجذر على الوكيل وعلى عقدة أمان البيانات الهجينة.

Diagram showing an example connection between the Hybrid Data Security, network and a proxy.

وضع استبانة DNS خارجي ممنوع (تكوينات الوكيل الصريحة)

عند تسجيل عقدة أو التحقق من تكوين الوكيل للعقدة، تختبر العملية البحث عن DNS والاتصال بسحابة Cisco Webex. في عمليات النشر مع تكوينات الوكيل الصريحة التي لا تسمح دقة DNS الخارجية للعملاء الداخليين ، إذا لم تتمكن العقدة من الاستعلام عن خوادم DNS ، فإنها تنتقل تلقائيًا إلى وضع دقة DNS الخارجي المحظور. في هذه الوضعية ، يمكن إجراء تسجيل العقدة واختبارات الاتصال الوكيل الأخرى.

إعداد بيئتك

متطلبات أمان البيانات الهجينة

متطلبات ترخيص Cisco Webex

لنشر أمان البيانات الهجينة:

متطلبات سطح مكتب Docker

قبل تثبيت عُقد HDS الخاصة بك، تحتاج إلى Docker Desktop لتشغيل برنامج الإعداد. قام Docker بتحديث نموذج الترخيص الخاص به مؤخرًا. قد تتطلب مؤسستك اشتراك مدفوع لـ Docker Desktop. لمعرفة التفاصيل، ارجع إلى منشور مدونة Docker، "يقوم Docker بتحديث اشتراكات منتجاتنا وتوسيع نطاقها".

يمكن للعملاء الذين ليس لديهم ترخيص Docker Desktop استخدام أداة إدارة الحاويات مفتوحة المصدر مثل Podman Desktop لتشغيل الحاويات وإدارتها وإنشائها. ارجع إلى قم بتشغيل أداة إعداد HDS باستخدام Podman Desktop لمعرفة التفاصيل.

س.509 متطلبات الشهادة

يجب أن تفي سلسلة الشهادات بالمتطلبات التالية:

Table 1. X.509 Certificate Requirements for Hybrid Data Security Deployment

المتطلبات

تفاصيل

  • موقعّة بواسطة مرجع مصدق موثوق به (CA)

بشكل افتراضي، نثق في مرجعيات الوصول (CAs) في قائمة Mozilla (باستثناء WoSign وStartCom) في https://wiki.mozilla.org/CA:IncludedCAs.

  • يحمل اسم مجال "اسم مشترك" (CN) يحدد عملية نشر Hybrid Data Security

  • ليست شهادة حرف بدل

لا يلزم أن يكون CN قابلاً للوصول إليه أو مضيفًا مباشرًا. نوصيك باستخدام اسم يعكس مؤسستك، على سبيل المثال، hds.company.com.

يجب ألا يحتوي CN على * (حرف بدل).

يتم استخدام CN للتحقق من عُقد Hybrid Data Security لعملاء تطبيق Webex. تستخدم كل عُقد Hybrid Data Security في المجموعة الخاصة بك نفس الشهادة. يحدد KMS الخاص بك نفسه باستخدام مجال CN، وليس أي مجال محدد في حقول x.509 v3 SAN.

بمجرد تسجيل عقدة باستخدام هذه الشهادة، لا ندعم تغيير اسم مجال CN. اختر مجالاً يمكن تطبيقه على كل من عمليات نشر الإصدار التجريبي والإنتاج.

  • توقيع غير SHA1

لا يدعم برنامج KMS توقيعات SHA1 للتحقق من صحة الاتصالات بأنظمة KMS الخاصة بالمؤسسات الأخرى.

  • تم تنسيقه كملف PKCS #12 محمي بكلمة مرور

  • استخدم الاسم الصديق لـ kms-private-key لوضع علامة على الشهادة والمفتاح الخاص وأي شهادات وسيطة ليتم تحميلها.

يمكنك استخدام محول مثل OpenSSL لتغيير تنسيق شهادتك.

سيتعين عليك إدخال كلمة المرور عند تشغيل أداة إعداد HDS.

  • خوارزمية مدعومة
يتم دعم شهادات RSA فقط.

لا يفرض برنامج KMS استخدام المفتاح أو قيود استخدام المفتاح الممتدة. تتطلب بعض جهات منح الشهادات تطبيق قيود استخدام المفاتيح الموسعة على كل شهادة، مثل مصادقة الخادم. من المقبول استخدام مصادقة الخادم أو الإعدادات الأخرى.

متطلبات المضيف الظاهري

يتمتع المضيفون الظاهريون الذين ستقوم بإعدادهم كعُقد Hybrid Data Security في المجموعة الخاصة بك بالمتطلبات التالية:

  • تم وضع مضيفان منفصلان على الأقل (3 موصى به) في نفس مركز البيانات الآمن

  • VMware ESXi 7.0 أو 8.0 مثبت وقيد التشغيل.

    يجب الترقية إذا كان لديك إصدار سابق من ESXi.

  • الحد الأدنى لـ 4 vCPU، والذاكرة الرئيسية بحجم 8 جيجابايت، ومساحة القرص الصلب المحلية بحجم 30 جيجابايت لكل خادم

متطلبات خادم قاعدة البيانات

إنشاء قاعدة بيانات جديدة لتخزين المفاتيح. لا تستخدم قاعدة البيانات الافتراضية. تقوم تطبيقات HDS، عند تثبيتها، بإنشاء مخطط قاعدة البيانات.

يوجد خياران لخادم قاعدة البيانات. المتطلبات الخاصة بكل منها هي كما يلي:

Table 2. Database server requirements by type of database

بريدSQL

خادم Microsoft SQL

  • PostgreSQL 14 أو 15 أو 16 أو 17 أو 18 مثبتة وقيد التشغيل.

  • تم تثبيت خادم SQL 2016 أو 2017 أو 2019 أو 2022 (المؤسسة أو Standard).

    يتطلب خادم SQL 2016 حزمة الخدمة 2 والتحديث التراكمي 2 أو الأحدث.

الحد الأدنى لوحدة المعالجة المركزية (vCPU) قدرها 8، وذاكرة رئيسية تبلغ 16 جيجابايت، ومساحة كافية على القرص الثابت، ومراقبة لضمان عدم تجاوزها (يوصى باستخدام 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين)

الحد الأدنى لوحدة المعالجة المركزية (vCPU) قدرها 8، وذاكرة رئيسية تبلغ 16 جيجابايت، ومساحة كافية على القرص الثابت، ومراقبة لضمان عدم تجاوزها (يوصى باستخدام 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين)

يقوم برنامج HDS حاليًا بتثبيت إصدارات برنامج التشغيل التالية للاتصال بخادم قاعدة البيانات:

بريدSQL

خادم Microsoft SQL

برنامج تشغيل JDBC postgres 42.2.5

برنامج تشغيل SQL Server JDBC 4.6

يدعم إصدار برنامج التشغيل هذا SQL Server Always On (Always On Failover Cluster وAlways On Failover).

المتطلبات الإضافية لمصادقة Windows مقابل Microsoft SQL Server

إذا كنت ترغب في أن تستخدم عُقد HDS مصادقة Windows للوصول إلى قاعدة بيانات متجر المفاتيح على Microsoft SQL Server، فأنت بحاجة إلى التكوين التالي في بيئتك:

  • يجب مزامنة عُقد HDS والبنية التحتية لـ Active Directory وخادم MS SQL مع NTP.

  • يجب أن يكون لدى حساب Windows الذي تقدمه إلى عُقد HDS صلاحية الوصول للقراءة/الكتابة إلى قاعدة البيانات.

  • يجب أن تكون خوادم DNS التي تقدمها إلى عُقد HDS قادرة على حل مركز توزيع المفاتيح (KDC) الخاص بك.

  • يمكنك تسجيل مثيل قاعدة بيانات HDS على خادم Microsoft SQL Server كاسم أساسي للخدمة (SPN) على Active Directory الخاص بك. ارجع إلى تسجيل الاسم الأساسي للخدمة لاتصالات Kerberos.

    تحتاج أداة إعداد HDS ومطلق HDS وKMS المحلي إلى استخدام مصادقة Windows للوصول إلى قاعدة بيانات متجر المفاتيح. وهم يستخدمون التفاصيل الواردة في تكوين ISO الخاص بك لإنشاء SPN عند طلب الوصول باستخدام مصادقة Kerberos.

متطلبات الاتصال الخارجي

قم بتكوين جدار الحماية الخاص بك للسماح بالاتصال التالي لتطبيقات HDS:

التطبيق

البروتوكول

المنفذ

الاتجاه من التطبيق

الوجهة

عُقد أمان البيانات الهجينة

TCP

443

HTTPS وWSS الصادرة

  • خوادم Webex:

    • *.wbx2.com

    • *.ciscospark.com

  • كل مضيفين Common Identity

  • عناوين URL الأخرى المدرجة في أمان البيانات الهجينة في عناوين URL الإضافية لخدمات Webex الهجينة جدول متطلبات الشبكة لخدمات Webex

أداة إعداد HDS

TCP

443

HTTPS الصادر

  • *.wbx2.com

  • كل مضيفين Common Identity

  • hub.docker.com

تعمل عُقد أمان البيانات الهجينة مع ترجمة الوصول إلى الشبكة (NAT) أو خلف جدار حماية، طالما يسمح NAT أو جدار الحماية بالاتصالات الصادرة المطلوبة بوجهات المجال في الجدول السابق. بالنسبة للاتصالات الواردة إلى عُقد Hybrid Data Security، يجب ألا تكون أي منافذ ظاهرة من الإنترنت. داخل مركز البيانات الخاص بك، يحتاج العملاء إلى الوصول إلى عُقد Hybrid Data Security على منافذ TCP 443 و22، لأغراض إدارية.

عناوين URL لمضيفين الهوية المشتركة (CI) خاصة بالمنطقة. هؤلاء هم مضيفو CI الحاليون:

المنطقة

عناوين URL لمضيف الهوية الشائعة

الأمريكتان

  • https://idbroker.webex.com

  • https://identity.webex.com

  • https://idbroker-b-us.webex.com

  • https://identity-b-us.webex.com

الاتحاد الأوروبي

  • https://idbroker-eu.webex.com

  • https://identity-eu.webex.com

كندا

  • https://idbroker-ca.webex.com

  • https://identity-ca.webex.com

سنغافورة
  • https://idbroker-sg.webex.com

  • https://identity-sg.webex.com

الإمارات العربية المتحدة
  • https://idbroker-ae.webex.com

  • https://identity-ae.webex.com

متطلبات الخادم الوكيل

  • نحن ندعم رسميًا حلول الوكيل التالية التي يمكن أن تتكامل مع عُقد Hybrid Data Security الخاصة بك.

    • وكيل شفاف - جهاز أمان الويب من Cisco (WSA).

    • وكيل صريح — حبار.

      يمكن أن تتداخل وكلاء الحبار الذين يفحصون حركة مرور HTTPS مع إنشاء اتصالات websocket (wss:). للتعامل مع هذه المشكلة، ارجع إلى تكوين وكلاء Squid لأمن البيانات الهجينة.

  • نحن ندعم مجموعات نوع المصادقة التالية للوكلاء الصريحين:

    • لا توجد مصادقة باستخدام HTTP أو HTTPS

    • المصادقة الأساسية باستخدام HTTP أو HTTPS

    • مصادقة ملخص باستخدام HTTPS فقط

  • للحصول على وكيل فحص شفاف أو وكيل صريح HTTPS، يجب أن يكون لديك نسخة من شهادة جذر الوكيل. تخبرك تعليمات النشر الواردة في هذا الدليل بكيفية تحميل النسخة إلى المخازن الموثوق بها لـ Hybrid Data Security Nodes.

  • يجب تكوين الشبكة التي تستضيف عُقد HDS لفرض حركة مرور TCP الصادرة على المنفذ 443 للتوجيه عبر الوكيل.

  • قد يتداخل الوكلاء الذين يفحصون حركة مرور الويب مع اتصالات مأخذ الويب. في حالة حدوث هذه المشكلة، يتم تجاوز (دون فحص) حركة المرور إلى wbx2.com و ciscospark.com سيحل المشكلة.

أكمل المتطلبات الأساسية لأمن البيانات الهجينة

استخدم قائمة الفحص هذه للتأكد من أنك جاهز لتثبيت وتهيئة مجموعة Hybrid Data Security.
1

تأكد من تمكين مؤسسة Webex الخاصة بك من أجل Pro Pack في Cisco Webex Control Hub، والحصول على بيانات الاعتماد لحساب له حقوق مسؤول المؤسسة الكاملة. اتصل بشريك Cisco أو مدير حسابك للحصول على المساعدة بشأن هذه العملية.

2

اختر اسم مجال لنشر HDS الخاص بك (على سبيل المثال، hds.company.com) والحصول على سلسلة شهادات تحتوي على شهادة X.509، والمفتاح الخاص، وأي شهادات وسيطة. يجب أن تفي سلسلة الشهادات بالمتطلبات الواردة في X.509 متطلبات الشهادة.

3

قم بإعداد مضيفين افتراضيين متطابقين ستقوم بإعدادهم كعُقد Hybrid Data Security في المجموعة الخاصة بك. تحتاج إلى مضيفين منفصلين على الأقل (3 موصى به) موجودين في نفس مركز البيانات الآمن، والذي يلبي المتطلبات الواردة في متطلبات المضيف الظاهري.

4

قم بتهيئة خادم قاعدة البيانات الذي سيكون بمثابة مخزن البيانات الرئيسي لمجموعة النظام، وفقًا لمتطلبات خادم قاعدة البيانات 2 متطلبات خادم قاعدة البيانات. يجب وضع خادم قاعدة البيانات في مركز البيانات الآمن مع المضيفين الظاهريين.

  1. إنشاء قاعدة بيانات لتخزين المفاتيح. (يجب عليك إنشاء قاعدة البيانات هذه - لا تستخدم قاعدة البيانات الافتراضية. عند تثبيت تطبيقات HDS، تقوم بإنشاء مخطط قاعدة البيانات.)

  2. اجمع التفاصيل التي ستستخدم العقد للاتصال بخادم قاعدة البيانات:

    • اسم المضيف أو عنوان IP (المضيف) والمنفذ

    • اسم قاعدة البيانات (dbname) لتخزين المفاتيح

    • اسم المستخدم وكلمة المرور للمستخدم مع جميع الامتيازات الموجودة في قاعدة بيانات تخزين المفاتيح

5

للتعافي السريع من الكوارث، قم بإعداد بيئة احتياطية في مركز بيانات مختلف. تعكس بيئة النسخ الاحتياطي بيئة إنتاج VMs وخادم قاعدة بيانات النسخ الاحتياطي. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 VM تعمل على عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 VM.

6

قم بإعداد مضيف سجل النظام لجمع السجلات من العقد في المجموعة. اجمع عنوان الشبكة ومنفذ سجل النظام (الإعداد الافتراضي هو UDP 514).

7

قم بإنشاء سياسة نسخ احتياطي آمنة لعقد Hybrid Data Security وخادم قاعدة البيانات ومضيف سجل النظام. كحد أدنى، لمنع فقدان البيانات التي لا يمكن استردادها، يجب أن تقوم بنسخ قاعدة البيانات وملف ISO للتكوين الذي تم إنشاؤه من أجل عُقد Hybrid Data Security.

نظرًا لأن عُقد Hybrid Data Security تخزن المفاتيح المستخدمة في تشفير وفك تشفير المحتوى، فإن الفشل في الحفاظ على النشر التشغيلي سيؤدي إلى فقدان لا يمكن استردادها من هذا المحتوى.

يقوم عملاء تطبيق Webex بتخزين مفاتيحهم مؤقتًا، لذلك قد لا يظهر انقطاع الخدمة على الفور ولكن سيصبح واضحًا بمرور الوقت. في حين أنه من المستحيل منع الانقطاع المؤقت، إلا أنه قابل للاسترداد. ومع ذلك، فإن الفقدان الكامل (لا توجد نسخ احتياطية متوفرة) إما لقاعدة البيانات أو ملف ISO للتكوين سيؤدي إلى بيانات العميل غير قابلة للاسترداد. من المتوقع أن يحافظ مشغلو Hybrid Data Security على نسخ احتياطية متكررة لقاعدة البيانات وملف ISO للتكوين، وأن يكونوا على استعداد لإعادة بناء مركز بيانات Hybrid Data Security في حالة حدوث فشل كارثي.

8

تأكد من أن تكوين جدار الحماية الخاص بك يسمح بإمكانية الاتصال لعقد Hybrid Data Security الخاصة بك كما هو موضح في متطلبات الاتصال الخارجي.

9

قم بتثبيت Docker (https://www.docker.com) على أي جهاز محلي يقوم بتشغيل نظام تشغيل مدعوم (Microsoft Windows 10 Professional أو Enterprise 64 بت، أو Mac OSX Yosemite 10.10.3 أو إصدار أحدث) باستخدام مستعرض ويب يمكنه الوصول إليه على http://127.0.0.1:8080.

يمكنك استخدام مثيل Docker لتنزيل أداة إعداد HDS وتشغيلها، التي تبني معلومات التكوين المحلية لجميع عُقد Hybrid Data Security. قد تحتاج مؤسستك إلى ترخيص Docker Desktop. راجع متطلبات سطح مكتب Docker لمعرفة المزيد من المعلومات.

لتثبيت وتشغيل أداة إعداد HDS، يجب أن يكون لدى الجهاز المحلي الاتصال الموضح في متطلبات الاتصال الخارجي.

10

إذا كنت تقوم بدمج وكيل مع Hybrid Data Security، فتأكد من أنه يفي بمتطلبات الخادم الوكيل 1.

11

إذا كانت مؤسستك تستخدم مزامنة الدليل، فقم بإنشاء مجموعة في Active Directory يتم الاتصال بها HdsTrialGroup، وإضافة المستخدمين الموجودين في الدليل. يمكن أن تحتوي المجموعة التجريبية على ما يصل إلى 250 من المستخدمين. ال HdsTrialGroup يجب مزامنة الكائن مع السحابة قبل أن تتمكن من بدء إصدار تجريبي لمؤسستك. لمزامنة عنصر مجموعة، حدده في موصل الدليل Configuration > Object Selection القائمة. (للتعرف على الإرشادات التفصيلية، ارجع إلى دليل نشر لـ Cisco Directory Connector.)

يتم تعيين مفاتيح مساحة معينة بواسطة منشئ المساحة. عند تحديد المستخدمين الإرشاديين، يجب مراعاة أنه إذا قررت إلغاء تنشيط نشر Hybrid Data Security بشكل دائم، فسيفقد جميع المستخدمين صلاحية الوصول إلى المحتوى في المساحات التي تم إنشاؤها بواسطة المستخدمين الإرشاديين. تصبح الخسارة واضحة بمجرد قيام تطبيقات المستخدمين بتحديث نسخهم المخزنة مؤقتًا من المحتوى.

قم بإعداد مجموعة Hybrid Data Security

تدفق مهام نشر أمن البيانات الهجين

‏‫قبل البدء‬

1

تنزيل ملفات التثبيت

قم بتنزيل ملف OVA إلى جهازك المحلي لاستخدامه لاحقًا.

2

إنشاء إعدادات ISO لمضيفات HDS

استخدم أداة إعداد HDS لإنشاء ملف تكوين ISO لعقد أمان البيانات الهجينة.

3

تثبيت HDS Host OVA

إنشاء آلة وهمية من ملف OVA وأداء التكوين الأولي، مثل إعدادات الشبكة.

تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 and 8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة.

4

إعداد Hybrid Data Security VM

قم بتسجيل الدخول إلى وحدة التحكم VM وحدد بيانات اعتماد تسجيل الدخول. اضبط إعدادات الشبكة للعقدة إذا لم تقم بتهيئتها في وقت نشر OVA.

5

تحميل وتركيب إعدادات HDS ISO

قم بتكوين VM من ملف تكوين ISO الذي قمت بإنشائه باستخدام أداة إعداد HDS.

6

اضبط عقدة HDS للتكامل الوكيل

إذا كانت بيئة الشبكة تتطلب تكوين الوكيل، حدد نوع الوكيل الذي ستستخدمه للعقدة، وأضف شهادة الوكيل إلى مخزن الثقة إذا لزم الأمر.

7

سجل العقدة الأولى في المجموعة

قم بتسجيل VM باستخدام سحابة Cisco Webex كعقدة أمان بيانات هجين.

8

إنشاء وتسجيل المزيد من العقد

أكمل الإعداد العنقودي.

9

حتى تبدأ التجربة ، تقوم العقد الخاصة بك بإنشاء إنذار يشير إلى أن خدمتك لم يتم تفعيلها بعد.

تنزيل ملفات التثبيت

في هذه المهمة، تقوم بتنزيل ملف OVA إلى جهازك (وليس إلى الخوادم التي قمت بإعدادها كنقاط أمن البيانات الهجينة). أنت استخدام ملفّ بوصة تثبيت عملية.
1

تسجيل الدخول إلى https://admin.webex.comثم اضغط Services.

2

في قسم الخدمات الهجينة، ابحث عن بطاقة أمن البيانات الهجينة، ثم انقر فوق Set up.

إذا كانت البطاقة معطلة أو لم تراها، فاتصل بفريق حسابك أو بمنظمة شريكك. أعطهم رقم حسابك واطلب تمكين مؤسستك من تأمين البيانات الهجينة. للعثور على رقم الحساب، انقر فوق العتاد في أعلى اليمين، بجوار اسم مؤسستك.

يمكنك أيضا تحميل OVA في أي وقت من Help قسم حول Settings صفحة. على بطاقة Hybrid Data Security، انقر فوق Edit settings لفتح الصفحة. ثم اضغط Download Hybrid Data Security software في Help القسم.

لن تكون الإصدارات الأقدم من حزمة البرامج (OVA) متوافقة مع أحدث تحديثات أمن البيانات الهجينة. هذا يمكن أن يؤدي إلى مشاكل أثناء ترقية التطبيق. تأكد من تحميل أحدث إصدار من ملف OVA.

3

تحديد No للإشارة إلى أنك لم تقم بإعداد العقدة بعد، ثم انقر فوق Next.

يبدأ ملف OVA تلقائيا في التنزيل. احفظ الملف إلى موقع على جهازك.
4

اختياري، انقر Open Deployment Guide للتحقق مما إذا كان هناك نسخة لاحقة من هذا الدليل متوفرة.

إنشاء إعدادات ISO لمضيفات HDS

تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.

‏‫قبل البدء‬

1

في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك:

في البيئات العادية:

docker rmi ciscocitg/hds-setup:stable

في بيئات فيدرامب:

docker rmi ciscocitg/hds-setup-fedramp:stable

تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله.

2

لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:

docker login -u hdscustomersro
3

في موجه كلمة المرور ، أدخل هذا التجزئة:

dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
4

تحميل أحدث صورة مستقرة لبيئتك:

في البيئات العادية:

docker pull ciscocitg/hds-setup:stable

في بيئات فيدرامب:

docker pull ciscocitg/hds-setup-fedramp:stable
5

عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:

  • في البيئات العادية بدون وكيل:

    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
  • في البيئات العادية مع وكيل HTTP:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في البيئات العادية مع وكيل HTTPS:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في بيئات FedRAMP بدون وكيل:

    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP مع وكيل HTTP:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP مع وكيل HTTPS:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080."

6

لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي.

استخدم متصفح الويب للذهاب إلى المضيف المحلي ، http://127.0.0.1:8080، وأدخل اسم مستخدم مشرف العميل لـ Control Hub على موجه.

تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لضبط البيئة المناسبة لذلك الحساب. ثم تعرض الأداة موجه تسجيل الدخول القياسية.

7

عند الطلب، أدخل بيانات اعتماد تسجيل الدخول لمدير العملاء في Control Hub، ثم انقر فوق Log in للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة.

8

في صفحة نظرة عامة على أداة الإعداد، انقر فوق Get Started.

9

على ISO Import الصفحة، لديك هذه الخيارات:

  • No—إذا كنت تقوم بإنشاء أول عقدة HDS الخاصة بك ، فلن يكون لديك ملف ISO لتحميله.
  • Yes—إذا كنت قد أنشأت بالفعل عقد HDS، ثم حدد ملف ISO الخاص بك في التصفح وتحميله.
10

تحقق من أن شهادة X.509 تفي بالمتطلبات الواردة في X.509 متطلبات الشهادة.

  • إذا لم تقم بتحميل شهادة من قبل، قم بتحميل الشهادة X.509 ، أدخل كلمة المرور، وانقر فوق Continue.
  • إذا كانت شهادتك على ما يرام، انقر فوق Continue.
  • إذا انتهت صلاحية الشهادة أو تريد استبدالها، اختر No من أجل Continue using HDS certificate chain and private key from previous ISO?. ارفع شهادة X جديدة509 ، وأدخل كلمة المرور، وانقر Continue.
11

أدخل عنوان قاعدة البيانات وحساب HDS للوصول إلى مدير البيانات الرئيسي:

  1. اختر Database Type (PostgreSQL أو Microsoft SQL Server).

    إذا اخترت Microsoft SQL Server، فستحصل على حقل نوع المصادقة.

  2. (Microsoft SQL Server فقط) حدد Authentication Type::

    • المصادقة الأساسية: تحتاج إلى اسم حساب خادم SQL محليّ في Username حقل.

    • مصادقة Windows: تحتاج إلى حساب Windows في التنسيق username@DOMAIN في Username حقل.

  3. إدخال قاعدة بيانات خادم عنوان بوصة استمارة <hostname>:<port> أو <IP-address>:<port>.

    المثال:
    dbhost.example.org:1433 أو 198.51.100.17:1433

    يمكنك استخدام عنوان IP للمصادقة الأساسية ، إذا لم تتمكن العقد من استخدام DNS لحل اسم المضيف.

    إذا كنت تستخدم مصادقة Windows ، فيجب عليك إدخال اسم نطاق مؤهل بالكامل في التنسيق dbhost.example.org:1433

  4. إدخال Database Name.

  5. إدخال Username و Password من المستخدم مع جميع الامتيازات على قاعدة بيانات التخزين الرئيسية.

12

اختر a TLS Database Connection Mode::

الوضع

الوصف

Prefer TLS (الخيار الافتراضي)

لا تحتاج عقدة HDS إلى TLS للاتصال بخادم قاعدة البيانات. إذا مكّنت TLS على خادم قاعدة البيانات ، فستحاول العقد الاتصال المشفر.

Require TLS

تتصل عقدة HDS فقط إذا كان خادم قاعدة البيانات يمكن التفاوض على TLS.

Require TLS and verify certificate signer

لا ينطبق هذا الوضع على قواعد بيانات SQL Server.

  • تتصل عقدة HDS فقط إذا كان خادم قاعدة البيانات يمكن التفاوض على TLS.

  • بعد إنشاء اتصال TLS ، تقارن العقدة الموقّع من الشهادة من خادم قاعدة البيانات بسلطة الشهادة في Database root certificate. إذا لم تتطابق، فإن العقدة تقطع الاتصال.

إستعمل Database root certificate كِش أسفل إلى التحميل جذر شهادة لـ خيار.

Require TLS and verify certificate signer and hostname

  • تتصل عقدة HDS فقط إذا كان خادم قاعدة البيانات يمكن التفاوض على TLS.

  • بعد إنشاء اتصال TLS ، تقارن العقدة الموقّع من الشهادة من خادم قاعدة البيانات بسلطة الشهادة في Database root certificate. إذا لم تتطابق، فإن العقدة تقطع الاتصال.

  • كما تحقق العقد من أن اسم المضيف في شهادة الخادم يطابق اسم المضيف في Database host and port حقل. يجب أن تتطابق الأسماء تمامًا ، أو تسقط العقدة الاتصال.

إستعمل Database root certificate كِش أسفل إلى التحميل جذر شهادة لـ خيار.

عند تحميل شهادة الجذر (إذا لزم الأمر) والنقر فوق Continue، تختبر أداة إعداد HDS اتصال TLS بخادم قاعدة البيانات. تقوم الأداة أيضًا بالتحقق من توقيع الشهادة واسم المضيف ، إن وجد. إذا فشل الاختبار، تظهر الأداة رسالة خطأ تصف المشكلة. يمكنك اختيار تجاهل الخطأ والاستمرار في الإعداد. (بسبب اختلافات الاتصال ، قد تكون عقدة HDS قادرة على إنشاء اتصال TLS حتى لو لم تتمكن آلة أداة إعداد HDS من اختبارها بنجاح.)

13

في صفحة سجلات النظام، قم بإعداد خادم Syslogd الخاص بك:

  1. أدخل عنوان خادم syslog.

    إذا لم يكن الخادم قادرًا على حل DNS من العقد لمجموعة HDS الخاصة بك ، فاستخدم عنوان IP في عنوان URL.

    المثال:
    udp://10.92.43.23:514 يشير إلى تسجيل الدخول إلى مضيف Syslogd 10.92.43.23 على منفذ UDP 514.
  2. إذا قمت بإعداد الخادم الخاص بك لاستخدام تشفير TLS ، فتحقق Is your server configured for TLS negotiation/handshake?

    إذا تفقّد مربّع تفقّد أدخل a TCP URL مثل tcp://10.92.43.23:514، وتحميل شهادة الجذر syslog.

  3. من Choose syslog record termination المنسدلة، اختر الإعداد المناسب لملف ISO الخاص بك: اختر أو يستخدم الخط الجديد لـ Graylog و Rsyslog TCP

    • Null byte -- \x00

    • Newline -- \n—اختر هذا الخيار لـ Graylog و Rsyslog TCP.

  4. انقر فوق Continue.

14

(اختياري) يمكنك تغيير القيمة الافتراضية لبعض معلمات اتصال قاعدة البيانات في Advanced Settings. بشكل عام ، هذا المعلمة هو الوحيد الذي قد ترغب في تغييره:

app_datasource_connection_pool_maxSize: 10
15

انقر فوق Continue على موقع Reset Service Accounts Password الشاشة.

كلمات مرور حساب الخدمة لها عمر تسعة أشهر. استخدم هذه الشاشة عندما تنتهي كلمات السر الخاصة بك أو تريد إعادة تعيينها لإلغاء ملفات ISO السابقة.

16

انقر فوق Download ISO File. احفظ الملف في موقع يسهل العثور عليه.

17

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي.

حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين.

18

لإغلاق أداة الإعداد، اكتب CTRL+C.

الخطوات التالية

نسخ احتياطي ملف ISO التكوين. تحتاج إلى إنشاء المزيد من العقد للاسترداد ، أو إجراء تغييرات في التكوين. إذا فقدت جميع نسخ ملف ISO، فقد أيضا المفتاح الرئيسي. لا يمكن استرداد المفاتيح من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.

ليس لدينا نسخة من هذا المفتاح ولا يمكن أن تساعد إذا فقدته.

تثبيت HDS Host OVA

استخدم هذا الإجراء لإنشاء آلة افتراضية من ملف OVA.
1

استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi.

2

تحديد File &gt Deploy OVF Template.

3

في المعالج ، حدد موقع ملف OVA الذي قمت بتنزيله سابقًا ، ثم انقر فوق Next.

4

على Select a name and folder صفحة ، أدخل a Virtual machine name بالنسبة للعقدة (على سبيل المثال ، "HDS_Node_1") ، اختر موقعًا يمكن أن يقيم فيه نشر عقدة الآلة الافتراضية ، ثم انقر فوق Next.

5

على Select a compute resource الصفحة ، اختر مورد حساب الوجهة ، ثم انقر فوق Next.

يتم تشغيل فحص التحقق من الصحة. بعد الانتهاء ، تظهر تفاصيل القالب.

6

تحقق من تفاصيل القالب ثم انقر فوق Next.

7

إذا طُلب منك اختيار إعدادات المورد على Configuration الصفحة، انقر 4 CPU ثم انقر فوق Next.

8

على Select storage الصفحة، انقر Next قبول تنسيق القرص الافتراضي وسياسة تخزين VM.

9

على Select networks الصفحة ، اختر خيار الشبكة من قائمة الإدخالات لتوفير الاتصال المطلوب إلى VM.

10

على Customize template الصفحة، تكوين إعدادات الشبكة التالية:

  • اسم المضيف—أدخل FQDN (اسم المضيف والنطاق) أو اسم مضيف كلمة واحدة للعقدة.
    • لست بحاجة إلى تعيين النطاق ليطابق النطاق الذي استخدمته للحصول على شهادة509 X.

    • لضمان تسجيل ناجح في السحابة ، استخدم فقط الأحرف الصغيرة في FQDN أو اسم المضيف الذي قمت بتعيينه للعقدة. الكتابة بالأحرف الكبيرة غير مدعومة في الوقت الحالي.

    • يجب ألا يتجاوز الطول الإجمالي لـ FQDN 64 الأحرف.

  • عنوان IP—أدخل عنوان IP للواجهة الداخلية للعقدة.

    يجب أن تحتوي العقدة على عنوان IP واسم DNS داخلي. DHCP غير مدعوم.

  • قناع—أدخل عنوان قناع الشبكة الفرعية في ترميز النقاط العشرية. على سبيل المثال، 255.255.255.0.
  • البوابة—أدخل عنوان IP الخاص بالبوابة. البوابة هي عقدة شبكة تعمل كنقطة وصول إلى شبكة أخرى.
  • خوادم DNS—أدخل قائمة منفصلة بخوادم DNS، والتي تتعامل مع ترجمة أسماء النطاقات إلى عناوين IP رقمية. (يُسمح 4 بإدخالات DNS.)
  • خوادم NTP—أدخل خادم NTP في مؤسستك أو خادم NTP خارجي آخر يمكن استخدامه في مؤسستك. قد لا تعمل خوادم NTP الافتراضية لجميع المؤسسات. يمكنك أيضًا استخدام قائمة فاصلة منفصلة لإدخال خوادم NTP متعددة.
  • نشر جميع العقد على نفس الشبكة الفرعية أو VLAN ، بحيث يمكن الوصول إلى جميع العقد في مجموعة من العملاء في شبكتك لأغراض إدارية.

إذا كنت تفضل ، يمكنك تخطي تكوين إعداد الشبكة واتباع الخطوات في إعداد Hybrid Data Security VMلضبط الإعدادات من وحدة تحكم العقدة.

تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 and 8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة.

11

انقر باليمين على عقدة VM، ثم اختر Power > Power On.

يتم تثبيت برنامج Hybrid Data Security كضيف على مضيف VM. أنت الآن مستعد لتسجيل الدخول إلى وحدة التحكم وتكوين العقدة.

نصائح استكشاف الأخطاء وإصلاحها

قد تواجه تأخرًا لبضع دقائق قبل ظهور حاويات العقدة. تظهر رسالة جدار حماية الجسر على وحدة التحكم أثناء الإقلاع الأول ، والتي لا يمكنك تسجيل الدخول خلالها.

إعداد Hybrid Data Security VM

استخدم هذا الإجراء لتسجيل الدخول إلى وحدة التحكم VM Hybrid Data Security لأول مرة وتعيين بيانات اعتماد تسجيل الدخول. يمكنك أيضًا استخدام وحدة التحكم لتكوين إعدادات الشبكة للعقدة إذا لم تقم بتهيئتها في وقت نشر OVA.

1

في عميل VMware vSphere، حدد عقدة أمن البيانات الهجين VM وحدد Console علامة تبويب

يتم تشغيل VM ويظهر موجه تسجيل الدخول. إذا لم يتم عرض موجه تسجيل الدخول، اضغط Enter.
2

استخدم تسجيل الدخول وكلمة المرور الافتراضية التالية لتسجيل الدخول وتغيير بيانات الاعتماد:

  1. تسجيل الدخول: admin

  2. كلمة السر: ciscosystems

نظرًا لأنك تقوم بتسجيل الدخول إلى VM لأول مرة ، يجب عليك تغيير كلمة مرور المسؤول.

3

إذا قمت بالفعل بتهيئة إعدادات الشبكة في تثبيت HDS Host OVAتخطي بقية هذا الإجراء. خلاف ذلك ، في القائمة الرئيسية ، حدد Edit Configuration الخيار.

4

قم بإعداد تكوين ثابت مع عنوان IP ، قناع ، بوابة ومعلومات DNS. يجب أن تحتوي العقدة على عنوان IP واسم DNS داخلي. DHCP غير مدعوم.

5

(اختياري) تغيير اسم المضيف أو النطاق أو خادم (خوادم) NTP ، إذا لزم الأمر لمطابقة سياسة الشبكة الخاصة بك.

لست بحاجة إلى تعيين النطاق ليطابق النطاق الذي استخدمته للحصول على شهادة509 X.

6

احفظ تكوين الشبكة وإعادة تشغيل VM بحيث تصبح التغييرات نافذة المفعول.

تحميل وتركيب إعدادات HDS ISO

استخدم هذا الإجراء لتكوين الجهاز الظاهري من ملف ISO الذي قمت بإنشائه باستخدام أداة إعداد HDS.

‏‫قبل البدء‬

نظرًا لأن ملف ISO يحمل المفتاح الرئيسي ، يجب أن يتم عرضه فقط على أساس "الحاجة إلى المعرفة" ، للوصول إلى VMs Hybrid Data Security وأي مسؤول قد يحتاج إلى إجراء تغييرات. تأكد من أن هؤلاء المسؤولين فقط يمكنهم الوصول إلى مستودع البيانات.

1

تحميل ملف ISO من جهاز الكمبيوتر الخاص بك:

  1. في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر فوق خادم ESXi.

  2. في قائمة الأجهزة في علامة التبويب التكوين، انقر فوق Storage.

  3. في قائمة Datastores، انقر بزر الماوس الأيمن على Datastore لملفات VMs الخاصة بك وانقر Browse Datastore.

  4. انقر فوق أيقونة تحميل الملفات، ثم انقر فوق Upload File.

  5. انتقل إلى الموقع الذي قمت فيه بتنزيل ملف ISO على جهاز الكمبيوتر الخاص بك وانقر عليه Open.

  6. انقر فوق Yes لقبول عملية التحميل والتنزيل تحذير ، وإغلاق حوار البيانات.

2

قم بتثبيت ملف ISO:

  1. في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.

  2. انقر فوق OK قبول خيارات التحرير المقيدة التحذير.

  3. انقر فوق CD/DVD Drive 1، حدد خيار التثبيت من ملف ISO datastore ، وتصفح إلى الموقع الذي قمت بتحميل ملف التكوين ISO.

  4. تحقق Connected و Connect at power on.

  5. حفظ التغييرات الخاصة بك وإعادة تشغيل الجهاز الظاهري.

الخطوات التالية

إذا كانت سياسة تكنولوجيا المعلومات الخاصة بك تتطلب، يمكنك إلغاء تثبيت ملف ISO بشكل اختياري بعد أن تلتقط جميع العقد تغييرات التكوين. انظر (اختياري) إلغاء ISO بعد تكوين HDSللحصول على التفاصيل.

اضبط عقدة HDS للتكامل الوكيل

إذا كانت بيئة الشبكة تتطلب بروكسي، استخدم هذا الإجراء لتحديد نوع البروكسي الذي تريد دمجه مع Hybrid Data Security. إذا اخترت وكيل فحص شفاف أو وكيل HTTPS صريح، يمكنك استخدام واجهة العقدة لتحميل وتثبيت شهادة الجذر. يمكنك أيضًا التحقق من اتصال الوكيل من الواجهة ، واستكشاف أي مشكلات محتملة.

‏‫قبل البدء‬

1

أدخل عنوان إعداد عقدة HDS https://[HDS Node IP or FQDN]/setup في متصفح ويب، أدخل بيانات اعتماد المشرف التي قمت بإعدادها للعقدة، ثم انقر فوق Sign In.

2

اذهب إلى Trust Store & Proxy، ثم اختر خيارًا:

  • لا يوجد وكيل—الخيار الافتراضي قبل دمج وكيل. لا يوجد تحديث للشهادات المطلوبة.
  • Transparent Non-Inspection Proxy—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد ويجب ألا تتطلب أي تغييرات للعمل مع وكيل غير فحص. لا يوجد تحديث للشهادات المطلوبة.
  • التحقق من الوكيل الشفاف—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا توجد تغييرات في تكوين HTTPS ضرورية في نشر أمن البيانات الهجينة ، ومع ذلك ، تحتاج عقدة HDS إلى شهادة الجذر حتى تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارتها على المواقع الإلكترونية وأنواع المحتوى غير المسموح بها. هذا النوع من الوكيل يفك كل حركة المرور الخاصة بك (حتى HTTPS).
  • وكيل صريح—مع وكيل صريح، تخبر العميل (عقدة HDS) عن خادم الوكيل الذي يجب استخدامه، ويدعم هذا الخيار العديد من أنواع المصادقة. بعد اختيار هذا الخيار، يجب عليك إدخال المعلومات التالية:
    1. بروكسي IP/FQDN—العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.

    2. منفذ الوكيل—رقم منفذ يستخدمه الوكيل للاستماع إلى حركة المرور الوكيل.

    3. بروتوكول الوكيل—اختر http (يعرض ويتحكم في جميع الطلبات التي يتم تلقيها من العميل) أو https (يوفر قناة للخادم ويتلقى العميل شهادة الخادم ويتحقق منها). اختر خيارًا بناءً على ما يدعمه خادم الوكيل الخاص بك.

    4. نوع المصادقة—اختر من بين أنواع المصادقة التالية:

      • لا شيء—لا يلزم مزيد من المصادقة.

        متوفر لبروكسي HTTP أو HTTPS.

      • أساسي—يستخدم لوكيل مستخدم HTTP لتقديم اسم مستخدم وكلمة مرور عند تقديم طلب. يستخدم ترميز64 القاعدة.

        متوفر لبروكسي HTTP أو HTTPS.

        إذا اخترت هذا الخيار ، يجب عليك أيضًا إدخال اسم المستخدم وكلمة المرور.

      • Digest—يُستخدم لتأكيد الحساب قبل إرسال معلومات حساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.

        متوفر لبروكسي HTTPS فقط.

        إذا اخترت هذا الخيار ، يجب عليك أيضًا إدخال اسم المستخدم وكلمة المرور.

اتبع الخطوات التالية للحصول على وكيل فحص شفاف، أو وكيل HTTP صريح مع المصادقة الأساسية، أو وكيل HTTPS صريح.

3

انقر فوق Upload a Root Certificate or End Entity Certificate، ثم انتقل إلى اختيار شهادة الجذر للوكيل.

الـ شهادة هو ليس مُثبّتة إلى إعادة تشغيل عقدة إلى تثبيت شهادة. انقر فوق سهم شيفرون حسب اسم مصدر الشهادة للحصول على مزيد من التفاصيل أو انقر فوق Delete إذا ارتكبت خطأ وترغب في إعادة تحميل الملف.

4

انقر فوق Check Proxy Connection لاختبار اتصال الشبكة بين العقدة والوكيل.

إذا فشل اختبار الاتصال ، فسترى رسالة خطأ تظهر السبب وكيف يمكنك تصحيح المشكلة.

إذا رأيت رسالة تقول أن دقة DNS الخارجية لم تكن ناجحة ، فإن العقدة لم تتمكن من الوصول إلى خادم DNS. هذا الشرط متوقع في العديد من تكوينات الوكيل الصريحة. يمكنك الاستمرار في الإعداد ، وستعمل العقدة في وضع قرار DNS الخارجي المحظور. إذا كنت تعتقد أن هذا خطأ، أكمل هذه الخطوات، ثم انظر إيقاف وضع استبانة DNS الخارجي المحظور.

5

بعد اجتياز اختبار الاتصال ، ولتعيين الوكيل الصريح إلى https فقط ، قم بتشغيل التبديل إلى Route all port 443/444 https requests from this node through the explicit proxy. يتطلب هذا الإعداد 15 ثوانٍ ليدخل حيز التنفيذ.

6

انقر فوق Install All Certificates Into the Trust Store (يظهر لوكيل HTTPS صريح أو وكيل فحص شفاف) أو Reboot (يظهر لوكيل HTTP واضح) ، اقرأ موجه ، ثم انقر فوق Install إذا كنت مستعدًا.

تبدأ العقدة في غضون بضع دقائق.

7

بعد إعادة تشغيل العقدة ، قم بتسجيل الدخول مرة أخرى إذا لزم الأمر ، ثم افتح Overview الصفحة للتحقق من فحوصات الاتصال للتأكد من أنها كلها في حالة خضراء.

التحقق من اتصال الوكيل يختبر فقط دومين فرعي من webex.com. إذا كانت هناك مشاكل في الاتصال ، فهناك مشكلة شائعة هي أن بعض النطاقات السحابية المدرجة في تعليمات التثبيت يتم حظرها في الوكيل.

سجل العقدة الأولى في المجموعة

هذه المهمة تأخذ العقدة العامة التي أنشأتها في إعداد Hybrid Data Security VMيقوم بتسجيل العقدة باستخدام سحابة Webex ، ويحولها إلى عقدة أمان البيانات الهجينة.

عندما تقوم بتسجيل العقدة الأولى ، تقوم بإنشاء مجموعة يتم تعيين العقدة إليها. تحتوي المجموعة على واحدة أو أكثر من العقد المنشورة لتوفير التكرار.

‏‫قبل البدء‬

  • بمجرد البدء في تسجيل العقدة ، يجب عليك إكمالها في غضون 60 دقائق أو يجب عليك البدء من جديد.

  • تأكد من تعطيل أي مانعات منبثقة في متصفحك أو أنك تسمح باستثناء admin.webex.com.

1

تسجيل الدخول إلى https://admin.webex.com.

2

من القائمة على الجانب الأيسر من الشاشة، حدد Services.

3

في قسم الخدمات الهجينة، ابحث عن أمن البيانات الهجينة وانقر فوق Set up.

تظهر صفحة عقدة أمن البيانات الهجينة.
4

تحديد Yes للإشارة إلى أنك قمت بإعداد العقدة وكنت على استعداد لتسجيلها، ثم انقر فوق Next.

5

في الحقل الأول، أدخل اسم للمجموعة التي تريد تعيين عقدة أمن البيانات الهجين الخاصة بك.

نوصي بتسمية مجموعة بناءً على موقع عقد المجموعة جغرافيًا. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس"

6

في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) من العقدة الخاصة بك وانقر فوق Next.

عنوان IP هذا أو FQDN يجب أن يطابق عنوان IP أو اسم المضيف والنطاق الذي استخدمته في إعداد Hybrid Data Security VM.

تظهر رسالة تشير إلى أنه يمكنك تسجيل العقدة الخاصة بك على Webex.
7

انقر فوق Go to Node.

8

انقر فوق Continue في رسالة التحذير.

بعد لحظات قليلة ، يتم إعادة توجيهك إلى اختبارات الاتصال العقدي لخدمات Webex. إذا كانت جميع الاختبارات ناجحة، تظهر صفحة عقدة Allow Access to Hybrid Data Security. هناك، أنت تؤكد أنك تريد منح أذونات لمؤسسة Webex الخاصة بك للوصول إلى العقدة الخاصة بك.
9

تحقق من Allow Access to Your Hybrid Data Security Node مربع الاختيار ، ثم انقر فوق Continue.

تم التحقق من صحة حسابك وتشير رسالة "التسجيل الكامل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex.
10

انقر فوق الرابط أو أغلق علامة التبويب للعودة إلى صفحة Control Hub Hybrid Data Security.

على Hybrid Data Security الصفحة، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها. ستقوم العقدة بتنزيل أحدث البرامج تلقائيًا من السحابة.

إنشاء وتسجيل المزيد من العقد

لإضافة عقد إضافية إلى المجموعة الخاصة بك، يمكنك ببساطة إنشاء VMs إضافية وتركيب نفس ملف ISO التكوين، ثم تسجيل العقدة. نوصي بأن يكون لديك على الأقل 3 عقد.

في هذا الوقت ، النسخ الاحتياطي VMs التي قمت بإنشائها في استكمال المتطلبات الأساسية لأمن البيانات الهجينةهي مضيفات احتياطية تستخدم فقط في حالة التعافي من الكوارث؛ وهي غير مسجلة لدى النظام حتى ذلك الحين. للاطلاع على التفاصيل، انظر التعافي من الكوارث باستخدام مركز بيانات الاستعداد.

‏‫قبل البدء‬

  • بمجرد البدء في تسجيل العقدة ، يجب عليك إكمالها في غضون 60 دقائق أو يجب عليك البدء من جديد.

  • تأكد من تعطيل أي مانعات منبثقة في متصفحك أو أنك تسمح باستثناء admin.webex.com.

1

إنشاء آلة افتراضية جديدة من OVA، تكرار الخطوات في تثبيت HDS Host OVA.

2

قم بإعداد التكوين الأولي على VM الجديد ، وتكرار الخطوات في إعداد Hybrid Data Security VM.

3

على VM الجديد ، كرر الخطوات في تحميل وتركيب إعدادات HDS ISO.

4

إذا كنت تقوم بإعداد وكيل للنشر الخاص بك، كرر الخطوات في اضبط عقدة HDS للتكامل الوكيلكما هو مطلوب للعقدة الجديدة.

5

سجل العقدة.

  1. في https://admin.webex.com، حدد Services من القائمة على الجانب الأيسر من الشاشة.

  2. في قسم الخدمات الهجينة، ابحث عن بطاقة أمن البيانات الهجينة وانقر فوق Resources.

    تظهر صفحة موارد أمن البيانات الهجينة.
  3. انقر فوق Add Resource.

  4. في الحقل الأول، حدد اسم المجموعة الموجودة لديك.

  5. في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) من العقدة الخاصة بك وانقر فوق Next.

    تظهر رسالة تشير إلى أنه يمكنك تسجيل العقدة الخاصة بك إلى سحابة Webex.
  6. انقر فوق Go to Node.

    بعد لحظات قليلة ، يتم إعادة توجيهك إلى اختبارات الاتصال العقدي لخدمات Webex. إذا كانت جميع الاختبارات ناجحة، تظهر صفحة عقدة Allow Access to Hybrid Data Security. هناك، أنت تؤكد أنك تريد إعطاء أذونات لمؤسستك للوصول إلى عقدة الخاص بك.
  7. تحقق من Allow Access to Your Hybrid Data Security Node مربع الاختيار ، ثم انقر فوق Continue.

    تم التحقق من صحة حسابك وتشير رسالة "التسجيل الكامل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex.
  8. انقر فوق الرابط أو أغلق علامة التبويب للعودة إلى صفحة Control Hub Hybrid Data Security.

العقدة مسجلة. لاحظ أنه حتى تبدأ التجربة ، تقوم العقد الخاصة بك بإنشاء إنذار يشير إلى أن خدمتك لم يتم تفعيلها بعد.

الخطوات التالية

تشغيل تجربة والانتقال إلى الإنتاج(الفصل التالي)
تشغيل إصدار تجريبي والانتقال إلى الإنتاج

Trial to Production مهمة تدفق

بعد إعداد مجموعة Hybrid Data Security ، يمكنك بدء تشغيل برنامج تجريبي ، وإضافة مستخدمين إليه ، والبدء في استخدامه لاختبار والتحقق من نشره استعدادًا للانتقال إلى الإنتاج.

1

إذا كان ذلك مناسبا، مزامنة HdsTrialGroup المجموعة كائن.

إذا كانت مؤسستك تستخدم مزامنة الدليل للمستخدمين، فيجب عليك تحديد HdsTrialGroup مجموعة كائن إلى مزامنة إلى سحابة قبل بدء a محاكمة. للاطلاع على التعليمات، انظر دليل النشر لموصل دليل سيسكو.

2

تفعيل التجربة

ابدأ محاكمة. حتى تقوم بهذه المهمة، تقوم العقد بإنشاء إنذار يشير إلى أن الخدمة لم يتم تفعيلها بعد.

3

اختبار نشر أمن البيانات الهجين

تحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين الخاص بك.

4

مراقبة صحة البيانات الهجينة

تحقق من الحالة، وإعداد إشعارات البريد الإلكتروني للإنذارات.

5

إضافة أو إزالة المستخدمين من تجربتك

6

أكمل المرحلة التجريبية بإحدى الإجراءات التالية:

تفعيل التجربة

‏‫قبل البدء‬

إذا كانت مؤسستك تستخدم مزامنة الدليل للمستخدمين، فيجب عليك تحديد HdsTrialGroup مجموعة كائن لمزامنة مع السحابة قبل بدء تجربة لمؤسستك. للاطلاع على التعليمات، انظر دليل النشر لموصل دليل سيسكو.

1

تسجيل الدخول إلى https://admin.webex.comثم اختر Services.

2

تحت حماية البيانات الهجينة، انقر فوق Settings.

3

في قسم حالة الخدمة، انقر فوق Start Trial.

تتغير حالة الخدمة إلى وضع التجربة.
4

انقر فوق Add Users وأدخل عنوان البريد الإلكتروني لمستخدم واحد أو أكثر لتجربة استخدام العقد Hybrid Data Security الخاصة بك لخدمات التشفير والفهرسة.

(إذا كانت مؤسستك تستخدم مزامنة الدليل، استخدم Active Directory لإدارة المجموعة التجريبية، HdsTrialGroup)

اختبار نشر أمن البيانات الهجين

استخدم هذا الإجراء لاختبار سيناريوهات تشفير أمان البيانات الهجين.

‏‫قبل البدء‬

  • قم بإعداد نشر أمن البيانات الهجين الخاص بك.

  • قم بتفعيل التجربة، وإضافة عدة مستخدمين للتجربة.

  • تأكد من أن لديك حق الوصول إلى syslog للتحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين.

1

يتم تعيين مفاتيح لمساحة معينة من قبل منشئ الفضاء. قم بتسجيل الدخول إلى تطبيق Webex كأحد المستخدمين الطيارين ، ثم قم بإنشاء مساحة ودعوة مستخدم تجريبي واحد على الأقل ومستخدم غير تجريبي واحد.

إذا قمت بتعطيل نشر Hybrid Data Security ، فلن يصبح المحتوى الموجود في المساحات التي ينشئها المستخدمون الطيار متاحًا بمجرد استبدال النسخ المخزنة من مفاتيح التشفير الخاصة بالعميل.

2

أرسل رسائل إلى جديد فراغ.

3

تحقق من إخراج syslog للتحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين الخاص بك.

  1. للتحقق من قيام المستخدم أولاً بإنشاء قناة آمنة إلى KMS ، فلتر على kms.data.method=create و kms.data.type=EPHEMERAL_KEY_COLLECTION::

    يجب أن تجد مدخلاً مثل ما يلي (المعرفات المختصرة للقراءة):
    2020-07-21 17:35:34.562 (+0000) INFO  KMS [pool-14-thread-1] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/0[~]9 ecdheKid: kms://hds2.org5.portun.us/statickeys/3[~]0 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
    kms.merc.id=8[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=EPHEMERAL_KEY_COLLECTION, 
    kms.data.requestId=9[~]6, kms.data.uri=kms://hds2.org5.portun.us/ecdhe, kms.data.userId=0[~]2
  2. للتحقق من وجود مستخدم يطلب مفتاح موجود من KMS ، فلتر على kms.data.method=retrieve و kms.data.type=KEY::

    يجب أن تجد مدخلا مثل:
    2020-07-21 17:44:19.889 (+0000) INFO  KMS [pool-14-thread-31] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_f[~]0, kms.data.method=retrieve, 
    kms.merc.id=c[~]7, kms.merc.sync=false, kms.data.uriHost=ciscospark.com, kms.data.type=KEY, 
    kms.data.requestId=9[~]3, kms.data.uri=kms://ciscospark.com/keys/d[~]2, kms.data.userId=1[~]b
  3. للتحقق من وجود مستخدم يطلب إنشاء مفتاح KMS جديد ، فلتر على kms.data.method=create و kms.data.type=KEY_COLLECTION::

    يجب أن تجد مدخلا مثل:
    2020-07-21 17:44:21.975 (+0000) INFO  KMS [pool-14-thread-33] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_4[~]0, kms.data.method=create, 
    kms.merc.id=6[~]e, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=KEY_COLLECTION, 
    kms.data.requestId=6[~]4, kms.data.uri=/keys, kms.data.userId=1[~]b
  4. للتحقق من وجود مستخدم يطلب إنشاء كائن موارد KMS جديد (KRO) عند إنشاء مساحة أو مورد محمي آخر، فلتر على kms.data.method=create و kms.data.type=RESOURCE_COLLECTION::

    يجب أن تجد مدخلا مثل:
    2020-07-21 17:44:22.808 (+0000) INFO  KMS [pool-15-thread-1] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
    kms.merc.id=5[~]3, kms.merc.sync=true, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, 
    kms.data.requestId=d[~]e, kms.data.uri=/resources, kms.data.userId=1[~]b

تفسير سجلات HDS وفهم تسميات وكيل

توفر سجلات HDS معلومات مفصلة عن طلبات KMS. وتشمل هذه السجلات مجالات مختلفة تساعد على تحديد طبيعة الطلب والهوية المرتبطة به. فهم هذه المجالات ضروري لتفسير الأنشطة والعمليات الداخلية الموثوق بها بشكل صحيح.

مصطلحات

لضمان الوضوح عند مراجعة سجلات HDS ، من المهم فهم المصطلحات التالية:

المصطلحالتعريف
حساب الخدمةهوية الخدمة التي تسمح لخدمات Webex بأداء الإجراءات المصرح بها بشكل آمن.
الوكيلكيان خدمة أو هوية حساب خدمة تستخدم لأداء العمليات الآلية داخل بيئة HDS.
تسمية الوكيلعلامة مدرجة في سجلات HDS التي تحدد المصدر المحدد ونوع الطلب الوارد ، مما يسمح بإجراء تدقيق فعال لمراقبة الوصول.
وصول مفوّضحساب خدمة معتمد يقدم طلبًا لمستخدم معين، ضمن أذونات ذلك المستخدم. يظهر كطلب وفد: agent -> userid.

يشير مصطلح "الوكيل" في هذا السياق على وجه التحديد إلى هويات خدمة HDS. هذه لا تتعلق بالعوامل التي تعمل بالذكاء الاصطناعي المستخدمة في ميزات Webex الأخرى.

لا يتم تقديم الطلب إلا عندما ينشأ من:

  • مستخدم مُصدق عليه في مؤسستك، أو
  • حساب خدمة يقيم في مؤسستك ويؤذن به.

نظرة عامة على حقول السجل

الحقلما يمثله
الختم الزمنيتاريخ ووقت العملية.
طريقة البياناتتم تنفيذ عملية KMS (على سبيل المثال ، الاسترجاع).
كمس.data.orgمعرف المنظمة.
kms. data. httpUserAgentالعميل أو الخدمة التي تقدم الطلب.
WEBEX_TRACKINGIDمعرف تتبع فريد للطلب.
kms.data.uriHost / kms.data.uriالمضيف والمصدر المستهدف من قبل الطلب.
kms.data.userldالهوية التي تقوم بالطلب، بما في ذلك تسمية الوكيل.
kms.response.successيشير إلى ما إذا كان الطلب قد نجح.
أنواع الطلبات - مرجع سريع
علامة في سجل الوقائعتسمية الوكيلما يمثلهالعمليات النموذجية
نوع المستخدم: userAgentوكيل المستخدمحساب خدمة موثوق به مرتبط بتدفق عمل المستخدم، ويمتد إلى مؤسستك.إنشاء/إدارة مفاتيح لعملية المستخدم.
وكيل <id> -> مستخدم <id>وكيل المنظمةحساب خدمة موثوق به على مستوى المؤسسة باستخدام الوصول المفوّض.استخراج مسؤول الامتثال لبيانات Webex، وتكامل التقويم.
c-agent <id> -> userid <id>وكيل سحابي خدمة Webex تقدم طلبًا مفوضيًا لمستخدم معين.فحص الفيروسات، معاينة المحتوى، النصوص.
عامل c <id>وكيل سحابيخدمة Webex تقدم طلبًا مفوضيًا.ECDHE / مفاتيح الجلسة.
المستخدم النهائي-المستخدم النهائي المصادق عليه يتفاعل مع HDS.مستخدم يسترجع مفتاحه الخاص.
أنواع الطلبات - بالتفصيل

تصنف تسميات الوكيل مصدر الطلب وتساعد في تحديد ضوابط الوصول المناسبة. توضح الأمثلة التالية أنواع الطلبات المتعددة وتسميات الوكيل المرتبطة بها.

  1. وكيل المستخدم (وكيل المستخدم):

    هذه حسابات خدمة Webex الموثوقة المرتبطة بتدفقات عمل المستخدم المحددة ويتم تطبيقها على منظمة العملاء. وعادة ما تستخدم عندما تقوم الخدمة بإنشاء وإدارة المفاتيح نيابة عن سير عمل المستخدم.

    سجل العينة:

    2026-06-18 10:58:14.405 (+0000) INFO  KMS [pool-21-thread-110] - User: b[~]4 User Type: userAgent WEBEX_TRACKINGID=MsftPresence_6[~]9, kms.data.method=create, kms.merc.id=5[~]8, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, kms.data.requestId=b[~]4, kms.data.orgId=null, kms.data.uri=/resources, kms.data.userId=3[~]6, kms.data.httpUserAgent=<Webex service>
    

    المؤشر الرئيسي: سجل العينة يظهر وكيل المستخدم (userAgent) أداء عمليات جمع الموارد لخدمة Webex.

  2. وكيل المنظمة (وكيل):

    هذه حسابات خدمة Webex الموثوق بها مخولة لأداء العمليات المفوضة نيابة عن المستخدمين داخل HDS. تمتد هذه الحسابات إلى منظمة العملاء، وتنفذ عمليات على مستوى المنظمة. تدعم هذه الوظيفة العديد من الميزات ، مثل تمكين مسؤولي الامتثال من البحث واستخراج بيانات اتصالات Webex - ضمان المواءمة التنظيمية مع المعايير التنظيمية والأمنية وخصوصية البيانات.

    سجل العينة:

    2026-06-18 11:24:53.034 (+0000) INFO  KMS [pool-19-thread-118] - WEBEX_TRACKINGID=ccc_8[~]c, kms.data.method=retrieve, kms.merc.id=2[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]2, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/d[~]7, kms.data.userId=o-agent 9[~]c -> userid 4[~]b, kms.data.httpUserAgent=<Webex service>

    المؤشر الرئيسي: يظهر سجل العينة وكيل المنظمة (o-agent 9[~]cاستعادة مفتاح نيابة عن المستخدم (4[~]b) لخدمة Webex.

  3. وكيل السحابة (c-agent):

    يُسمح لحسابات خدمة Webex الموثوقة هذه بإجراء عمليات على HDS عبر الوصول المفوض نيابة عن المستخدم. وهي تدعم الميزات الأساسية - مثل التسجيلات بعد الاجتماع والنصوص ومسح مكافحة البرامج الضارة ومعاينات الملفات التي تعزز تجربة المستخدم بشكل عام.

    في حين يمكن تعطيل وكلاء السحابة عن طريق تعديل ISO ، يجب أن يكون العملاء على علم بأن هذا سيؤدي إلى فقدان الوظائف ، مثل تسجيلات ما بعد الاجتماع ، والنسخ ، ومعاينة الملفات ، ومسح مكافحة البرامج الضارة الآلي في Webex App Spaces. لمزيد من المعلومات، انظر تعطيل وكلاء السحابةالقسم.

    سجل العينة:

    2026-06-18 11:27:59.388 (+0000) INFO  KMS [pool-19-thread-56] - WEBEX_TRACKINGID=CLIENT_2[~]e, kms.data.method=retrieve, kms.merc.id=b[~]c, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=0[~]6, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/e[~]e, kms.data.userId=c-agent b[~]c -> userid 9[~]c, kms.data.httpUserAgent=<Webex service>

    المؤشر الرئيسي: يظهر سجل العينة وكيل سحابة (c-agent b[~]c) استرداد مفتاح المحتوى نيابة عن المستخدم (9[~]c).

  4. التفاعل المباشر مع المستخدم النهائي:

    مستخدم مُصدّق يتفاعل مع HDS مباشرة.

    سجل العينة:

    2026-06-18 11:29:39.858 (+0000) INFO  KMS [pool-19-thread-141] - kms.data.method=retrieve, kms.merc.id=a[~]d, kms.merc.sync=false, kms.data.orgId=null, kms.data.httpUserAgent=<Webex service>, WEBEX_TRACKINGID=CLIENT_7[~]e, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]a, kms.response.destination=https://wdm-a.wbx2.com/wdm/api/v1/devices/1[~]e, kms.response.resourceuri=null, kms.data.uri=kms://hds2.org5.portun.us/keys/b[~]b, kms.data.userId=c[~]f, kms.response.success=true

    المؤشر الرئيسي: سجل العينة يظهر المستخدم النهائي (c[~]f) استرداد مفتاح والتفاعل مع HDS مباشرة.

مراقبة صحة البيانات الهجينة

يظهر لك مؤشر الحالة داخل Control Hub ما إذا كان كل شيء على ما يرام مع نشر أمن البيانات الهجين. لمزيد من التنبيه الاستباقي، قم بالتسجيل للحصول على إشعارات البريد الإلكتروني. سيتم إعلامك عندما تكون هناك تنبيهات تؤثر على الخدمة أو ترقيات البرامج.
1

في مركز التحكم، حدد Services من القائمة على الجانب الأيسر من الشاشة.

2

في قسم الخدمات الهجينة، ابحث عن أمن البيانات الهجينة وانقر فوق Settings.

تظهر صفحة إعدادات أمان البيانات الهجينة.
3

في قسم إشعارات البريد الإلكتروني، اكتب عنوان بريد إلكتروني واحد أو أكثر مفصولة بفواصل، واضغط على Enter.

إضافة أو إزالة المستخدمين من تجربتك

بعد تنشيط تجربة وإضافة المجموعة الأولية لمستخدمي التجربة، يمكنك إضافة أو إزالة أعضاء التجربة في أي وقت أثناء تشغيل التجربة.

إذا قمت بإزالة مستخدم من التجربة ، فسيطلب عميل المستخدم إنشاء المفاتيح والمفاتيح من KMS السحابية بدلاً من KMS. إذا كان العميل يحتاج إلى مفتاح يتم تخزينه على KMS الخاص بك ، فإن KMS السحابية سوف تجلبه نيابة عن المستخدم.

إذا كانت مؤسستك تستخدم مزامنة الدليل، فاستخدم Active Directory (بدلاً من هذا الإجراء) لإدارة المجموعة التجريبية، HdsTrialGroupيمكنك عرض أعضاء المجموعة في Control Hub ولكن لا يمكنك إضافتها أو إزالتها.

1

تسجيل الدخول إلى Control Hub، ثم اختر Services.

2

تحت حماية البيانات الهجينة، انقر فوق Settings.

3

في قسم وضع التجربة في منطقة حالة الخدمة، انقر فوق Add Usersأو انقر view and edit لإزالة المستخدمين من التجربة.

4

أدخل عنوان البريد الإلكتروني لأحد المستخدمين أو أكثر لإضافته، أو انقر فوق X بواسطة معرف المستخدم لإزالة المستخدم من التجربة. ثم انقر Save.

الانتقال من التجربة إلى الإنتاج

عندما تكون راضيًا عن أن النشر الخاص بك يعمل بشكل جيد لمستخدمي التجربة ، يمكنك الانتقال إلى الإنتاج. عند الانتقال إلى الإنتاج ، سيستخدم جميع المستخدمين في المؤسسة نطاقك Hybrid Data Security في أماكن العمل لمفاتيح التشفير وغيرها من خدمات المجال الأمني. لا يمكنك العودة إلى وضع التجربة من الإنتاج إلا إذا قمت بتعطيل الخدمة كجزء من التعافي من الكوارث. يتطلب منك إعادة تنشيط الخدمة إعداد تجربة جديدة.
1

تسجيل الدخول إلى Control Hub، ثم اختر Services.

2

تحت حماية البيانات الهجينة، انقر فوق Settings.

3

في قسم حالة الخدمة، انقر فوق Move to Production.

4

تأكد من أنك تريد نقل جميع المستخدمين إلى الإنتاج.

إنهاء تجربتك دون الانتقال إلى الإنتاج

إذا قررت أثناء تجربتك عدم المضي قدمًا في نشر Hybrid Data Security الخاص بك ، فيمكنك تعطيل Hybrid Data Security ، والذي ينهي التجربة وينقل مستخدمي التجربة إلى خدمات أمن البيانات السحابية. سيفقد مستخدمو التجربة إمكانية الوصول إلى البيانات المشفرة خلال التجربة.
1

تسجيل الدخول إلى Control Hub، ثم اختر Services.

2

تحت حماية البيانات الهجينة، انقر فوق Settings.

3

في قسم تعطيل، انقر فوق Deactivate.

4

تأكد من أنك تريد تعطيل الخدمة وإنهاء التجربة.

إدارة نشر HDS

إدارة نشر HDS

استخدم المهام الموضحة هنا لإدارة نشر أمن البيانات الهجين.

تعيين جدول الترقية العنقودية

يتم إجراء ترقيات البرامج لأمن البيانات الهجينة تلقائيًا على مستوى الكتلة ، مما يضمن أن جميع العقد تعمل دائمًا على إصدار البرنامج نفسه. تتم الترقيات وفقًا لجدول الترقية للمجموعة. عندما تصبح ترقية البرمجيات متاحة، لديك خيار ترقية المجموعة يدويا قبل وقت الترقية المقرر. يمكنك تعيين جدول ترقية محدد أو استخدام الجدول الافتراضي 3:00 AM Daily الولايات المتحدة: أمريكا/لوس أنجلوس. يمكنك أيضًا اختيار تأجيل الترقية القادمة ، إذا لزم الأمر.

لتحديد جدول الترقية:

1

تسجيل الدخول إلى Control Hub.

2

في صفحة نظرة عامة، ضمن الخدمات الهجينة، حدد Hybrid Data Security.

3

في صفحة Hybrid Data Security Resources، حدد المجموعة.

4

في لوحة نظرة عامة على اليمين، ضمن إعدادات المجموعات، حدد اسم المجموعة.

5

في صفحة الإعدادات، تحت الترقية، حدد الوقت والمنطقة الزمنية لجدول الترقية.

ملاحظة: تحت المنطقة الزمنية، يتم عرض تاريخ ووقت الترقية المتوافرين التاليين. يمكنك تأجيل الترقية إلى اليوم التالي ، إذا لزم الأمر ، بالنقر فوق Postpone.

غيّر تشكيل عقدة

في بعض الأحيان قد تحتاج إلى تغيير تكوين عقدة أمان البيانات الهجينة لسبب مثل:
  • تغيير x.509 الشهادات بسبب انتهاء الصلاحية أو لأسباب أخرى.

    نحن لا ندعم تغيير اسم نطاق CN لشهادة. يجب أن يطابق النطاق الأصلي المستخدم لتسجيل المجموعة.

  • تحديث إعدادات قاعدة البيانات لتغيير إلى نسخة طبق الأصل من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.

    نحن لا ندعم نقل البيانات من PostgreSQL إلى Microsoft SQL Server، أو العكس. لتغيير بيئة قاعدة البيانات، ابدأ نشر جديد لأمن البيانات الهجينة.

  • إنشاء تكوين جديد لإعداد مركز بيانات جديد.

أيضا ، لأغراض أمنية ، يستخدم Hybrid Data Security كلمات مرور حساب الخدمة التي لها عمر تسعة أشهر. بعد أن تقوم أداة إعداد HDS بإنشاء كلمات المرور هذه، تقوم بنشرها على كل من عقد HDS الخاصة بك في ملف تهيئة ISO. عندما تقترب كلمات مرور مؤسستك من انتهاء صلاحيتها، تتلقى إشعارًا من فريق Webex لإعادة تعيين كلمة المرور لحساب جهازك. (يتضمن البريد الإلكتروني النص ، "استخدم واجهة برمجة تطبيقات حساب الجهاز لتحديث كلمة المرور.") إذا لم تنته كلمات المرور الخاصة بك بعد ، فستمنحك الأداة خياران:

  • إعادة الضبط الناعمة—تعمل كلمات المرور القديمة والجديدة لمدة تصل إلى 10 أيام. استخدم هذه الفترة لاستبدال ملف ISO على العقد تدريجياً.

  • إعادة الضبط الصعب—تتوقف كلمات المرور القديمة عن العمل على الفور.

إذا انتهت صلاحية كلمات المرور الخاصة بك دون إعادة تعيين، فإنه يؤثر على خدمة HDS الخاصة بك، مما يتطلب فورا إعادة تعيين واستبدال ملف ISO على جميع العقد.

استخدم هذا الإجراء لإنشاء ملف ISO تكوين جديد وتطبيقه على مجموعتك.

‏‫قبل البدء‬

  • تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل دوكر على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.

    إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات 1.a إلى 1.e في الإجراء أدناه. انظر قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمانللحصول على التفاصيل.

    إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، قم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند جلب حاوية Docker في 1قالب: E. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:

    الوصف

    متغيّر

    HTTP الوكيل بدون استيثاق

    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

    HTTPS وكيل بدون توثق

    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

    الوكيل HTTP مع الاستيثاق

    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

    HTTPS وكيل مع الاستيثاق

    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

  • تحتاج إلى نسخة من ملف التكوين الحالي ISO لإنشاء تكوين جديد. يحتوي ISO على المفتاح الرئيسي الذي يشفر قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى ISO عند إجراء تغييرات في التكوين ، بما في ذلك بيانات اعتماد قاعدة البيانات أو تحديثات الشهادات أو التغييرات في سياسة التفويض.

1

باستخدام Docker على جهاز محلي، قم بتشغيل أداة إعداد HDS.

  1. في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك:

    في البيئات العادية:

    docker rmi ciscocitg/hds-setup:stable

    في بيئات فيدرامب:

    docker rmi ciscocitg/hds-setup-fedramp:stable

    تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله.

  2. لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:

    docker login -u hdscustomersro
  3. في موجه كلمة المرور ، أدخل هذا التجزئة:

    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
  4. تحميل أحدث صورة مستقرة لبيئتك:

    في البيئات العادية:

    docker pull ciscocitg/hds-setup:stable

    في بيئات فيدرامب:

    docker pull ciscocitg/hds-setup-fedramp:stable

    تأكد من سحب أحدث أداة الإعداد لهذا الإجراء. لا تحتوي إصدارات الأداة التي تم إنشاؤها قبل فبراير 22، 2018 على شاشات إعادة تعيين كلمة المرور.

  5. عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:

    • في البيئات العادية بدون وكيل:

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
    • في البيئات العادية مع وكيل HTTP:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • في البيئات العادية باستخدام HTTPSproxy:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • في بيئات FedRAMP بدون وكيل:

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
    • في بيئات FedRAMP مع وكيل HTTP:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
    • في بيئات FedRAMP مع وكيل HTTPS:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

    عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080."

  6. استخدم متصفح للاتصال بالمضيف المحلي ، http://127.0.0.1:8080.

    لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي.

  7. عند الطلب، أدخل بيانات اعتماد تسجيل الدخول لعميل Control Hub ثم انقر فوق Accept للاستمرار.

  8. استيراد الحالي تشكيل ملفّ.

  9. اتبع التعليمات لإكمال الأداة وتنزيل الملف المحدث.

    لإغلاق أداة الإعداد، اكتب CTRL+C.

  10. أنشئ نسخة احتياطية من الملف المحدث في مركز بيانات آخر.

2

إذا كان لديك عقدة واحدة فقط تعمل بنظام HDS، فقم بإنشاء عقدة جديدة لأمن البيانات الهجينة VM وتسجيلها باستخدام ملف التكوين الجديد ISO. لمزيد من التعليمات التفصيلية، راجع إنشاء وتسجيل المزيد من العقد.

  1. تثبيت مضيف HDS OVA.

  2. إعداد HDS VM.

  3. اجلب ملف الضبط المحدث.

  4. قم بتسجيل العقدة الجديدة في Control Hub.

3

بالنسبة للعقد HDS الموجودة التي تعمل على ملف التكوين الأقدم ، قم بتثبيت ملف ISO. تنفيذ الإجراء التالي على كل عقدة بدوره، وتحديث كل عقدة قبل إيقاف العقدة التالية:

  1. أطفئ الجهاز الافتراضي.

  2. في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.

  3. انقر فوق CD/DVD Drive 1، حدد خيار التثبيت من ملف ISO ، وتصفح إلى الموقع حيث قمت بتنزيل ملف ISO التكوين الجديد.

  4. تحقق Connect at power on.

  5. حفظ التغييرات الخاصة بك والطاقة على الجهاز الظاهري.

4

كرر الخطوة 3 لاستبدال التكوين على كل عقدة متبقية تعمل على التكوين القديم.

إيقاف وضع استبانة DNS الخارجي المحظور

عند تسجيل عقدة أو التحقق من تكوين الوكيل للعقدة، تختبر العملية البحث عن DNS والاتصال بسحابة Cisco Webex. إذا لم يتمكن خادم DNS في العقدة من حل أسماء DNS العامة ، فإن العقدة تنتقل تلقائيًا إلى وضع حل DNS الخارجي المحظور.

إذا كانت عقدك قادرة على حل أسماء DNS العامة من خلال خوادم DNS الداخلية، يمكنك إيقاف هذا الوضع عن طريق إعادة تشغيل اختبار الاتصال الوكيل على كل عقدة.

‏‫قبل البدء‬

تأكد من أن خوادم DNS الداخلية الخاصة بك يمكن حل أسماء DNS العامة، وأن العقد الخاصة بك يمكن التواصل معها.
1

في متصفح الويب، افتح واجهة عقدة أمان البيانات الهجينة (عنوان IP/setup، على سبيل المثال، https://192.0.2.0/setup)، وأدخل بيانات اعتماد المشرف التي قمت بإعدادها للعقدة، ثم انقر فوق Sign In.

2

انتقل إلى نظرة عامة (الصفحة الافتراضية).

Cisco Webex hybrid security node overview page showing node details, node health, and node settings.

عند تمكينه، Blocked External DNS Resolution يتم تعيينه إلى Yes.

3

اذهب إلى Trust Store & Proxy صفحة.

4

انقر فوق Check Proxy Connection.

إذا رأيت رسالة تقول أن دقة DNS الخارجية لم تكن ناجحة ، فإن العقدة لم تتمكن من الوصول إلى خادم DNS وستبقى في هذا الوضع. خلاف ذلك، بعد إعادة تشغيل العقدة والعودة إلى صفحة نظرة عامة، يجب تعيين قرار DNS الخارجي المحظور إلى لا.

الخطوات التالية

كرر اختبار اتصال الوكيل على كل عقدة في مجموعة Hybrid Data Security.

احذف a عقدة

استخدم هذا الإجراء لإزالة عقدة أمان البيانات الهجينة من سحابة Webex. بعد إزالة العقدة من المجموعة، قم بحذف الجهاز الظاهري لمنع المزيد من الوصول إلى بيانات الأمان الخاصة بك.
1

استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi وقطع تشغيل الجهاز الظاهري.

2

احذف العقدة:

  1. تسجيل الدخول إلى Control Hub، ثم اختر Services.

  2. على بطاقة Hybrid Data Security، انقر فوق View All لعرض صفحة موارد أمن البيانات الهجينة.

  3. حدد مجموعتك لعرض لوحة نظرة عامة.

  4. انقر فوق Open nodes list.

  5. في علامة التبويب العقد، حدد العقدة التي تريد إزالتها.

  6. انقر فوق Actions > Deregister node.

3

في عميل vSphere، حذف VM. (في لوحة الملاحة اليسرى، انقر بزر الماوس الأيمن فوق VM وانقر فوق Delete)

إذا لم تقم بحذف VM، تذكر إلغاء تثبيت ملف ISO التكوين. بدون ملف ISO ، لا يمكنك استخدام VM للوصول إلى بيانات الأمان الخاصة بك.

التعافي من الكوارث باستخدام مركز بيانات الاستعداد

الخدمة الأكثر أهمية التي تقدمها مجموعة Hybrid Data Security هي إنشاء وتخزين المفاتيح المستخدمة لتشفير الرسائل والمحتوى الآخر المخزن في سحابة Webex. بالنسبة لكل مستخدم داخل المؤسسة مخصص لأمن البيانات الهجينة، يتم توجيه طلبات إنشاء مفتاح جديد إلى المجموعة. المجموعة مسؤولة أيضًا عن إرجاع المفاتيح التي تم إنشاؤها إلى أي مستخدم مصرح باستعادتها ، على سبيل المثال ، أعضاء مساحة المحادثة.

نظرًا لأن المجموعة تؤدي الوظيفة الحاسمة المتمثلة في توفير هذه المفاتيح ، فمن الضروري أن تظل المجموعة قيد التشغيل وأن يتم الاحتفاظ بالنسخ الاحتياطية المناسبة. سيؤدي فقدان قاعدة بيانات Hybrid Data Security أو تكوين ISO المستخدم في المخطط إلى فقدان محتوى العملاء غير القابل للاسترداد. الممارسات التالية إلزامية لمنع مثل هذه الخسارة:

إذا تسببت كارثة في عدم توفر نشر HDS في مركز البيانات الأساسي ، فاتبع هذا الإجراء لإخفاق مركز البيانات الاحتياطية يدويًا.

1

ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS.

2

بعد تكوين خادم Syslogd، انقر فوق Advanced Settings

3

على Advanced Settings الصفحة، إضافة التكوين أدناه أو إزالة passiveMode تكوين لجعل العقدة نشطة. يمكن للعقدة التعامل مع حركة المرور بمجرد تكوين هذا.


passiveMode: 'false'

4

أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه.

5

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين.

6

في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings..

7

انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO.

تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد.

8

قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل.

9

كرر العملية لكل عقدة في مركز البيانات الاحتياطي.

تحقق من مخرجات syslog للتحقق من أن العقد في مركز البيانات الاحتياطية ليست في الوضع السلبي. لا ينبغي أن يظهر "KMS configured in Passive mode" في syslogs.

الخطوات التالية

بعد الفشل ، إذا أصبح مركز البيانات الأساسي نشطًا مرة أخرى ، ضع مركز البيانات الاحتياطية في الوضع السلبي مرة أخرى باتباع الخطوات الموضحة في إعداد مركز بيانات الاستعداد للتعافي من الكوارث.

(اختياري) إلغاء ISO بعد تكوين HDS

يتم تشغيل إعدادات HDS القياسية مع ISO مثبتة. ولكن، بعض العملاء يفضلون عدم ترك ملفات ISO مثبتة باستمرار. يمكنك إلغاء تثبيت ملف ISO بعد أن تلتقط جميع عقدة HDS التكوين الجديد.

لا تزال تستخدم ملفات ISO لإجراء تغييرات في التكوين. عند إنشاء ISO جديد أو تحديث ISO من خلال أداة الإعداد ، يجب عليك تثبيت ISO المحدث على جميع العقد HDS. بمجرد أن يتم التقاط جميع العقد الخاصة بك التغييرات في التكوين ، يمكنك إلغاء تثبيت ISO مرة أخرى مع هذا الإجراء.

‏‫قبل البدء‬

قم بترقية جميع عقدة HDS الخاصة بك إلى الإصدار 2025.06.02.6983 أو أحدث.

1

أغلق إحدى عقدة HDS الخاصة بك.

2

في جهاز خادم vCenter، حدد عقدة HDS.

3

اختر Edit Settings > CD/DVD drive وإلغاء التحقق Datastore ISO File.

4

قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 20 الأقل.

5

كرر لكل عقدة HDS بدوره.

استكشاف أخطاء أمان البيانات الهجينة وإصلاحها

عرض التنبيهات واستكشاف الأخطاء وإصلاحها

يعتبر نشر أمن البيانات الهجين غير متاح إذا كانت جميع العقد في المجموعة لا يمكن الوصول إليها، أو أن المجموعة تعمل ببطء بحيث تتطلب الوقت. إذا لم يتمكن المستخدمون من الوصول إلى مجموعة Hybrid Data Security، فإنهم يعانون من الأعراض التالية:

  • لا يمكن إنشاء مسافات جديدة (لا يمكن إنشاء مفاتيح جديدة)

  • فشل فك تشفير الرسائل وعناوين الفضاء من أجل:

    • تم إضافة مستخدمين جدد إلى مساحة (غير قادر على جلب المفاتيح)

    • المستخدمون الحاليون في مساحة باستخدام عميل جديد (غير قادر على جلب المفاتيح)

  • سيستمر المستخدمون الحاليون في مساحة في التشغيل بنجاح طالما أن عملائهم لديهم ذاكرة مخبئة تخزين مؤقت لمفاتيح التشفير

من المهم أن تقوم بمراقبة مجموعة أمان البيانات الهجينة الخاصة بك بشكل صحيح ومعالجة أي تنبيهات على الفور لتجنب انقطاع الخدمة.

التنبيهات

إذا كانت هناك مشكلة في إعداد Hybrid Data Security ، فيعرض Control Hub تنبيهات إلى مسؤول المؤسسة ، ويرسل رسائل البريد الإلكتروني إلى عنوان البريد الإلكتروني المهيئ. وتغطي التنبيهات العديد من السيناريوهات الشائعة.

Table 1. Common Issues and the Steps to Resolve Them

تنبيه

الإجراء

فشل الوصول إلى قاعدة البيانات المحلية.

تحقق من أخطاء قاعدة البيانات أو مشاكل الشبكة المحلية.

فشل اتصال قاعدة البيانات المحلية.

تحقق مما إذا كان خادم قاعدة البيانات متوفراً ، وتم استخدام بيانات اعتماد حساب الخدمة المناسبة في تكوين العقد.

فشل الوصول إلى الخدمة السحابية.

تحقق من أن العقد يمكنها الوصول إلى خوادم Webex كما هو محدد في متطلبات الاتصال الخارجي.

تجديد تسجيل الخدمة السحابية.

تم إلغاء التسجيل في الخدمات السحابية. ويجري حاليا تجديد التسجيل.

تسجيل الخدمة السحابية انخفض.

تم إنهاء التسجيل في الخدمات السحابية. الخدمة مغلقة.

الخدمة لم يتم تفعيلها بعد.

قم بتنشيط تجربة، أو إنهاء نقل التجربة إلى الإنتاج.

المجال المهيئ لا يطابق شهادة الخادم.

تأكد من أن شهادة الخادم الخاصة بك تطابق نطاق تنشيط الخدمة المهيئ.

السبب الأكثر احتمالاً هو أن شهادة CN تم تغييرها مؤخرًا وهي الآن مختلفة عن CN التي تم استخدامها أثناء الإعداد الأولي.

فشل الاستيثاق إلى سحابة.

تحقق من دقة وإمكانية انتهاء صلاحية بيانات اعتماد حساب الخدمة.

فشل فتح ملف مخزن المفاتيح المحلي.

تحقق من النزاهة ودقة كلمة المرور في ملف متجر المفاتيح المحلي.

شهادة الخادم المحلي غير صالحة.

تحقق من تاريخ انتهاء صلاحية شهادة الخادم وتأكيد أنه تم إصدارها من قبل سلطة شهادة موثوق بها.

غير قادر على نشر المقاييس.

تحقق من وصول الشبكة المحلية إلى الخدمات السحابية الخارجية.

الدليل /media/configdrive/hds غير موجود.

تحقق من تكوين جبل ISO على المضيف الظاهري. تحقق من أن ملف ISO موجود ، وأنه تم تكوينه للتثبيت على إعادة التشغيل ، وأنه يتم تثبيته بنجاح.

استكشاف الأخطاء وإصلاحها أمن البيانات الهجين

استخدم الإرشادات العامة التالية عند استكشاف المشكلات المتعلقة بأمن البيانات الهجينة.
1

راجع Control Hub لأي تنبيهات وإصلاح أي عناصر تجدها هناك.

2

راجع مخرجات خادم syslog للنشاط من نشر أمن البيانات الهجين.

3

الاتصال دعم سيسكو.

واجهات برمجة تطبيقات HDS

تعد واجهات برمجة تطبيقات HDS Developer طريقة لاسترداد التحليلات ومراقبة البيانات ، بالإضافة إلى استكشاف الأخطاء وإصلاحها لعمليات نشر HDS الخاصة بك من خلال بوابة مطوري Webex. واجهات برمجة التطبيقات متوفرة على https://developer.webex.com/messaging/docs/api/v1/hds.

ملاحظات أخرى

القضايا المعروفة لأمن البيانات الهجينة

  • إذا قمت بإغلاق مجموعة Hybrid Data Security (عن طريق حذفها في Control Hub أو عن طريق إغلاق جميع العقد) ، أو فقدان ملف ISO الخاص بك ، أو فقدان الوصول إلى قاعدة بيانات متجر المفاتيح ، فلن يتمكن مستخدمو Webex App من استخدام المساحات الموجودة تحت قائمة People الخاصة بهم والتي تم إنشاؤها باستخدام مفاتيح من KMS الخاص بك. وينطبق ذلك على عمليات النشر التجريبية والإنتاج على حد سواء. ليس لدينا حاليًا حل أو حل لهذه المشكلة ونحثك على عدم إغلاق خدمات HDS الخاصة بك بمجرد التعامل مع حسابات المستخدمين النشطة.

  • يحتفظ العميل الذي لديه اتصال ECDH مع KMS بهذا الاتصال لفترة من الوقت (ربما ساعة واحدة). عندما يصبح المستخدم عضوًا في تجربة Hybrid Data Security ، يستمر عميل المستخدم في استخدام اتصال ECDH الحالي حتى ينتهي. بدلاً من ذلك ، يمكن للمستخدم تسجيل الدخول والعودة إلى تطبيق Webex App لتحديث الموقع الذي يتصل به التطبيق لمفاتيح التشفير.

    يحدث نفس السلوك عند نقل تجربة إلى الإنتاج للمؤسسة. سيستمر جميع المستخدمين غير الخاضعين للمحاكمة الذين لديهم اتصالات من المفوضية الأوروبية مع خدمات أمن البيانات السابقة في استخدام هذه الخدمات حتى يتم إعادة التفاوض على اتصال المفوضية الأوروبية (من خلال انتهاء المهلة أو عن طريق تسجيل الدخول والعودة).

قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمان

Podman هي أداة إدارة حاويات مجانية ومفتوحة المصدر توفر طريقة لتشغيل الحاويات وإدارتها وإنشائها. يمكن تنزيل Podman Desktop من https://podman-desktop.io/downloads.

  • تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتنزيل وتشغيل Podman على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.

    إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:

    الوصف

    متغيّر

    HTTP الوكيل بدون استيثاق

    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

    HTTPS وكيل بدون توثق

    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

    الوكيل HTTP مع الاستيثاق

    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

    HTTPS وكيل مع الاستيثاق

    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

  • يحتوي ملف التكوين ISO الذي تقوم بإنشائه على المفتاح الرئيسي الذي يقوم بتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بتغييرات التكوين، مثل:

    • قاعدة بيانات بيانات الاعتماد

    • الشّهادات

    • التغييرات في سياسة التفويض

  • إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، قم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.

تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.

1

في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك:

في البيئات العادية:

podman rmi ciscocitg/hds-setup:stable  

في بيئات فيدرامب:

podman rmi ciscocitg/hds-setup-fedramp:stable

تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله.

2

لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:

podman login docker.io -u hdscustomersro
3

في موجه كلمة المرور ، أدخل هذا التجزئة:

dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
4

تحميل أحدث صورة مستقرة لبيئتك:

في البيئات العادية:

podman pull ciscocitg/hds-setup:stable

في بيئات فيدرامب:

podman pull ciscocitg/hds-setup-fedramp:stable
5

عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:

  • في البيئات العادية بدون وكيل:

    podman run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
  • في البيئات العادية مع وكيل HTTP:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في البيئات العادية مع وكيل HTTPS:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في بيئات FedRAMP بدون وكيل:

    podman run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP مع وكيل HTTP:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP مع وكيل HTTPS:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080."

لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي.

الخطوات التالية

اتبع الخطوات المتبقية في إنشاء إعدادات ISO لمضيفات HDSأو غيّر تشكيل عقدةلإنشاء أو تغيير تكوين ISO.

تعطيل وكلاء السحابة

وكلاء السحابة (c-agent) هي حسابات خدمة Webex الموثوقة التي تقوم بعمليات على HDS عبر الوصول المفوض نيابة عن مستخدم لتعزيز تجربة المستخدم بشكل عام. يمنع تعطيل وكلاء السحابة خدمات Webex من الوصول إلى مفاتيح HDS في أماكن العمل.

سيؤدي تعطيل وكلاء السحابة إلى فقدان ميزات مثل تسجيلات ما بعد الاجتماع والنصوص ومعاينات الملفات ومسح مكافحة البرامج الضارة الآلي في Webex App Spaces.

اتبع الخطوات أدناه لتعطيل وكلاء السحابة لنشر HDS الخاص بك.

1

ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS.

يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه.

2

بعد تكوين خادم Syslogd، انقر فوق Advanced Settings.

3

على Advanced Settings الصفحة، إضافة التكوين أدناه لتعطيل وكلاء السحابة. سيضمن ذلك عدم السماح لوكلاء السحابة بمعالجة حركة مرور HDS.


cloudAgentUpdateEnabled: 'false'

4

أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه.

5

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين.

6

في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings..

7

انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO.

تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد.

8

قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل.

9

كرر العملية لكل عقدة في نشر HDS الخاص بك.

تحقق من تعطيل وكلاء السحابة عن طريق التحقق من syslogs للإدخال التالي: "Cloud Agent update disabled".

استخدم OpenSSL لإنشاء ملف PKCS12

‏‫قبل البدء‬

  • OpenSSL هي أداة واحدة يمكن استخدامها لجعل ملف PKCS12 في التنسيق المناسب للتحميل في أداة إعداد HDS. هناك طرق أخرى للقيام بذلك ، ونحن لا ندعم أو نشجع بطريقة واحدة على أخرى.

  • إذا اخترت استخدام OpenSSL، فإننا نقدم هذا الإجراء كمبدأ توجيهي لمساعدتك في إنشاء ملف يلبي متطلبات شهادة X.509 في X.509 متطلبات الشهادة. فهم هذه المتطلبات قبل أن تستمر.

  • ثبت OpenSSL في بيئة مدعومة. انظر https://www.openssl.orgللبرامج والوثائق.

  • إنشاء مفتاح خاص.

  • ابدأ هذا الإجراء عندما تتلقى شهادة الخادم من سلطة الشهادات (CA).

1

عند استلام شهادة الخادم من CA الخاص بك ، قم بحفظها كما hdsnode.pem.

2

عرض الشهادة كنص، والتحقق من التفاصيل.

openssl x509 -text -noout -in hdsnode.pem

3

إستعمل a نص محرِّر إلى إ_ نشئ a شهادة ملفّ hdsnode-bundle.pem. يجب أن يتضمن ملف الحزمة شهادة الخادم ، أي شهادات CA وسيطة ، وشهادات CA الجذر ، في التنسيق أدناه:

-----BEGIN CERTIFICATE-----
### Server certificate. ###
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
###  Intermediate CA certificate. ###
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
###  Root CA certificate. ###
-----END CERTIFICATE-----

4

أنشئ ملف .p12 بالاسم الصديق kms-private-key.

openssl pkcs12 -export -inkey hdsnode.key -in hdsnode-bundle.pem -name kms-private-key -caname kms-private-key -out hdsnode.p12

5

تحقق من تفاصيل شهادة الخادم.

  1. openssl pkcs12 -in hdsnode.p12

  2. أدخل كلمة مرور في موجه لتشفير المفتاح الخاص بحيث يتم إدراجه في الخرج. ثم تحقق من أن المفتاح الخاص والشهادة الأولى تتضمن الأسطر friendlyName: kms-private-key.

    المثال:

    bash$ openssl pkcs12 -in hdsnode.p12
    Enter Import Password:
    MAC verified OK
    Bag Attributes
        friendlyName: kms-private-key
        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
    Key Attributes: <No Attributes>
    Enter PEM pass phrase:
    Verifying - Enter PEM pass phrase:
    -----BEGIN ENCRYPTED PRIVATE KEY-----
    <redacted>
    -----END ENCRYPTED PRIVATE KEY-----
    Bag Attributes
        friendlyName: kms-private-key
        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
    subject=/CN=hds1.org6.portun.us
    issuer=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
    -----BEGIN CERTIFICATE-----
    <redacted>
    -----END CERTIFICATE-----
    Bag Attributes
        friendlyName: CN=Let's Encrypt Authority X3,O=Let's Encrypt,C=US
    subject=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
    issuer=/O=Digital Signature Trust Co./CN=DST Root CA X3
    -----BEGIN CERTIFICATE-----
    <redacted>
    -----END CERTIFICATE-----

الخطوات التالية

العودة إلى استكمال المتطلبات الأساسية لأمن البيانات الهجينة. سوف تستخدم hdsnode.p12 الملف ، وكلمة المرور التي قمت بتعيينها لها ، في إنشاء إعدادات ISO لمضيفات HDS.

يمكنك إعادة استخدام هذه الملفات لطلب شهادة جديدة عندما تنتهي الشهادة الأصلية.

حركة المرور بين عقدة HDS والسحابة

حركة جمع المقاييس الصادرة

ترسل عُقد أمن البيانات الهجينة مقاييس معينة إلى سحابة Webex. وتشمل هذه مقاييس النظام لحد الكومة، والكومة المستخدمة، وحمل وحدة المعالجة المركزية، وعدد الخيوط؛ مقاييس على الخيوط المتزامنة وغير المتزامنة؛ مقاييس على التنبيهات التي تنطوي على عتبة اتصالات التشفير، الكمون، أو طول طابور الطلب؛ مقاييس على خادم البيانات؛ ومقاييس اتصال التشفير. ترسل العقد المواد الرئيسية المشفرة عبر قناة خارج النطاق (منفصلة عن الطلب).

حركة المرور الواردة

تتلقى عُقد أمان البيانات الهجينة الأنواع التالية من حركة المرور الواردة من سحابة Webex:

  • طلبات التشفير من العملاء ، والتي يتم توجيهها بواسطة خدمة التشفير

  • ترقيات إلى برنامج العقدة

اضبط وكلاء الحبار لأمن البيانات الهجينة

لا يمكن لمقبس الويب الاتصال عبر وكيل الحبار

يمكن أن تتداخل بروكسي الحبار الذي يفحص حركة مرور HTTPS مع إنشاء مقبس الويب (wss:) الاتصالات التي يتطلبها أمن البيانات الهجين. تقدم هذه الأقسام إرشادات حول كيفية تكوين إصدارات مختلفة من Squid لتجاهلها wss: حركة المرور للتشغيل السليم للخدمات.

الحبار 4 و 5

إضافة on_unsupported_protocol التوجيه إلى squid.conf::

on_unsupported_protocol tunnel all

الحبار 35.27

لقد اختبرنا بنجاح Hybrid Data Security مع إضافة القواعد التالية إلى squid.conf. تخضع هذه القواعد للتغيير أثناء تطوير الميزات وتحديث سحابة Webex.

acl wssMercuryConnection ssl::server_name_regex mercury-connection

ssl_bump splice wssMercuryConnection

acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all
مقدمة

معلومات جديدة ومُعدَّلة

التاريخ

التغييرات التي تم إجراؤها

2 يوليو 2026
23 يونيو 2026
1 يونيو 2026
16 أبريل 2026
25 مارس 2026
  • تم تحديث كلمة المرور الافتراضية المستخدمة لتسجيل الدخول إلى الجهاز الظاهري لعقدة أمان البيانات الهجينة.

5 ديسمبر 2025

  • تم تحديث إنشاء ملف ISO للتكوين لمضيفي HDS مع نص واجهة المستخدم الصحيح في صفحة سجلات النظام، وتمت إضافة تعليمات لتحميل شهادة جذر syslog عند تكوين تشفير TLS.

8 مايو 2025

3 مارس 2025

30 يناير 2025

7 يناير 2025

20 أكتوبر 2023

7 أغسطس 2023

23 مايو 2023

6 ديسمبر 2022

23 نوفمبر 2022

13 تشرين الأول/أكتوبر 2021

يحتاج برنامج Docker Desktop إلى تشغيل برنامج إعداد قبل أن تتمكن من تثبيت عقد HDS. انظر متطلبات Docker Desktop.

21 يونيو 2020

لاحظ أنه يمكنك إعادة استخدام ملف المفتاح الخاص وطلب توقيع الشهادة (CSR) لطلب شهادة أخرى. انظر استخدام OpenSSL لإنشاء ملف PKCS12 لمزيد من التفاصيل.

30 أبريل 2021

تم تغيير متطلبات مساحة القرص الصلب المحلي للجهاز الظاهري إلى 30 جيجابايت. راجع متطلبات المضيف الافتراضي لمزيد من التفاصيل.

24 فبراير 2021

يمكن الآن تشغيل أداة إعداد HDS خلف خادم وكيل. راجع إنشاء ملف ISO للتكوين لمضيفي HDS لمزيد من التفاصيل.

2 فبراير 2021

يمكن الآن تشغيل HDS بدون ملف ISO مثبت. انظر (اختياري) إلغاء تحميل ملف ISO بعد تكوين HDS لمزيد من التفاصيل.

11 يناير 2021

تمت إضافة معلومات حول أداة إعداد HDS والخوادم الوكيلة إلى إنشاء ملف ISO للتكوين لمضيفي HDS.

13 أكتوبر 2020

تم التحديث تنزيل ملفات التثبيت.

8 أكتوبر 2020

تم التحديث إنشاء ملف ISO للتكوين لمضيفي HDS و تغيير تكوين العقدة باستخدام أوامر لبيئات FedRAMP.

14 أغسطس عام 2020

تم التحديث إنشاء ملف ISO للتكوين لمضيفي HDS و تغيير تكوين العقدة مع تغييرات في عملية تسجيل الدخول.

5 أغسطس 2020

تم التحديث اختبر نشر أمان البيانات الهجين الخاص بك للاطلاع على التغييرات في رسائل السجل.

تم تحديث متطلبات المضيف الافتراضي لإزالة الحد الأقصى لعدد المضيفين.

16 يونيو 2020

تم التحديث إزالة عقدة لإجراء تغييرات في واجهة مستخدم مركز التحكم.

4 يونيو 2020

تم التحديث إنشاء ملف ISO للتكوين لمضيفي HDS للتغييرات في الإعدادات المتقدمة التي قد تقوم بتعيينها.

29 مايو 2020

تم التحديث إنشاء ملف ISO للتكوين لمضيفي HDS لإظهار أنه يمكنك أيضًا استخدام TLS مع قواعد بيانات SQL Server، وتغييرات واجهة المستخدم، وتوضيحات أخرى.

5 مايو 2020

تم تحديث متطلبات المضيف الظاهري لإظهار المتطلبات الجديدة لـ ESXi 6.5.

21 أبريل 2020

تم تحديث متطلبات الاتصال الخارجي مع مضيفي التكامل المستمر الجدد للأمريكتين.

1 أبريل 2020

تم تحديث متطلبات الاتصال الخارجي بمعلومات حول مضيفي CI الإقليميين.

20 فبراير 2020تم التحديث إنشاء ملف ISO للتكوين لمضيفي HDS مع معلومات حول شاشة الإعدادات المتقدمة الاختيارية الجديدة في أداة إعداد HDS.
4 فبراير 2020تم تحديث متطلبات خادم الوكيل .
16 ديسمبر 2019تم توضيح متطلبات وضع حل DNS الخارجي المحظور للعمل في متطلبات خادم الوكيل.
19 نوفمبر 2019

تمت إضافة معلومات حول وضع حل أسماء النطاقات الخارجية المحظورة في الأقسام التالية:

8 نوفمبر 2019

يمكنك الآن ضبط إعدادات الشبكة لعقدة أثناء نشر ملف OVA بدلاً من القيام بذلك لاحقًا.

تم تحديث الأقسام التالية وفقًا لذلك:

تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA مع ESXi 6.5. قد لا يكون هذا الخيار متاحًا في الإصدارات السابقة.

6 سبتمبر 2019

تمت إضافة معيار SQL Server إلى متطلبات خادم قاعدة البيانات .

29 أغسطس 2019تمت إضافة ملحق تكوين وكلاء Squid لأمن البيانات الهجين مع إرشادات حول تكوين وكلاء Squid لتجاهل حركة مرور websocket من أجل التشغيل السليم.
20 أغسطس 2019

تمت إضافة وتحديث أقسام لتغطية دعم الوكيل لاتصالات عقدة أمان البيانات الهجينة مع سحابة Webex.

للوصول إلى محتوى دعم الوكيل فقط لعملية نشر موجودة، راجع مقالة المساعدة دعم الوكيل لأمان البيانات الهجين وشبكة فيديو Webex.

13 يونيو 2019تم تحديث مسار مهام التجربة إلى الإنتاج مع تذكير بمزامنة كائن المجموعة HdsTrialGroup قبل بدء التجربة إذا كانت مؤسستك تستخدم مزامنة الدليل.
6 مارس 2019
27 فبراير عام 2020
  • تم تصحيح مقدار مساحة القرص الصلب المحلي لكل خادم التي يجب تخصيصها عند إعداد المضيفات الافتراضية التي تصبح عقد أمان البيانات الهجينة، من 50 جيجابايت إلى 20 جيجابايت، ليعكس حجم القرص الذي ينشئه ملف OVA.

26 فبراير 2019
  • تدعم عقد أمان البيانات الهجينة الآن الاتصالات المشفرة مع خوادم قواعد بيانات PostgreSQL، واتصالات التسجيل المشفرة بخادم syslog الذي يدعم TLS. تم التحديث إنشاء ملف ISO للتكوين لمضيفي HDS مع التعليمات.

  • تمت إزالة عناوين URL الوجهة من جدول "متطلبات الاتصال بالإنترنت للأجهزة الافتراضية لعقدة أمان البيانات الهجينة". يشير الجدول الآن إلى القائمة المحفوظة في جدول "عناوين URL الإضافية لخدمات Webex Teams الهجينة " الخاص بمتطلبات الشبكة لخدماتWebex Teams.

يناير 24, 2019

  • يدعم نظام أمان البيانات الهجين الآن خادم Microsoft SQL Server كقاعدة بيانات. يتم دعم SQL Server Always On (مجموعات تجاوز الفشل Always On ومجموعات التوافر Always on) بواسطة برامج تشغيل JDBC المستخدمة في أمان البيانات الهجين. تمت إضافة محتوى متعلق بالنشر باستخدام SQL Server.

    تم تصميم دعم Microsoft SQL Server لعمليات النشر الجديدة لأمن البيانات الهجينة فقط. لا ندعم حاليًا ترحيل البيانات من PostgreSQL إلى Microsoft SQL Server في عملية نشر قائمة.

5 نوفمبر 2018
19 أكتوبر 2018

31 يوليو 2018

21 مايو 2018

تم تغيير المصطلحات لتعكس إعادة تسمية Cisco Spark:

  • أصبح Cisco Spark Hybrid Data Security الآن Hybrid Data Security.

  • أصبح تطبيق Cisco Spark الآن تطبيق Webex App.

  • أصبحت سحابة التعاون من سيسكو الآن سحابة Webex.

11 أبريل 2018
22 فبراير 2018
15 فبراير 2018
  • في جدول متطلبات شهادة X.509 ، تم تحديد أن الشهادة لا يمكن أن تكون شهادة عامة، وأن KMS يستخدم نطاق CN، وليس أي نطاق محدد في حقول SAN x.509v3.

18 يناير 2018

2 نوفمبر 2017

  • تم توضيح مزامنة الدليل لمجموعة التجارب السريرية HdsTrialGroup.

  • تم إصلاح التعليمات الخاصة بتحميل ملف تكوين ISO لتثبيته على عقد الجهاز الظاهري.

18 أغسطس 2017

نُشر لأول مرة

ابدأ باستخدام أمن البيانات الهجين

نظرة عامة على أمن البيانات الهجينة

منذ اليوم الأول، كان أمن البيانات هو التركيز الأساسي في تصميم تطبيق Webex. إن حجر الزاوية في هذا الأمان هو تشفير المحتوى من طرف إلى طرف، والذي يتم تمكينه من خلال عملاء تطبيق Webex الذين يتفاعلون مع خدمة إدارة المفاتيح (KMS). KMS مسؤول عن إنشاء وإدارة مفاتيح التشفير التي يستخدمها العملاء لتشفير الرسائل والملفات وفك تشفيرها ديناميكيا.

بشكل افتراضي، يحصل جميع عملاء تطبيق Webex على تشفير شامل باستخدام مفاتيح ديناميكية مخزنة في نظام إدارة المفاتيح السحابي (KMS)، ضمن نطاق أمان Cisco. ينقل أمان البيانات المختلط KMS والوظائف الأخرى المتعلقة بالأمان إلى مركز بيانات مؤسستك، بحيث لا أحد غيرك يحمل مفاتيح المحتوى المشفر.

بنية نطاق الأمان

يفصل تصميم Webex السحابي أنواع الخدمات المختلفة إلى نطاقات منفصلة، أو نطاقات ثقة، كما هو موضح أدناه.

عوالم الفصل (بدون أمن البيانات الهجين)

لفهم أمن البيانات الهجينة بشكل أفضل، دعونا أولاً نلقي نظرة على حالة السحابة البحتة هذه، حيث توفر سيسكو جميع الوظائف في بيئاتها السحابية. إن خدمة الهوية، وهي المكان الوحيد الذي يمكن فيه ربط المستخدمين مباشرة بمعلوماتهم الشخصية مثل عنوان البريد الإلكتروني، منفصلة منطقياً ومادياً عن مجال الأمان في مركز البيانات B. وكلاهما بدوره منفصل عن المجال الذي يتم فيه تخزين المحتوى المشفر في النهاية، في مركز البيانات C.

في هذا الرسم التخطيطي، العميل هو تطبيق Webex الذي يعمل على جهاز كمبيوتر محمول للمستخدم، وقد تم التحقق من هويته مع خدمة الهوية. عندما يقوم المستخدم بكتابة رسالة لإرسالها إلى مساحة معينة، تتم الخطوات التالية:

  1. يقوم العميل بإنشاء اتصال آمن مع خدمة إدارة المفاتيح (KMS)، ثم يطلب مفتاحًا لتشفير الرسالة. يستخدم الاتصال الآمن بروتوكول ECDH، ويقوم نظام إدارة المفاتيح (KMS) بتشفير المفتاح باستخدام مفتاح رئيسي AES-256.

  2. يتم تشفير الرسالة قبل مغادرتها جهاز العميل. يقوم العميل بإرسالها إلى خدمة الفهرسة، التي تقوم بإنشاء فهارس بحث مشفرة للمساعدة في عمليات البحث المستقبلية عن المحتوى.

  3. يتم إرسال الرسالة المشفرة إلى خدمة الامتثال لإجراء عمليات التحقق من الامتثال.

  4. يتم تخزين الرسالة المشفرة في نطاق التخزين.

عند نشر أمان البيانات الهجين، فإنك تنقل وظائف مجال الأمان (KMS والفهرسة والامتثال) إلى مركز البيانات المحلي الخاص بك. أما خدمات الحوسبة السحابية الأخرى التي تشكل Webex (بما في ذلك الهوية وتخزين المحتوى) فتبقى ضمن نطاق شركة Cisco.

التعاون مع المنظمات الأخرى

قد يستخدم المستخدمون في مؤسستك تطبيق Webex بانتظام للتعاون مع مشاركين خارجيين في مؤسسات أخرى. عندما يطلب أحد مستخدميك مفتاحًا لمساحة مملوكة لمنظمتك (لأنها تم إنشاؤها بواسطة أحد مستخدميك)، فإن نظام إدارة المفاتيح الخاص بك يرسل المفتاح إلى العميل عبر قناة آمنة باستخدام بروتوكول ECDH. ومع ذلك، عندما تمتلك مؤسسة أخرى مفتاح المساحة، يقوم نظام إدارة المفاتيح الخاص بك بتوجيه الطلب إلى سحابة Webex من خلال قناة ECDH منفصلة للحصول على المفتاح من نظام إدارة المفاتيح المناسب، ثم يعيد المفتاح إلى المستخدم الخاص بك على القناة الأصلية.

تقوم خدمة KMS التي تعمل على المؤسسة A بالتحقق من صحة الاتصالات بأنظمة KMS في المؤسسات الأخرى باستخدام شهادات PKI x.509. راجع متطلبات أمان البيانات الهجينة (في هذه المقالة) للحصول على تفاصيل حول إنشاء شهادة x.509 لاستخدامها مع نشر أمان البيانات الهجينة الخاص بك.

توقعات نشر أمن البيانات الهجين

يتطلب نشر نظام أمان البيانات الهجين التزامًا كبيرًا من العميل وإدراكًا للمخاطر التي تصاحب امتلاك مفاتيح التشفير.

لتطبيق نظام أمان البيانات الهجين، يجب عليك توفير ما يلي:

  • مركز بيانات آمن في دولة تُعد موقعًا مدعومًا لخططCisco Webex Teams.

  • المعدات والبرامج والوصول إلى الشبكة الموضحة في متطلبات أمن البيانات الهجينة.

سيؤدي الفقدان الكامل إما لملف ISO الخاص بالتكوين الذي تقوم بإنشائه لأمان البيانات الهجينة أو لقاعدة البيانات التي تقدمها إلى فقدان المفاتيح. يؤدي فقدان المفتاح إلى منع المستخدمين من فك تشفير محتوى المساحة والبيانات المشفرة الأخرى في تطبيق Webex. إذا حدث هذا، يمكنك إنشاء عملية نشر جديدة، ولكن المحتوى الجديد فقط سيكون مرئيًا. لتجنب فقدان الوصول إلى البيانات، يجب عليك:

  • إدارة النسخ الاحتياطي واستعادة قاعدة البيانات وملف ISO الخاص بالتكوين.

  • كن مستعدًا لإجراء عملية استعادة سريعة للبيانات في حالة وقوع كارثة، مثل تعطل قرص قاعدة البيانات أو كارثة في مركز البيانات.

لا توجد آلية لإعادة المفاتيح إلى السحابة بعد نشر HDS.

عملية الإعداد عالية المستوى

تتناول هذه الوثيقة إعداد وإدارة نشر أمن البيانات الهجين:

  • إعداد أمان البيانات الهجينة— يتضمن ذلك إعداد البنية التحتية المطلوبة وتثبيت برامج أمان البيانات الهجينة، واختبار النشر مع مجموعة فرعية من المستخدمين في الوضع التجريبي، وبمجرد اكتمال الاختبار، الانتقال إلى الإنتاج. هذا يحول المؤسسة بأكملها لاستخدام مجموعة أمان البيانات الهجينة الخاصة بك لوظائف الأمان.

    يتم تناول مراحل الإعداد والتجربة والإنتاج بالتفصيل في الفصول الثلاثة التالية.

  • حافظ على نشر أمان البيانات الهجينة الخاص بك— توفر سحابة Webex ترقيات مستمرة تلقائيًا. بإمكان قسم تكنولوجيا المعلومات لديكم تقديم الدعم من المستوى الأول لهذا النشر، والاستعانة بدعم سيسكو حسب الحاجة. يمكنك استخدام الإشعارات التي تظهر على الشاشة وإعداد التنبيهات المستندة إلى البريد الإلكتروني في مركز التحكم.

  • فهم التنبيهات الشائعة وخطوات استكشاف الأخطاء وإصلاحها والمشكلات المعروفة— إذا واجهت مشكلة في نشر أو استخدام أمان البيانات الهجين، فقد يساعدك الفصل الأخير من هذا الدليل وملحق المشكلات المعروفة في تحديد المشكلة وإصلاحها.

نموذج نشر أمن البيانات الهجين

داخل مركز بيانات مؤسستك، تقوم بنشر أمان البيانات الهجين كمجموعة واحدة من العقد على مضيفات افتراضية منفصلة. تتواصل العقد مع سحابة Webex من خلال بروتوكولات WebSockets الآمنة وبروتوكول HTTP الآمن.

أثناء عملية التثبيت، نزودك بملف OVA لإعداد الجهاز الظاهري على الأجهزة الظاهرية التي تقدمها. يمكنك استخدام أداة إعداد HDS لإنشاء ملف ISO مخصص لتكوين المجموعة والذي تقوم بتثبيته على كل عقدة. تستخدم مجموعة أمان البيانات الهجينة خادم Syslogd الذي توفره وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. (يمكنك ضبط تفاصيل اتصال Syslogd وقاعدة البيانات في أداة إعداد HDS.)

نموذج نشر أمن البيانات الهجين

الحد الأدنى لعدد العقد التي يمكنك الحصول عليها في مجموعة هو عقدتان. نوصي بثلاثة على الأقل لكل مجموعة. يضمن وجود عدة عقد عدم انقطاع الخدمة أثناء ترقية البرامج أو أي نشاط صيانة آخر على إحدى العقد. (لا تقوم خدمة Webex السحابية بترقية سوى عقدة واحدة في كل مرة.)

جميع العقد في المجموعة تصل إلى نفس مخزن البيانات الرئيسي، وتسجل النشاط في نفس خادم syslog. العقد نفسها عديمة الحالة، وتتعامل مع الطلبات الرئيسية بطريقة التناوب الدوري، وفقًا لتوجيهات السحابة.

تصبح العقد نشطة عند تسجيلها في مركز التحكم. لإخراج عقدة فردية من الخدمة، يمكنك إلغاء تسجيلها، ثم إعادة تسجيلها لاحقًا إذا لزم الأمر.

نحن ندعم مجموعة واحدة فقط لكل مؤسسة.

الوضع التجريبي لأمن البيانات الهجين

بعد إعداد نشر أمان البيانات الهجين، تقوم أولاً بتجربته مع مجموعة من المستخدمين التجريبيين. خلال الفترة التجريبية، يستخدم هؤلاء المستخدمون نطاق أمان البيانات الهجينة الموجود في مقر عملك للحصول على مفاتيح التشفير وخدمات مجال الأمان الأخرى. يستمر المستخدمون الآخرون في استخدام مجال أمان السحابة.

إذا قررت عدم الاستمرار في عملية النشر أثناء الفترة التجريبية وإلغاء تنشيط الخدمة، فسيفقد المستخدمون التجريبيون وأي مستخدمين تفاعلوا معهم من خلال إنشاء مساحات جديدة خلال الفترة التجريبية إمكانية الوصول إلى الرسائل والمحتوى. سيظهر لهم "لا يمكن فك تشفير هذه الرسالة" في تطبيق Webex.

إذا كنت راضيًا عن أن عملية النشر تعمل بشكل جيد لمستخدمي النسخة التجريبية وكنت مستعدًا لتوسيع نطاق أمان البيانات الهجين ليشمل جميع مستخدميك، فإنك تنقل عملية النشر إلى مرحلة الإنتاج. سيظل بإمكان المستخدمين التجريبيين الوصول إلى المفاتيح التي كانت قيد الاستخدام أثناء التجربة. ومع ذلك، لا يمكنك التنقل ذهابًا وإيابًا بين وضع الإنتاج والنسخة التجريبية الأصلية. إذا كان عليك إلغاء تنشيط الخدمة، مثلاً لإجراء استعادة البيانات بعد الكوارث، فعند إعادة تنشيطها يجب عليك بدء تجربة جديدة وإعداد مجموعة المستخدمين التجريبيين للتجربة الجديدة قبل العودة إلى وضع الإنتاج. يعتمد ما إذا كان المستخدمون سيحتفظون بإمكانية الوصول إلى البيانات في هذه المرحلة على ما إذا كنت قد حافظت بنجاح على نسخ احتياطية من مخزن البيانات الرئيسي وملف تكوين ISO لعقد أمان البيانات الهجينة في مجموعتك.

مركز بيانات احتياطي لاستعادة البيانات في حالات الكوارث

أثناء عملية النشر، تقوم بإعداد مركز بيانات احتياطي آمن. في حالة وقوع كارثة في مركز البيانات، يمكنك نقل عملية النشر يدويًا إلى مركز البيانات الاحتياطي.

قبل عملية تجاوز الفشل، يحتوي مركز البيانات A على عقد HDS نشطة وقاعدة بيانات PostgreSQL أو Microsoft SQL Server الأساسية، بينما يحتوي مركز البيانات B على نسخة من ملف ISO مع تكوينات إضافية، وأجهزة افتراضية مسجلة للمؤسسة، وقاعدة بيانات احتياطية. بعد تجاوز الفشل، يحتوي مركز البيانات B على عقد HDS نشطة وقاعدة البيانات الأساسية، بينما يحتوي A على أجهزة افتراضية غير مسجلة ونسخة من ملف ISO، وتكون قاعدة البيانات في وضع الاستعداد.
التحويل اليدوي إلى مركز البيانات الاحتياطي

تتزامن قواعد بيانات مراكز البيانات النشطة والاحتياطية مع بعضها البعض مما سيقلل من الوقت المستغرق لإجراء عملية تجاوز الفشل. يتم تحديث ملف ISO الخاص بمركز البيانات الاحتياطي بتكوينات إضافية تضمن تسجيل العقد في المؤسسة، ولكنها لن تتعامل مع حركة المرور. وبالتالي، تظل عقد مركز البيانات الاحتياطي محدثة دائمًا بأحدث إصدار من برنامج HDS.

يجب أن تكون عقد أمان البيانات الهجينة النشطة دائمًا في نفس مركز البيانات الذي يوجد به خادم قاعدة البيانات النشط.

إعداد مركز بيانات احتياطي لاستعادة البيانات في حالات الكوارث

اتبع الخطوات التالية لتكوين ملف ISO الخاص بمركز البيانات الاحتياطي:

قبل البدء

  • ينبغي أن يعكس مركز البيانات الاحتياطي بيئة الإنتاج للأجهزة الافتراضية وقاعدة بيانات احتياطية من نوع PostgreSQL أو Microsoft SQL Server. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تشغل عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. (انظر مركز البيانات الاحتياطي لاستعادة البيانات في حالات الكوارث للحصول على نظرة عامة على نموذج تجاوز الفشل هذا.)

  • تأكد من تفعيل مزامنة قاعدة البيانات بين قاعدة بيانات عقد المجموعة النشطة والخاملة.

1

قم بتشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفي HDS.

يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه.

2

بعد تهيئة خادم Syslogd، انقر على الإعدادات المتقدمة

3

في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه لوضع العقدة في الوضع السلبي. في هذا الوضع، سيتم تسجيل العقدة في المؤسسة وربطها بالسحابة، لكنها لن تتعامل مع أي حركة مرور.


passiveMode: 'true'

4

أكمل عملية التهيئة واحفظ ملف ISO في مكان يسهل العثور عليه.

5

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط.

6

في لوحة التنقل اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على تحرير الإعدادات..

7

انقر على تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات.

تأكد من تحديد متصل و الاتصال عند التشغيل حتى يمكن تطبيق تغييرات التكوين المحدثة بعد بدء تشغيل العقد.

8

قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل.

9

كرر العملية لكل عقدة في مركز البيانات الاحتياطي.

تحقق من سجلات النظام للتأكد من أن العقد في وضع الخمول. يجب أن تتمكن من رؤية الرسالة "تم تكوين KMS في الوضع السلبي" في سجلات النظام.

التصرف التالي

بعد ضبط passiveMode في ملف ISO وحفظه، يمكنك إنشاء نسخة أخرى من ملف ISO بدون ضبط passiveMode وحفظها في مكان آمن. يمكن أن تساعد هذه النسخة من ملف ISO بدون passiveMode في عملية تجاوز الفشل السريعة أثناء استعادة البيانات بعد الكوارث. انظر استعادة البيانات في حالات الكوارث باستخدام مركز البيانات الاحتياطي للاطلاع على إجراءات تجاوز الفشل التفصيلية.

دعم البروكسي

يدعم أمان البيانات المختلط الوكلاء الصريحين والشفافين وغير الخاضعين للتفتيش. يمكنك ربط هذه البروكسيات بالنشر الخاص بك بحيث يمكنك تأمين ومراقبة حركة المرور من المؤسسة إلى السحابة. يمكنك استخدام واجهة مسؤول النظام الأساسي على العقد لإدارة الشهادات والتحقق من حالة الاتصال العامة بعد إعداد الوكيل على العقد.

تدعم عقد أمان البيانات المختلطة خيارات الوكيل التالية:

  • بدون وكيل—الوضع الافتراضي في حال عدم استخدامك لمخزن الثقة الخاص بإعداد عقدة HDS & إعدادات الوكيل لدمج الوكيل. لا يلزم تحديث الشهادة.

  • وكيل شفاف غير مدقق— لم يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد، ولا ينبغي أن تتطلب أي تغييرات للعمل مع وكيل غير مدقق. لا يلزم تحديث الشهادة.

  • التوجيه الشفاف أو فحص الوكيل— لم يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTP أو HTTPS على العقد. ومع ذلك ، تحتاج العقد إلى شهادة جذر بحيث تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارة مواقع الويب عليها وأنواع المحتوى غير المسموح بها. يقوم هذا النوع من البروكسي بفك تشفير كل حركة المرور الخاصة بك (حتى HTTPS).

  • وكيل صريح— باستخدام الوكيل الصريح، يمكنك إخبار عقد HDS بخادم الوكيل ونظام المصادقة الذي يجب استخدامه. لتكوين وكيل صريح، يجب إدخال المعلومات التالية على كل عقدة:

    1. بروكسي IP/FQDN— العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.

    2. منفذ الوكيل— رقم المنفذ الذي يستخدمه الوكيل للاستماع إلى حركة المرور التي يتم توجيهها عبر الوكيل.

    3. بروتوكول الوكيل— بناءً على ما يدعمه خادم الوكيل الخاص بك، اختر من بين البروتوكولات التالية:

      • HTTP—يعرض ويتحكم في جميع الطلبات التي يرسلها العميل.

      • HTTPS—يوفر قناة للخادم. يتلقى العميل شهادة الخادم ويتحقق من صحتها.

    4. نوع المصادقة— اختر من بين أنواع المصادقة التالية:

      • لا شيء— لا يلزم إجراء أي مصادقة إضافية.

        متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.

      • أساسي— يستخدم لوكيل مستخدم HTTP لتوفير اسم المستخدم وكلمة المرور عند إجراء طلب. يستخدم ترميز Base64.

        متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.

        يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.

      • ملخص— يستخدم لتأكيد الحساب قبل إرسال المعلومات الحساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.

        متوفر فقط إذا قمت بتحديد HTTPS كبروتوكول وكيل.

        يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.

مثال على عقد أمان البيانات المختلطة والوكيل

يوضح هذا الرسم التخطيطي مثالا على الاتصال بين أمان البيانات المختلطة والشبكة والوكيل. بالنسبة لخيارات الفحص الشفاف ووكيل الفحص الصريح HTTPS ، يجب تثبيت نفس شهادة الجذر على الوكيل وعلى عقد أمان البيانات المختلطة.

رسم تخطيطي يوضح مثالاً على الاتصال بين أمان البيانات الهجين والشبكة والوكيل.

وضع دقة DNS الخارجي المحظور (تكوينات الوكيل الصريحة)

عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. في عمليات النشر ذات تكوينات الوكيل الصريحة التي لا تسمح بدقة DNS الخارجية للعملاء الداخليين، إذا لم تتمكن العقدة من الاستعلام عن خوادم DNS، فإنها تنتقل تلقائيا إلى وضع حل DNS الخارجي المحظور. في هذا الوضع، يمكن متابعة تسجيل العقدة واختبارات اتصال الوكيل الأخرى.

جهز بيئتك

متطلبات أمن البيانات الهجينة

متطلبات ترخيص Cisco Webex

لتطبيق أمن البيانات الهجين:

متطلبات Docker Desktop

قبل تثبيت عقد HDS الخاصة بك، ستحتاج إلى Docker Desktop لتشغيل برنامج الإعداد. قامت شركة Docker مؤخراً بتحديث نموذج الترخيص الخاص بها. قد تتطلب مؤسستك اشتراكًا مدفوعًا لبرنامج Docker Desktop. للحصول على التفاصيل، راجع منشور مدونة Docker بعنوان " Docker is Updateating and Extending Our Product Subscriptions".

يمكن للعملاء الذين ليس لديهم ترخيص Docker Desktop استخدام أداة إدارة حاويات مفتوحة المصدر مثل Podman Desktop لتشغيل الحاويات وإدارتها وإنشائها. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.

متطلبات شهادة X.509

يجب أن تستوفي سلسلة الشهادات المتطلبات التالية:

الجدول رقم 1. متطلبات شهادة X.509 لنشر أمن البيانات المختلط

المتطلبات

التفاصيل

  • موقّع من قبل جهة إصدار شهادات موثوقة (CA)

بشكل افتراضي، نثق في هيئات التصديق الموجودة في قائمة موزيلا (باستثناء WoSign و StartCom) في https://wiki.mozilla.org/CA:IncludedCAs.

  • يحمل اسم نطاق شائع (CN) يحدد عملية نشر أمان البيانات الهجينة الخاصة بك

  • ليست شهادة عامة

لا يشترط أن يكون جهاز الاتصال متاحًا أو أن يكون مضيفًا مباشرًا. نوصي باستخدام اسم يعكس مؤسستك، على سبيل المثال، hds.company.com.

يجب ألا يحتوي رقم التعريف الوطني على * (بطاقة بديلة).

يتم استخدام CN للتحقق من عقد أمان البيانات الهجينة لعملاء تطبيق Webex. تستخدم جميع عقد أمان البيانات الهجينة في مجموعتك نفس الشهادة. يقوم نظام إدارة المفاتيح الخاص بك بتعريف نفسه باستخدام نطاق CN، وليس أي نطاق محدد في حقول SAN x.509v3.

بمجرد تسجيل عقدة باستخدام هذه الشهادة، فإننا لا ندعم تغيير اسم نطاق CN. اختر نطاقًا يمكن تطبيقه على كل من عمليات النشر التجريبية والإنتاجية.

  • توقيع غير SHA1

لا يدعم برنامج إدارة المفاتيح (KMS) توقيعات SHA1 للتحقق من صحة الاتصالات بأنظمة إدارة المفاتيح الخاصة بالمنظمات الأخرى.

  • تم تنسيقه كملف PKCS محمي بكلمة مرور #12 ملف

  • استخدم الاسم المألوف kms-private-key لوضع علامات على الشهادة والمفتاح الخاص وأي شهادات وسيطة لتحميلها.

يمكنك استخدام محول مثل OpenSSL لتغيير تنسيق شهادتك.

ستحتاج إلى إدخال كلمة المرور عند تشغيل أداة إعداد HDS.

لا يفرض برنامج إدارة المفاتيح قيودًا على استخدام المفاتيح أو قيودًا على استخدام المفاتيح الموسعة. تتطلب بعض جهات إصدار الشهادات تطبيق قيود استخدام المفاتيح الموسعة على كل شهادة، مثل مصادقة الخادم. لا بأس باستخدام مصادقة الخادم أو الإعدادات الأخرى.

متطلبات الاستضافة الافتراضية

تتطلب المضيفات الافتراضية التي ستقوم بإعدادها كعقد أمان البيانات الهجينة في مجموعتك المتطلبات التالية:

  • يجب أن يكون هناك مضيفان منفصلان على الأقل (ويوصى بثلاثة مضيفين) موجودين في نفس مركز البيانات الآمن.

  • تم تثبيت وتشغيل VMware ESXi 7.0 أو 8.0.

    يجب عليك الترقية إذا كان لديك إصدار سابق من ESXi.

  • الحد الأدنى 4 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية 8 جيجابايت، ومساحة قرص صلب محلي 30 جيجابايت لكل خادم

متطلبات خادم قاعدة البيانات

أنشئ قاعدة بيانات جديدة لتخزين المفاتيح. لا تستخدم قاعدة البيانات الافتراضية. تقوم تطبيقات HDS، عند تثبيتها، بإنشاء مخطط قاعدة البيانات.

يوجد خياران لخادم قاعدة البيانات. المتطلبات لكل منها هي كالتالي:

الجدول رقم 2. متطلبات خادم قاعدة البيانات حسب نوع قاعدة البيانات

PostgreSQL

خادم مايكروسوفت SQL

  • تم تثبيت وتشغيل PostgreSQL 14 أو 15 أو 16 أو 17 أو 18.

  • تم تثبيت SQL Server 2016 أو 2017 أو 2019 أو 2022 (Enterprise أو Standard).

    يتطلب SQL Server 2016 حزمة الخدمة 2 والتحديث التراكمي 2 أو أحدث.

الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بسعة 16 جيجابايت، ومساحة كافية على القرص الصلب، ونظام مراقبة لضمان عدم تجاوزها (يوصى بسعة 2 تيرابايت إذا كنت ترغب في تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين).

الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بسعة 16 جيجابايت، ومساحة كافية على القرص الصلب، ونظام مراقبة لضمان عدم تجاوزها (يوصى بسعة 2 تيرابايت إذا كنت ترغب في تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين).

يقوم برنامج HDS حاليًا بتثبيت إصدارات برامج التشغيل التالية للتواصل مع خادم قاعدة البيانات:

PostgreSQL

خادم مايكروسوفت SQL

برنامج تشغيل JDBC لـ Postgres الإصدار 42.2.5

برنامج تشغيل JDBC لخادم SQL الإصدار 4.6

يدعم إصدار برنامج التشغيل هذا ميزة التشغيل الدائم لـ SQL Server ( مثيلات مجموعة تجاوز الفشل للتشغيل الدائم و مجموعات التوافر للتشغيل الدائم).

متطلبات إضافية لمصادقة نظام التشغيل Windows على خادم Microsoft SQL

إذا كنت ترغب في أن تستخدم عقد HDS مصادقة Windows للوصول إلى قاعدة بيانات مخزن المفاتيح الخاصة بك على Microsoft SQL Server، فأنت بحاجة إلى التكوين التالي في بيئتك:

  • يجب مزامنة عقد HDS وبنية Active Directory وخادم MS SQL Server جميعها مع NTP.

  • يجب أن يحتوي حساب Windows الذي تقدمه لعقد HDS على read/write الوصول إلى قاعدة البيانات.

  • يجب أن تكون خوادم DNS التي تقدمها لعقد HDS قادرة على حل مركز توزيع المفاتيح (KDC) الخاص بك.

  • يمكنك تسجيل مثيل قاعدة بيانات HDS على خادم Microsoft SQL الخاص بك كاسم رئيسي للخدمة (SPN) في Active Directory الخاص بك. انظر تسجيل اسم رئيسي للخدمة لاتصالات Kerberos.

    تحتاج أداة إعداد HDS، ومشغل HDS، وKMS المحلي إلى استخدام مصادقة Windows للوصول إلى قاعدة بيانات مخزن المفاتيح. يستخدمون التفاصيل من تكوين ISO الخاص بك لإنشاء SPN عند طلب الوصول باستخدام مصادقة Kerberos.

متطلبات الاتصال الخارجي

قم بضبط جدار الحماية الخاص بك للسماح بالاتصالات التالية لتطبيقات HDS:

التطبيق

البروتوكول

المنفذ

توجيهات من التطبيق

الوجهة

عقد أمان البيانات الهجينة

TCP

443

بروتوكول HTTPS الصادر و WSS

  • خوادم Webex:

    • * .wbx2.com

    • *.ciscospark.com

  • جميع مضيفي الهوية المشتركة

  • عناوين URL الأخرى المدرجة لأمان البيانات الهجينة في عناوين URL إضافية لخدمات Webex الهجينة جدول متطلبات الشبكة لخدمات Webex

أداة إعداد HDS

TCP

443

بروتوكول HTTPS الصادر

  • * .wbx2.com

  • جميع مضيفي الهوية المشتركة

  • hub.docker.com

تعمل عقد أمان البيانات الهجينة مع ترجمة الوصول إلى الشبكة (NAT) أو خلف جدار الحماية، طالما أن NAT أو جدار الحماية يسمح بالاتصالات الصادرة المطلوبة إلى وجهات المجال في الجدول السابق. بالنسبة للاتصالات الواردة إلى عقد أمان البيانات الهجينة، يجب ألا تكون أي منافذ مرئية من الإنترنت. يحتاج العملاء داخل مركز البيانات الخاص بك إلى الوصول إلى عقد أمان البيانات الهجينة على منافذ TCP 443 و 22، لأغراض إدارية.

تكون عناوين URL الخاصة بمضيفي الهوية المشتركة (CI) خاصة بكل منطقة. هؤلاء هم مضيفو التكامل المستمر الحاليون:

المنطقة

عناوين URL الخاصة بمضيف الهوية المشتركة

الأمريكتان

  • https://idbroker.webex.com

  • https://identity.webex.com

  • https://idbroker-b-us.webex.com

  • https://identity-b-us.webex.com

الاتحاد الأوروبي

  • https://idbroker-eu.webex.com

  • https://identity-eu.webex.com

كندا

  • https://idbroker-ca.webex.com

  • https://identity-ca.webex.com

سنغافورة
  • https://idbroker-sg.webex.com

  • https://identity-sg.webex.com

الإمارات العربية المتحدة
  • https://idbroker-ae.webex.com

  • https://identity-ae.webex.com

متطلبات الخادم الوكيل

  • نحن ندعم رسميا حلول البروكسي التالية التي يمكن أن تتكامل مع عقد أمان البيانات المختلطة الخاصة بك.

    • وكيل شفاف - جهاز أمان الويب من Cisco (WSA).

    • وكيل صريح - الحبار.

      يمكن لخوادم بروكسي Squid التي تفحص حركة مرور HTTPS أن تتداخل مع إنشاء اتصال WebSocket. (wss:) اتصالات. للتغلب على هذه المشكلة، راجع تكوين وكلاء Squid لأمان البيانات الهجينة.

  • نحن ندعم مجموعات أنواع المصادقة التالية للوكلاء الصريحين:

    • لا توجد مصادقة باستخدام HTTP أو HTTPS

    • المصادقة الأساسية باستخدام HTTP أو HTTPS

    • تلخيص المصادقة باستخدام HTTPS فقط

  • للحصول على وكيل فحص شفاف أو وكيل HTTPS صريح، يجب أن يكون لديك نسخة من الشهادة الجذرية للوكيل. تخبرك إرشادات النشر الواردة في هذا الدليل بكيفية تحميل النسخة إلى مخازن الثقة الخاصة بعقد أمان البيانات المختلطة.

  • يجب تكوين الشبكة التي تستضيف عقد HDS لإجبار حركة مرور TCP الصادرة على المنفذ 443 على التوجيه عبر الوكيل.

  • قد تتداخل الوكلاء الذين يفحصون حركة مرور الويب مع اتصالات مقبس الويب. إذا حدثت هذه المشكلة، فإن تجاوز (عدم فحص) حركة المرور إلى wbx2.com و ciscospark.com سيحل المشكلة.

استوفِ المتطلبات الأساسية لأمن البيانات الهجينة

استخدم قائمة التحقق هذه للتأكد من أنك مستعد لتثبيت وتكوين مجموعة أمان البيانات الهجينة الخاصة بك.
1

تأكد من أن مؤسستك على Webex مفعلة لحزمة Pro Pack الخاصة بـ Cisco Webex Control Hub، واحصل على بيانات اعتماد حساب يتمتع بصلاحيات مسؤول المؤسسة الكاملة. اتصل بشريك سيسكو أو مدير حسابك للحصول على المساعدة في هذه العملية.

2

اختر اسم نطاق لنشر HDS الخاص بك (على سبيل المثال، hds.company.com) واحصل على سلسلة شهادات تحتوي على شهادة X.509 ومفتاح خاص وأي شهادات وسيطة. يجب أن تستوفي سلسلة الشهادات المتطلبات الواردة في متطلبات شهادة X.509.

3

قم بإعداد مضيفات افتراضية متطابقة ستقوم بإعدادها كعقد أمان بيانات هجينة في مجموعتك. أنت بحاجة إلى مضيفين منفصلين على الأقل (يوصى بثلاثة مضيفين) موجودين في نفس مركز البيانات الآمن، والذين يستوفون المتطلبات الواردة في متطلبات المضيف الظاهري.

4

قم بإعداد خادم قاعدة البيانات الذي سيعمل كمخزن البيانات الرئيسي للمجموعة، وفقًا لمتطلبات خادم قاعدة البيانات . يجب أن يكون خادم قاعدة البيانات موجودًا في مركز البيانات الآمن مع المضيفات الافتراضية.

  1. أنشئ قاعدة بيانات لتخزين المفاتيح. (يجب عليك إنشاء قاعدة البيانات هذه - لا تستخدم قاعدة البيانات الافتراضية). تقوم تطبيقات HDS، عند تثبيتها، بإنشاء مخطط قاعدة البيانات.

  2. اجمع التفاصيل التي ستستخدمها العقد للتواصل مع خادم قاعدة البيانات:

    • اسم المضيف أو عنوان IP (المضيف) والمنفذ

    • اسم قاعدة البيانات (dbname) لتخزين المفاتيح

    • اسم المستخدم وكلمة المرور لمستخدم لديه جميع الصلاحيات على قاعدة بيانات تخزين المفاتيح

5

لتحقيق استعادة سريعة في حالات الكوارث، قم بإعداد بيئة نسخ احتياطي في مركز بيانات مختلف. تعكس بيئة النسخ الاحتياطي بيئة الإنتاج الخاصة بالأجهزة الافتراضية وخادم قاعدة بيانات النسخ الاحتياطي. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تشغل عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية.

6

قم بإعداد مضيف syslog لجمع السجلات من العقد الموجودة في المجموعة. قم بجمع عنوان الشبكة ومنفذ syslog (الافتراضي هو UDP 514).

7

قم بإنشاء سياسة نسخ احتياطي آمنة لعقد أمان البيانات الهجينة، وخادم قاعدة البيانات، ومضيف سجل النظام. كحد أدنى، لمنع فقدان البيانات الذي لا يمكن استعادته، يجب عليك نسخ قاعدة البيانات وملف ISO الخاص بالتكوين الذي تم إنشاؤه لعقد أمان البيانات الهجينة.

لأن عقد أمان البيانات الهجينة تخزن المفاتيح المستخدمة في تشفير وفك تشفير المحتوى، فإن الفشل في الحفاظ على نشر تشغيلي سيؤدي إلى فقدان غير قابل للاسترداد لهذا المحتوى .

يقوم عملاء تطبيق Webex بتخزين مفاتيحهم مؤقتًا، لذلك قد لا يكون انقطاع الخدمة ملحوظًا على الفور ولكنه سيصبح واضحًا بمرور الوقت. على الرغم من أن الانقطاعات المؤقتة من المستحيل منعها، إلا أنه يمكن التعافي منها. ومع ذلك، فإن الفقدان الكامل (عدم وجود نسخ احتياطية متاحة) لقاعدة البيانات أو ملف ISO الخاص بالتكوين سيؤدي إلى بيانات عملاء غير قابلة للاسترداد. من المتوقع أن يقوم مشغلو عقد أمان البيانات الهجينة بالحفاظ على نسخ احتياطية متكررة لقاعدة البيانات وملف ISO الخاص بالتكوين، وأن يكونوا مستعدين لإعادة بناء مركز بيانات أمان البيانات الهجينة في حالة حدوث عطل كارثي.

8

تأكد من أن تكوين جدار الحماية الخاص بك يسمح بالاتصال لعقد أمان البيانات الهجينة كما هو موضح في متطلبات الاتصال الخارجي.

9

قم بتثبيت Docker ( https://www.docker.com) على أي جهاز محلي يعمل بنظام تشغيل مدعوم (Microsoft Windows 10 Professional أو Enterprise 64 بت، أو Mac OSX Yosemite 10.10.3 أو أعلى) مع متصفح ويب يمكنه الوصول إليه على ⁦http://127.0.0.1:8080.⁩

يمكنك استخدام مثيل Docker لتنزيل وتشغيل أداة إعداد HDS، والتي تقوم بإنشاء معلومات التكوين المحلية لجميع عقد أمان البيانات الهجينة. قد تحتاج مؤسستك إلى ترخيص Docker Desktop. راجع متطلبات Docker Desktop لمزيد من المعلومات.

لتثبيت وتشغيل أداة إعداد HDS، يجب أن يتمتع الجهاز المحلي بالاتصال الموضح في متطلبات الاتصال الخارجي.

10

إذا كنت تقوم بدمج خادم وكيل مع أمان البيانات الهجين، فتأكد من أنه يفي بمتطلبات خادم الوكيل .

11

إذا كانت مؤسستك تستخدم مزامنة الدليل، فأنشئ مجموعة في Active Directory تسمى HdsTrialGroup، وأضف المستخدمين التجريبيين. يمكن أن تضم المجموعة التجريبية ما يصل إلى 250 مستخدمًا. يجب مزامنة الكائن HdsTrialGroup مع السحابة قبل أن تتمكن من بدء تجربة لمنظمتك. لمزامنة كائن مجموعة، حدده في تكوين موصل الدليل > تحديد الكائن القائمة. (للحصول على تعليمات مفصلة، راجع دليل نشر موصل دليل سيسكو ).

يتم تحديد مفاتيح المساحة المحددة من قبل منشئ المساحة. عند اختيار المستخدمين التجريبيين، ضع في اعتبارك أنه إذا قررت إلغاء تنشيط نشر أمان البيانات الهجين بشكل دائم، فسيفقد جميع المستخدمين إمكانية الوصول إلى المحتوى في المساحات التي أنشأها المستخدمون التجريبيون. يصبح الفقد واضحاً بمجرد أن تقوم تطبيقات المستخدمين بتحديث نسخها المخزنة مؤقتاً من المحتوى.

إنشاء مجموعة أمان بيانات هجينة

مخطط سير عمل نشر أمن البيانات الهجينة

قبل البدء

1

تنزيل ملفات التثبيت

قم بتنزيل ملف OVA إلى جهازك المحلي لاستخدامه لاحقًا.

2

أنشئ ملف ISO للتكوين لمضيفي HDS

استخدم أداة إعداد HDS لإنشاء ملف تكوين ISO لعقد أمان البيانات الهجينة.

3

قم بتثبيت ملف HDS Host OVA

قم بإنشاء جهاز افتراضي من ملف OVA وقم بإجراء التكوين الأولي، مثل إعدادات الشبكة.

تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA مع ESXi 7.0 و 8.0. قد لا يكون هذا الخيار متاحًا في الإصدارات السابقة.

4

قم بإعداد الجهاز الظاهري لأمن البيانات الهجين

قم بتسجيل الدخول إلى وحدة تحكم الجهاز الظاهري وقم بتعيين بيانات اعتماد تسجيل الدخول. قم بضبط إعدادات الشبكة للعقدة إذا لم تقم بضبطها وقت نشر ملف OVA.

5

قم بتحميل وتثبيت ملف ISO الخاص بتكوين HDS

قم بتكوين الجهاز الظاهري من ملف تكوين ISO الذي أنشأته باستخدام أداة إعداد HDS.

6

تكوين عقدة HDS لتكامل الوكيل

إذا كانت بيئة الشبكة تتطلب تكوين الوكيل، فحدد نوع الوكيل الذي ستستخدمه للعقدة، وأضف شهادة الوكيل إلى مخزن الثقة إذا لزم الأمر.

7

قم بتسجيل العقدة الأولى في المجموعة

قم بتسجيل الجهاز الظاهري في سحابة Cisco Webex كعقدة أمان بيانات هجينة.

8

إنشاء وتسجيل المزيد من العقد

أكمل إعداد المجموعة.

9

إلى أن تبدأ فترة تجريبية، ستصدر عقدك تنبيهًا يشير إلى أن خدمتك لم يتم تفعيلها بعد.

تنزيل ملفات التثبيت

في هذه المهمة، تقوم بتنزيل ملف OVA إلى جهازك (وليس إلى الخوادم التي قمت بإعدادها كعقد أمان البيانات الهجينة). ستستخدم هذا الملف لاحقاً في عملية التثبيت.
1

قم بتسجيل الدخول إلى https://admin.webex.com، ثم انقر فوق الخدمات.

2

في قسم الخدمات الهجينة، ابحث عن بطاقة أمان البيانات الهجينة، ثم انقر فوق إعداد.

إذا تم تعطيل البطاقة أو لم تتمكن من رؤيتها، فاتصل بفريق حسابك أو بالمنظمة الشريكة لك. أعطهم رقم حسابك واطلب منهم تفعيل نظام أمان البيانات الهجين لمؤسستك. للعثور على رقم الحساب، انقر فوق رمز الترس الموجود في أعلى اليمين، بجوار اسم مؤسستك.

يمكنك أيضًا تنزيل ملف OVA في أي وقت من قسم المساعدة في صفحة الإعدادات. في بطاقة أمان البيانات الهجينة، انقر فوق تحرير الإعدادات لفتح الصفحة. ثم انقر فوق تنزيل برنامج أمان البيانات الهجين في قسم المساعدة.

لن تكون الإصدارات القديمة من حزمة البرامج (OVA) متوافقة مع أحدث ترقيات أمان البيانات الهجينة. قد يؤدي ذلك إلى حدوث مشاكل أثناء ترقية التطبيق. تأكد من تنزيل أحدث إصدار من ملف OVA.

3

حدد لا للإشارة إلى أنك لم تقم بإعداد العقدة بعد، ثم انقر فوق التالي.

يبدأ تنزيل ملف OVA تلقائيًا. احفظ الملف في مكان ما على جهازك.
4

يمكنك اختيارياً النقر فوق فتح دليل النشر للتحقق مما إذا كان هناك إصدار أحدث من هذا الدليل متاحًا.

أنشئ ملف ISO للتكوين لمضيفي HDS

تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.

قبل البدء

1

في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك:

في البيئات العادية:

docker rmi ciscocitg/hds-setup:stable

في بيئات FedRAMP:

docker rmi ciscocitg/hds-setup-fedramp:stable

تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله.

2

لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي:

docker login -u hdscustomersro
3

في موجه كلمة المرور ، أدخل هذه التجزئة:

dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
4

قم بتنزيل أحدث صورة مستقرة لبيئتك:

في البيئات العادية:

docker pull ciscocitg/hds-setup:stable

في بيئات FedRAMP:

docker pull ciscocitg/hds-setup-fedramp:stable
5

عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:

  • في البيئات العادية بدون وكيل:

    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
  • في البيئات العادية باستخدام وكيل HTTP:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في البيئات العادية التي تستخدم خادم وكيل HTTPS:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في بيئات FedRAMP بدون وكيل:

    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP باستخدام وكيل HTTP:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP باستخدام وكيل HTTPS:

    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080."

6

لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost.

استخدم متصفح الويب للانتقال إلى localhost، http://127.0.0.1:8080، وأدخل اسم مستخدم مسؤول العميل لمركز التحكم عند ظهور المطالبة.

تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية.

7

عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل دخول مسؤول العميل في مركز التحكم، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجين.

8

في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ.

9

في صفحة استيراد ملفات ISO ، ستجد هذه الخيارات:

  • لا—إذا كنت تقوم بإنشاء عقدة HDS الأولى الخاصة بك، فلن يكون لديك ملف ISO لتحميله.
  • نعم—إذا كنت قد أنشأت بالفعل عقد HDS، فحدد ملف ISO الخاص بك في المتصفح وقم بتحميله.
10

تأكد من أن شهادة X.509 الخاصة بك تفي بالمتطلبات الواردة في متطلبات شهادة X.509.

  • إذا لم تقم بتحميل شهادة من قبل، فقم بتحميل شهادة X.509، وأدخل كلمة المرور، وانقر فوق متابعة.
  • إذا كانت شهادتك سليمة، فانقر على متابعة.
  • إذا انتهت صلاحية شهادتك أو كنت ترغب في استبدالها، فاختر لا لـ هل تريد الاستمرار في استخدام سلسلة شهادات HDS والمفتاح الخاص من ملف ISO السابق؟. قم بتحميل شهادة X.509 جديدة، وأدخل كلمة المرور، ثم انقر فوق متابعة.
11

أدخل عنوان قاعدة البيانات وحساب HDS للوصول إلى مخزن البيانات الرئيسي الخاص بك:

  1. حدد نوع قاعدة البيانات (PostgreSQL أو Microsoft SQL Server).

    إذا اخترت Microsoft SQL Server، فستحصل على حقل نوع المصادقة.

  2. (خادم Microsoft SQL Server فقط ) حدد نوع المصادقة الخاصبك :

    • المصادقة الأساسية: أنت بحاجة إلى اسم حساب SQL Server محلي في حقل اسم المستخدم.

    • مصادقة ويندوز: أنت بحاجة إلى حساب ويندوز بالصيغة username@DOMAIN في حقل اسم المستخدم.

  3. أدخل عنوان خادم قاعدة البيانات بالشكل : أو :.

    مثال:
    dbhost.example.org:1433 أو 198.51.100.17:1433

    يمكنك استخدام عنوان IP للمصادقة الأساسية، إذا لم تتمكن العقد من استخدام نظام أسماء النطاقات (DNS) لحل اسم المضيف.

    إذا كنت تستخدم مصادقة ويندوز، فيجب عليك إدخال اسم نطاق مؤهل بالكامل بالتنسيق التالي: dbhost.example.org:1433

  4. أدخل اسم قاعدة البيانات .

  5. أدخل اسم المستخدم وكلمة المرور لمستخدم لديه جميع الصلاحيات على قاعدة بيانات تخزين المفاتيح.

12

حدد وضع اتصال قاعدة بيانات TLS :

الوضع

الوصف

تفضيل TLS (الخيار الافتراضي)

لا تتطلب عقد HDS بروتوكول TLS للاتصال بخادم قاعدة البيانات. إذا قمت بتمكين TLS على خادم قاعدة البيانات، فإن العقد تحاول إنشاء اتصال مشفر.

يتطلب بروتوكول TLS

لا تتصل عقد HDS إلا إذا كان خادم قاعدة البيانات قادرًا على التفاوض على بروتوكول TLS.

اشترط استخدام بروتوكول TLS وتحقق من مُوقِّع الشهادة

هذا الوضع غير قابل للتطبيق على قواعد بيانات SQL Server.

  • لا تتصل عقد HDS إلا إذا كان خادم قاعدة البيانات قادرًا على التفاوض على بروتوكول TLS.

  • بعد إنشاء اتصال TLS، تقارن العقدة مُوقِّع الشهادة من خادم قاعدة البيانات مع مرجع الشهادات في شهادة الجذر لقاعدة البيانات. إذا لم تتطابق البيانات، يقوم الجهاز بقطع الاتصال.

استخدم عنصر التحكم Database root certificate الموجود أسفل القائمة المنسدلة لتحميل شهادة الجذر لهذا الخيار.

يتطلب الأمر استخدام بروتوكول TLS والتحقق من مُوقِّع الشهادة واسم المضيف

  • لا تتصل عقد HDS إلا إذا كان خادم قاعدة البيانات قادرًا على التفاوض على بروتوكول TLS.

  • بعد إنشاء اتصال TLS، تقارن العقدة مُوقِّع الشهادة من خادم قاعدة البيانات مع مرجع الشهادات في شهادة الجذر لقاعدة البيانات. إذا لم تتطابق البيانات، يقوم الجهاز بقطع الاتصال.

  • تقوم العقد أيضًا بالتحقق من أن اسم المضيف في شهادة الخادم يطابق اسم المضيف في حقل مضيف قاعدة البيانات والمنفذ. يجب أن تتطابق الأسماء تمامًا، وإلا سيقطع الجهاز الاتصال.

استخدم عنصر التحكم Database root certificate الموجود أسفل القائمة المنسدلة لتحميل شهادة الجذر لهذا الخيار.

عند تحميل الشهادة الجذرية (إذا لزم الأمر) والنقر على متابعة، تقوم أداة إعداد HDS باختبار اتصال TLS بخادم قاعدة البيانات. كما تتحقق الأداة من مُوقِّع الشهادة واسم المضيف، إن وجد. في حالة فشل الاختبار، تعرض الأداة رسالة خطأ تصف المشكلة. يمكنك اختيار ما إذا كنت تريد تجاهل الخطأ ومتابعة عملية الإعداد. (بسبب اختلافات الاتصال، قد تتمكن عقد HDS من إنشاء اتصال TLS حتى لو لم يتمكن جهاز أداة إعداد HDS من اختباره بنجاح.)

13

في صفحة سجلات النظام، قم بتكوين خادم Syslogd الخاص بك:

  1. أدخل عنوان URL لخادم syslog.

    إذا لم يكن الخادم قابلاً للتحليل بواسطة نظام أسماء النطاقات (DNS) من عقد مجموعة HDS الخاصة بك، فاستخدم عنوان IP في عنوان URL.

    مثال:
    udp://10.92.43.23:514 يشير إلى تسجيل البيانات إلى مضيف Syslogd 10.92.43.23 على منفذ UDP 514.
  2. إذا قمتَ بإعداد خادمك لاستخدام تشفير TLS، فضع علامة هل خادمك مُهيأ للتفاوض/المصافحة في TLS؟

    إذا قمت بتحديد خانة الاختيار هذه، فتأكد من إدخال عنوان URL لبروتوكول TCP مثل tcp://10.92.43.23:514، وقم بتحميل شهادة جذر syslog.

  3. من القائمة المنسدلة اختيار إنهاء سجل syslog ، اختر الإعداد المناسب لملف ISO الخاص بك: يُستخدم خيار "اختيار" أو "سطر جديد" لبروتوكول TCP الخاص بـ Graylog و Rsyslog

    • بايت فارغ -- \x00

    • سطر جديد -- \n— حدد هذا الخيار لـ Graylog و Rsyslog TCP.

  4. انقر على متابعة.

14

(اختياري) يمكنك تغيير القيمة الافتراضية لبعض معلمات اتصال قاعدة البيانات في الإعدادات المتقدمة. بشكل عام، هذا هو المعيار الوحيد الذي قد ترغب في تغييره:

app_datasource_connection_pool_maxSize: 10
15

انقر على متابعة في شاشة إعادة تعيين كلمة مرور حسابات الخدمة.

تتمتع كلمات مرور حسابات الخدمة بفترة صلاحية مدتها تسعة أشهر. استخدم هذه الشاشة عندما تقترب كلمات المرور الخاصة بك من تاريخ انتهاء صلاحيتها أو عندما تريد إعادة تعيينها لإبطال ملفات ISO السابقة.

16

انقر لتنزيل ملف ISO. احفظ الملف في مكان يسهل الوصول إليه.

17

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي.

احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط.

18

لإيقاف تشغيل أداة الإعداد، اكتب CTRL+C.

التصرف التالي

قم بعمل نسخة احتياطية من ملف ISO الخاص بالتكوين. أنت بحاجة إليه لإنشاء المزيد من العقد للاسترداد، أو لإجراء تغييرات في التكوين. إذا فقدت جميع نسخ ملف ISO، فقد فقدت أيضًا المفتاح الرئيسي. لا يمكن استعادة المفاتيح من قاعدة بيانات PostgreSQL أو Microsoft SQL Server الخاصة بك.

لا نملك نسخة من هذا المفتاح، ولا يمكننا تقديم المساعدة إذا فقدته.

قم بتثبيت ملف HDS Host OVA

استخدم هذا الإجراء لإنشاء جهاز افتراضي من ملف OVA.
1

استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi.

2

حدد ملف > نشر قالب OVF.

3

في المعالج، حدد موقع ملف OVA الذي قمت بتنزيله سابقًا، ثم انقر فوق التالي.

4

في صفحة تحديد اسم ومجلد ، أدخل اسم الجهاز الظاهري للعقدة (على سبيل المثال، "HDS_Node_1")، واختر موقعًا يمكن أن يوجد فيه نشر عقدة الجهاز الظاهري، ثم انقر فوق التالي.

5

في صفحة تحديد مورد الحوسبة ، اختر مورد الحوسبة الوجهة، ثم انقر فوق التالي.

يتم إجراء فحص للتحقق من الصحة. بعد الانتهاء، تظهر تفاصيل القالب.

6

تحقق من تفاصيل القالب ثم انقر فوق التالي.

7

إذا طُلب منك اختيار تكوين الموارد في صفحة التكوين ، فانقر فوق 4 وحدة معالجة مركزية ثم انقر فوق التالي.

8

في صفحة تحديد التخزين ، انقر فوق التالي لقبول تنسيق القرص الافتراضي وسياسة تخزين الجهاز الظاهري.

9

في صفحة تحديد الشبكات ، اختر خيار الشبكة من قائمة الإدخالات لتوفير الاتصال المطلوب بالجهاز الظاهري.

10

في صفحة تخصيص القالب ، قم بتكوين إعدادات الشبكة التالية:

  • اسم المضيف— أدخل اسم المجال المؤهل بالكامل (اسم المضيف والمجال) أو اسم مضيف مكون من كلمة واحدة للعقدة.
    • لست بحاجة إلى تعيين النطاق ليطابق النطاق الذي استخدمته للحصول على شهادة X.509.

    • لضمان نجاح التسجيل في السحابة، استخدم الأحرف الصغيرة فقط في اسم المجال المؤهل بالكامل أو اسم المضيف الذي قمت بتعيينه للعقدة. الأحرف الكبيرة غير مدعومة في الوقت الحالي.

    • يجب ألا يتجاوز الطول الإجمالي لاسم المجال المؤهل بالكامل 64 حرفًا.

  • عنوان IP— أدخل عنوان IP للواجهة الداخلية للعقدة.

    يجب أن تحتوي عقدتك على عنوان IP داخلي واسم DNS. لا يتم دعم بروتوكول DHCP.

  • Mask— أدخل عنوان قناع الشبكة الفرعية بصيغة النقطة العشرية. على سبيل المثال، 255.255.255.0.
  • البوابة— أدخل عنوان IP الخاص بالبوابة. البوابة هي عقدة شبكة تعمل كنقطة وصول إلى شبكة أخرى.
  • خوادم DNS— أدخل قائمة مفصولة بفواصل لخوادم DNS، والتي تتولى ترجمة أسماء النطاقات إلى عناوين IP رقمية. (يُسمح بما يصل إلى 4 إدخالات DNS.)
  • خوادم NTP— أدخل خادم NTP الخاص بمؤسستك أو خادم NTP خارجي آخر يمكن استخدامه في مؤسستك. قد لا تعمل خوادم NTP الافتراضية لجميع المؤسسات. يمكنك أيضًا استخدام قائمة مفصولة بفواصل لإدخال عدة خوادم NTP.
  • قم بنشر جميع العقد على نفس الشبكة الفرعية أو شبكة VLAN، بحيث يمكن الوصول إلى جميع العقد في المجموعة من العملاء في شبكتك لأغراض إدارية.

إذا كنت تفضل ذلك، يمكنك تخطي تكوين إعدادات الشبكة واتباع الخطوات الواردة في إعداد الجهاز الظاهري لأمن البيانات الهجين لتكوين الإعدادات من وحدة تحكم العقدة.

تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA مع ESXi 7.0 و 8.0. قد لا يكون هذا الخيار متاحًا في الإصدارات السابقة.

11

انقر بزر الماوس الأيمن على الجهاز الظاهري للعقدة، ثم اختر الطاقة > تشغيل.

يتم تثبيت برنامج أمان البيانات الهجين كضيف على مضيف الجهاز الظاهري. أنت الآن جاهز لتسجيل الدخول إلى وحدة التحكم وتكوين العقدة.

تلميحات استكشاف الأخطاء وإصلاحها

قد تواجه تأخيرًا لبضع دقائق قبل أن تبدأ حاويات العقدة بالعمل. تظهر رسالة جدار الحماية على وحدة التحكم أثناء التشغيل الأول، والتي لا يمكنك خلالها تسجيل الدخول.

قم بإعداد الجهاز الظاهري لأمن البيانات الهجين

استخدم هذا الإجراء لتسجيل الدخول إلى وحدة تحكم الجهاز الظاهري لعقدة أمان البيانات الهجينة لأول مرة وتعيين بيانات اعتماد تسجيل الدخول. يمكنك أيضًا استخدام وحدة التحكم لتكوين إعدادات الشبكة للعقدة إذا لم تقم بتكوينها في وقت نشر OVA.

1

في عميل VMware vSphere، حدد الجهاز الظاهري لعقدة أمان البيانات الهجينة وحدد علامة التبويب وحدة التحكم.

يتم تشغيل الجهاز الظاهري وتظهر نافذة تسجيل الدخول. إذا لم تظهر نافذة تسجيل الدخول، فاضغط على ثم أدخل.
2

استخدم اسم المستخدم وكلمة المرور الافتراضيين التاليين لتسجيل الدخول وتغيير بيانات الاعتماد:

  1. تسجيل الدخول: admin

  2. كلمة المرور: ciscosystems

بما أنك تقوم بتسجيل الدخول إلى جهازك الظاهري لأول مرة، فأنت مطالب بتغيير كلمة مرور المسؤول.

3

إذا كنت قد قمت بالفعل بتكوين إعدادات الشبكة في تثبيت HDS Host OVA، فتخطى بقية هذا الإجراء. وإلا، في القائمة الرئيسية، حدد خيار تحرير التكوين.

4

قم بإعداد تكوين ثابت يتضمن عنوان IP، والقناع، والبوابة، ومعلومات نظام أسماء النطاقات (DNS). يجب أن تحتوي عقدتك على عنوان IP داخلي واسم DNS. لا يتم دعم بروتوكول DHCP.

5

(اختياري) قم بتغيير اسم المضيف أو النطاق أو خادم (خوادم) NTP، إذا لزم الأمر، ليتوافق مع سياسة الشبكة الخاصة بك.

لست بحاجة إلى تعيين النطاق ليطابق النطاق الذي استخدمته للحصول على شهادة X.509.

6

احفظ إعدادات الشبكة وأعد تشغيل الجهاز الظاهري حتى يتم تطبيق التغييرات.

قم بتحميل وتثبيت ملف ISO الخاص بتكوين HDS

استخدم هذا الإجراء لتكوين الجهاز الظاهري من ملف ISO الذي أنشأته باستخدام أداة إعداد HDS.

قبل البدء

نظرًا لأن ملف ISO يحتوي على المفتاح الرئيسي، فيجب عرضه فقط على أساس "الحاجة إلى المعرفة"، للوصول إليه من قبل الأجهزة الافتراضية لأمن البيانات الهجينة وأي مسؤولين قد يحتاجون إلى إجراء تغييرات. تأكد من أن المسؤولين فقط هم من يمكنهم الوصول إلى مخزن البيانات.

1

قم بتحميل ملف ISO من جهاز الكمبيوتر الخاص بك:

  1. في جزء التنقل الأيسر من عميل VMware vSphere، انقر فوق خادم ESXi.

  2. في قائمة الأجهزة في علامة التبويب "التكوين"، انقر فوق التخزين.

  3. في قائمة مخازن البيانات، انقر بزر الماوس الأيمن على مخزن البيانات الخاص بأجهزتك الافتراضية وانقر على استعراض مخزن البيانات.

  4. انقر على أيقونة تحميل الملف، ثم انقر على تحميل الملف.

  5. انتقل إلى الموقع الذي قمت بتنزيل ملف ISO إليه على جهاز الكمبيوتر الخاص بك وانقر فوق فتح.

  6. انقر على نعم للموافقة upload/download تحذير العملية، ثم أغلق مربع حوار مخزن البيانات.

2

قم بتثبيت ملف ISO:

  1. في جزء التنقل الأيسر لعميل VMware vSphere ، انقر بزر الماوس الأيمن فوق الجهاز الظاهري وانقر فوق تحرير الإعدادات .

  2. انقر فوق موافق لقبول تحذير خيارات التحرير المقيدة.

  3. انقر فوق CD/DVD Drive 1، وحدد خيار التحميل من ملف ISO الخاص بمخزن البيانات، ثم استعرض الموقع الذي قمت بتحميل ملف ISO الخاص بالتكوين إليه.

  4. تحقق من متصل و الاتصال عند تشغيل الطاقة.

  5. احفظ التغييرات وأعد تشغيل الجهاز الظاهري.

التصرف التالي

إذا كانت سياسة تكنولوجيا المعلومات الخاصة بك تتطلب ذلك، يمكنك اختيارياً إلغاء تحميل ملف ISO بعد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين. انظر (اختياري) إلغاء تحميل ملف ISO بعد تكوين HDS لمزيد من التفاصيل.

تكوين عقدة HDS لتكامل الوكيل

إذا كانت بيئة الشبكة تتطلب وكيلا، فاستخدم هذا الإجراء لتحديد نوع الوكيل الذي تريد دمجه مع "أمان البيانات المختلطة". إذا اخترت وكيل فحص شفاف أو وكيل HTTPS صريح، فيمكنك استخدام واجهة العقدة لتحميل الشهادة الجذر وتثبيتها. يمكنك أيضا التحقق من اتصال الوكيل من الواجهة ، واستكشاف أي مشكلات محتملة وإصلاحها.

قبل البدء

1

أدخل عنوان URL لإعداد عقدة HDS https://[HDS Node IP or FQDN]/setup في متصفح الويب، وأدخل بيانات اعتماد المسؤول التي قمت بإعدادها للعقدة، ثم انقر فوق تسجيل الدخول.

2

انتقل إلى متجر الثقة والوكيل، ثم حدد خيارا:

  • بدون بروكسي— الخيار الافتراضي قبل دمج البروكسي. لا يلزم تحديث الشهادة.
  • وكيل شفاف غير مدقق— لم يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد، ولا ينبغي أن تتطلب أي تغييرات للعمل مع وكيل غير مدقق. لا يلزم تحديث الشهادة.
  • وكيل فحص شفاف— لم يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTPS على نشر أمان البيانات المختلط ، ومع ذلك ، تحتاج عقد HDS إلى شهادة جذر حتى تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارة مواقع الويب عليها وأنواع المحتوى غير المسموح بها. يقوم هذا النوع من البروكسي بفك تشفير كل حركة المرور الخاصة بك (حتى HTTPS).
  • Explicit Proxy— باستخدام الوكيل الصريح، يمكنك إخبار العميل (عقد HDS) بخادم الوكيل الذي يجب استخدامه، ويدعم هذا الخيار عدة أنواع من المصادقة. بعد تحديد هذا الخيار، يجب إدخال المعلومات التالية:
    1. بروكسي IP/FQDN— العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.

    2. منفذ الوكيل— رقم المنفذ الذي يستخدمه الوكيل للاستماع إلى حركة المرور التي يتم توجيهها عبر الوكيل.

    3. بروتوكول الوكيل— اختر http (يعرض ويتحكم في جميع الطلبات الواردة من العميل) أو https (يوفر قناة إلى الخادم ويتلقى العميل شهادة الخادم ويتحقق منها). حدد خيارا استنادا إلى ما يدعمه الخادم الوكيل.

    4. نوع المصادقة— اختر من بين أنواع المصادقة التالية:

      • لا شيء— لا يلزم إجراء أي مصادقة إضافية.

        متوفر لبروكسيات HTTP أو HTTPS.

      • أساسي— يستخدم لوكيل مستخدم HTTP لتوفير اسم المستخدم وكلمة المرور عند إجراء طلب. يستخدم ترميز Base64.

        متوفر لبروكسيات HTTP أو HTTPS.

        إذا اخترت هذا الخيار، فيجب عليك أيضا إدخال اسم المستخدم وكلمة المرور.

      • ملخص— يستخدم لتأكيد الحساب قبل إرسال المعلومات الحساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.

        متوفر لبروكسيات HTTPS فقط.

        إذا اخترت هذا الخيار، فيجب عليك أيضا إدخال اسم المستخدم وكلمة المرور.

اتبع الخطوات التالية للحصول على وكيل فحص شفاف أو وكيل HTTP صريح مع مصادقة أساسية أو وكيل HTTPS صريح.

3

انقر فوق تحميل شهادة جذر أو شهادة كيان نهاية، ثم انتقل إلى اختيار الشهادة الجذر للوكيل.

تم تحميل الشهادة ولكن لم يتم تثبيتها بعد لأنه يجب إعادة تشغيل العقدة لتثبيت الشهادة. انقر فوق سهم شيفرون بجوار اسم جهة إصدار الشهادة للحصول على مزيد من التفاصيل أو انقر على حذف إذا ارتكبت خطأ وتريد إعادة تحميل الملف.

4

انقر فوق التحقق من اتصال الوكيل لاختبار اتصال الشبكة بين العقدة والوكيل.

إذا فشل اختبار الاتصال، فسترى رسالة خطأ توضح السبب وكيفية تصحيح المشكلة.

إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة غير قادرة على الوصول إلى خادم DNS. هذا الشرط متوقع في العديد من تكوينات الوكيل الصريحة. يمكنك متابعة الإعداد، وستعمل العقدة في وضع حل DNS الخارجي المحظور. إذا كنت تعتقد أن هذا خطأ، فأكمل هذه الخطوات، ثم انظر إلى إيقاف تشغيل وضع تحليل DNS الخارجي المحظور.

5

بعد اجتياز اختبار الاتصال، بالنسبة إلى الوكيل الصريح الذي تم تعيينه على https فقط، قم بتشغيل مفتاح التبديل إلى توجيه جميع طلبات https للمنفذ 443/444 من هذه العقدة عبر الوكيلالصريح. يتطلب هذا الإعداد 15 ثانية ليصبح ساري المفعول.

6

انقر فوق تثبيت كافة الشهادات في مخزن الثقة (يظهر لوكيل HTTPS صريح أو وكيل فحص شفاف) أو إعادة تشغيل (يظهر لوكيل HTTP صريح)، واقرأ المطالبة، ثم انقر فوق تثبيت إذا كنت مستعدا.

تتم إعادة تشغيل العقدة في غضون بضع دقائق.

7

بعد إعادة تشغيل العقدة، قم بتسجيل الدخول مرة أخرى إذا لزم الأمر، ثم افتح صفحة نظرة عامة للتحقق من عمليات التحقق من الاتصال للتأكد من أنها جميعا في حالة خضراء.

يختبر فحص اتصال الوكيل نطاقا فرعيا من webex.com فقط. إذا كانت هناك مشاكل في الاتصال ، فهناك مشكلة شائعة تتمثل في حظر بعض المجالات السحابية المدرجة في إرشادات التثبيت في الوكيل.

قم بتسجيل العقدة الأولى في المجموعة

تأخذ هذه المهمة العقدة العامة التي أنشأتها في إعداد الجهاز الظاهري لأمن البيانات الهجين، وتسجل العقدة في سحابة Webex، وتحولها إلى عقدة أمن البيانات الهجين.

عند تسجيل عقدتك الأولى، تقوم بإنشاء مجموعة يتم تعيين العقدة إليها. تحتوي المجموعة على عقدة واحدة أو أكثر يتم نشرها لتوفير التكرار.

قبل البدء

  • بمجرد بدء تسجيل عقدة، يجب عليك إكمالها في غضون 60 دقيقة وإلا سيتعين عليك البدء من جديد.

  • تأكد من تعطيل أي برامج حظر النوافذ المنبثقة في متصفحك أو السماح باستثناء لموقع admin.webex.com.

1

سجّل الدخول إلى https://admin.webex.com.

2

من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات.

3

في قسم الخدمات الهجينة، ابحث عن أمان البيانات الهجينة وانقر فوق إعداد.

تظهر صفحة تسجيل عقدة أمان البيانات الهجينة.
4

حدد نعم للإشارة إلى أنك قمت بإعداد العقدة وأنت جاهز لتسجيلها، ثم انقر فوق التالي.

5

في الحقل الأول، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة الخاصة بك إليها.

نوصي بتسمية المجموعة بناءً على الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس"

6

في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) الخاص بعقدتك وانقر فوق التالي.

يجب أن يتطابق عنوان IP أو اسم المجال المؤهل بالكامل هذا مع عنوان IP أو اسم المضيف والمجال الذي استخدمته في إعداد الجهاز الظاهري لأمن البيانات الهجين.

تظهر رسالة تشير إلى أنه يمكنك تسجيل جهازك في Webex.
7

انقر انتقل إلى العقدة.

8

انقر على متابعة في رسالة التحذير.

بعد لحظات قليلة، ستتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة "السماح بالوصول إلى عقدة أمان البيانات المختلطة". هناك، تؤكد أنك تريد منح أذونات لمؤسستك على Webex للوصول إلى عقدتك.
9

حدد خانة الاختيار السماح بالوصول إلى عقدة أمان البيانات المختلطة الخاصة بك ، ثم انقر فوق متابعة.

تم التحقق من صحة حسابك، وتشير رسالة "اكتمل التسجيل" إلى أن عقدتك مسجلة الآن في سحابة Webex.
10

انقر على الرابط أو أغلق علامة التبويب للعودة إلى صفحة أمان البيانات الهجينة في مركز التحكم.

في صفحة أمان البيانات الهجينة ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.

إنشاء وتسجيل المزيد من العقد

لإضافة عقد إضافية إلى مجموعتك، ما عليك سوى إنشاء أجهزة افتراضية إضافية وتحميل ملف ISO الخاص بالتكوين نفسه، ثم تسجيل العقدة. نوصي بأن يكون لديك 3 عقد على الأقل.

في هذا الوقت، تعتبر الأجهزة الافتراضية الاحتياطية التي أنشأتها في إكمال المتطلبات الأساسية لأمان البيانات الهجينة مضيفات احتياطية يتم استخدامها فقط في حالة استعادة البيانات بعد وقوع كارثة؛ ولا يتم تسجيلها في النظام حتى ذلك الحين. للحصول على التفاصيل، انظر استعادة البيانات في حالات الكوارث باستخدام مركز البيانات الاحتياطي.

قبل البدء

  • بمجرد بدء تسجيل عقدة، يجب عليك إكمالها في غضون 60 دقيقة وإلا سيتعين عليك البدء من جديد.

  • تأكد من تعطيل أي برامج حظر النوافذ المنبثقة في متصفحك أو السماح باستثناء لموقع admin.webex.com.

1

قم بإنشاء جهاز افتراضي جديد من ملف OVA، مع تكرار الخطوات المذكورة في قم بتثبيت ملف HDS Host OVA.

2

قم بإعداد التكوين الأولي على الجهاز الظاهري الجديد، مع تكرار الخطوات الواردة في قم بإعداد الجهاز الظاهري لأمن البيانات الهجين.

3

على الجهاز الظاهري الجديد، كرر الخطوات في تحميل وتثبيت ملف ISO الخاص بتكوين HDS.

4

إذا كنت تقوم بإعداد وكيل لعملية النشر الخاصة بك، فكرر الخطوات الواردة في تكوين عقدة HDS لتكامل الوكيل حسب الحاجة للعقدة الجديدة.

5

قم بتسجيل العقدة.

  1. في https://admin.webex.com، حدد الخدمات من القائمة الموجودة على الجانب الأيسر من الشاشة.

  2. في قسم الخدمات الهجينة، ابحث عن بطاقة أمان البيانات الهجينة وانقر فوق الموارد.

    تظهر صفحة موارد أمن البيانات الهجينة.
  3. انقر على إضافة مورد.

  4. في الحقل الأول، حدد اسم مجموعتك الحالية.

  5. في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) الخاص بعقدتك وانقر فوق التالي.

    تظهر رسالة تشير إلى أنه يمكنك تسجيل عقدتك في سحابة Webex.
  6. انقر انتقل إلى العقدة.

    بعد لحظات قليلة، ستتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة "السماح بالوصول إلى عقدة أمان البيانات المختلطة". هناك، تؤكد أنك تريد منح أذونات لمنظمتك للوصول إلى عقدتك.
  7. حدد خانة الاختيار السماح بالوصول إلى عقدة أمان البيانات المختلطة الخاصة بك ، ثم انقر فوق متابعة.

    تم التحقق من صحة حسابك، وتشير رسالة "اكتمل التسجيل" إلى أن عقدتك مسجلة الآن في سحابة Webex.
  8. انقر على الرابط أو أغلق علامة التبويب للعودة إلى صفحة أمان البيانات الهجينة في مركز التحكم.

تم تسجيل عقدتك. لاحظ أنه حتى تبدأ فترة تجريبية، ستصدر عقدك تنبيهًا يشير إلى أن خدمتك لم يتم تفعيلها بعد.

التصرف التالي

قم بتشغيل نسخة تجريبية وانتقل إلى مرحلة الإنتاج (الفصل التالي)
قم بإجراء تجربة ثم انتقل إلى مرحلة الإنتاج

سير العمل من المرحلة التجريبية إلى مرحلة الإنتاج

بعد إعداد مجموعة أمان البيانات الهجينة، يمكنك بدء مشروع تجريبي، وإضافة مستخدمين إليه، والبدء في استخدامه لاختبار عملية النشر والتحقق منها استعدادًا للانتقال إلى مرحلة الإنتاج.

1

إذا كان ذلك ممكناً، قم بمزامنة كائن المجموعة HdsTrialGroup.

إذا كانت مؤسستك تستخدم مزامنة الدليل للمستخدمين، فيجب عليك تحديد كائن المجموعة HdsTrialGroup للمزامنة مع السحابة قبل أن تتمكن من بدء فترة تجريبية. للحصول على التعليمات، راجع دليل نشر موصل دليل سيسكو.

2

تفعيل الفترة التجريبية

ابدأ فترة تجريبية. إلى أن تقوم بهذه المهمة، ستصدر عقدك إنذارًا يشير إلى أن الخدمة لم يتم تفعيلها بعد.

3

اختبر نشر أمان البيانات الهجين الخاص بك

تأكد من أن طلبات المفاتيح تمر إلى عملية نشر أمان البيانات الهجينة الخاصة بك.

4

مراقبة سلامة أمن البيانات الهجينة

تحقق من الحالة، وقم بإعداد إشعارات البريد الإلكتروني للتنبيهات.

5

إضافة أو إزالة مستخدمين من الفترة التجريبية الخاصة بك

6

أكمل المرحلة التجريبية بأحد الإجراءات التالية:

تفعيل الفترة التجريبية

اختبر نشر أمان البيانات الهجين الخاص بك

استخدم هذا الإجراء لاختبار سيناريوهات تشفير أمان البيانات الهجينة.

قبل البدء

  • قم بإعداد نشر أمان البيانات الهجين الخاص بك.

  • قم بتفعيل الفترة التجريبية، وأضف عدة مستخدمين تجريبيين.

  • تأكد من أن لديك إمكانية الوصول إلى سجل النظام للتحقق من أن الطلبات الرئيسية تمر إلى نشر أمان البيانات الهجين الخاص بك.

1

يتم تحديد مفاتيح المساحة المحددة من قبل منشئ المساحة. قم بتسجيل الدخول إلى تطبيق Webex كأحد المستخدمين التجريبيين، ثم قم بإنشاء مساحة وقم بدعوة مستخدم تجريبي واحد على الأقل ومستخدم غير تجريبي واحد.

إذا قمت بتعطيل نشر أمان البيانات الهجين، فلن يكون المحتوى الموجود في المساحات التي ينشئها المستخدمون التجريبيون متاحًا بمجرد استبدال النسخ المخزنة مؤقتًا للعميل من مفاتيح التشفير.

2

أرسل الرسائل إلى المساحة الجديدة.

3

تحقق من مخرجات سجل النظام للتأكد من أن طلبات المفاتيح تمر إلى عملية نشر أمان البيانات الهجينة الخاصة بك.

  1. للتحقق من قيام المستخدم أولاً بإنشاء قناة آمنة إلى نظام إدارة المفاتيح (KMS)، قم بالتصفية على kms.data.method=create و kms.data.type=EPHEMERAL_KEY_COLLECTION:

    ستجد مدخلاً مثل التالي (تم اختصار المعرفات لتسهيل القراءة):
    2020-07-21 17:35:34.562 (+0000) INFO  KMS [pool-14-thread-1] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/0[~]9 ecdheKid: kms://hds2.org5.portun.us/statickeys/3[~]0 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
    kms.merc.id=8[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=EPHEMERAL_KEY_COLLECTION, 
    kms.data.requestId=9[~]6, kms.data.uri=kms://hds2.org5.portun.us/ecdhe, kms.data.userId=0[~]2
  2. للتحقق من وجود مستخدم يطلب مفتاحًا موجودًا من نظام إدارة المفاتيح (KMS)، قم بالتصفية على kms.data.method=retrieve و kms.data.type=KEY:

    ستجد مدخلاً مثل:
    2020-07-21 17:44:19.889 (+0000) INFO  KMS [pool-14-thread-31] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_f[~]0, kms.data.method=retrieve, 
    kms.merc.id=c[~]7, kms.merc.sync=false, kms.data.uriHost=ciscospark.com, kms.data.type=KEY, 
    kms.data.requestId=9[~]3, kms.data.uri=kms://ciscospark.com/keys/d[~]2, kms.data.userId=1[~]b
  3. للتحقق من وجود مستخدم يطلب إنشاء مفتاح KMS جديد، قم بالتصفية على kms.data.method=create و kms.data.type=KEY_COLLECTION:

    ستجد مدخلاً مثل:
    2020-07-21 17:44:21.975 (+0000) INFO  KMS [pool-14-thread-33] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_4[~]0, kms.data.method=create, 
    kms.merc.id=6[~]e, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=KEY_COLLECTION, 
    kms.data.requestId=6[~]4, kms.data.uri=/keys, kms.data.userId=1[~]b
  4. للتحقق من وجود مستخدم يطلب إنشاء كائن مورد KMS جديد (KRO) عند إنشاء مساحة أو مورد محمي آخر، قم بالتصفية على kms.data.method=create و kms.data.type=RESOURCE_COLLECTION:

    ستجد مدخلاً مثل:
    2020-07-21 17:44:22.808 (+0000) INFO  KMS [pool-15-thread-1] - [KMS:REQUEST] received, 
    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
    kms.merc.id=5[~]3, kms.merc.sync=true, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, 
    kms.data.requestId=d[~]e, kms.data.uri=/resources, kms.data.userId=1[~]b

تفسير سجلات HDS وفهم تسميات الوكلاء

توفر سجلات HDS معلومات مفصلة بخصوص طلبات KMS. تتضمن هذه السجلات حقولاً متنوعة تساعد في تحديد طبيعة الطلب والهوية المرتبطة به. يُعد فهم هذه المجالات أمراً ضرورياً لتفسير الأنشطة والعمليات الداخلية الموثوقة بشكل صحيح.

المصطلحات

لضمان الوضوح عند مراجعة سجلات HDS، من المهم فهم المصطلحات التالية:

مصطلحتعريف
حساب الخدمةهوية خدمة تسمح لخدمات Webex بتنفيذ الإجراءات المصرح بها بشكل آمن.
وكيلهوية كيان الخدمة أو حساب الخدمة المستخدمة لتنفيذ العمليات الآلية داخل بيئة HDS.
ملصق الوكيلعلامة مضمنة في سجلات HDS تحدد المصدر المحدد ونوع الطلب الوارد، مما يتيح تدقيقًا فعالًا للتحكم في الوصول.
الوصول المفوضحساب خدمة معتمد يقوم بتقديم طلب لمستخدم معين، ضمن صلاحيات ذلك المستخدم. يظهر كطلب تفويض : agent -> userid.

يشير مصطلح "الوكيل" في هذا السياق تحديدًا إلى هويات خدمة HDS. هذه الأمور لا علاقة لها بالوكلاء الذين يعملون بالذكاء الاصطناعي والمستخدمين في ميزات Webex الأخرى.

لا يتم تلبية الطلب إلا عندما يكون مصدره:

  • مستخدم مصادق عليه في مؤسستك، أو
  • حساب خدمة موجود في مؤسستك ومصرح به من قبلها.

نظرة عامة على حقول السجل

الحقلما يمثله
الطابع الزمنيتاريخ ووقت العملية.
kms.data.methodتم تنفيذ عملية KMS (على سبيل المثال، الاسترجاع).
kms.data.orgldمعرّف المنظمة.
kms.data.httpUserAgentالعميل أو الخدمة التي تقدم الطلب.
WEBEX_TRACKINGIDمعرّف تتبع فريد للطلب.
kms.data.uriHost / kms.data.uriالمضيف والمورد المستهدفان بالطلب.
kms.data.userldالهوية التي تقوم بالطلب، بما في ذلك تسمية الوكيل.
kms.response.successيشير إلى ما إذا كان الطلب قد نجح.
أنواع الطلبات - مرجع سريع
قم بالتسجيل في السجلملصق الوكيلما يمثلهالعمليات النموذجية
نوع المستخدم: userAgentوكيل المستخدمحساب خدمة موثوق به مرتبط بسير عمل المستخدم، ومحدد النطاق لمنظمتك.Creating/managing مفاتيح لعملية المستخدم.
o-agent <id> -> معرف المستخدم <id>وكيل المنظمةحساب خدمة موثوق به على مستوى المؤسسة يستخدم الوصول المفوض.استخراج مسؤول الامتثال لبيانات Webex، ودمج التقويم.
c-agent <id> -> معرف المستخدم <id>وكيل السحابة خدمة Webex تقوم بتنفيذ طلب مُفوَّض لمستخدم مُحدد.فحص الفيروسات، معاينة المحتوى، النصوص المكتوبة.
العامل ج <id>وكيل السحابةخدمة Webex تقوم بتنفيذ طلب مُفوَّض.ECDHE / مفاتيح الجلسة.
معرّف المستخدم النهائي (UUID)-المستخدم النهائي المصادق عليه الذي يتفاعل مع HDS.مستخدم يسترجع مفتاحه الخاص.
أنواع الطلبات - بالتفصيل

تُصنف ملصقات الوكلاء مصدر الطلب وتساعد في تحديد ضوابط الوصول المناسبة. توضح الأمثلة التالية أنواع الطلبات المتعددة وتصنيفات الوكلاء المرتبطة بها.

  1. وكيل المستخدم (وكيل المستخدم):

    هذه حسابات خدمة Webex موثوقة مرتبطة بسير عمل مستخدمين محددين، وهي محددة النطاق لمنظمة العميل. تُستخدم هذه الأدوات عادةً عندما تقوم خدمة ما بإنشاء وإدارة المفاتيح نيابةً عن سير عمل المستخدم.

    سجل نموذجي:

    2026-06-18 10:58:14.405 (+0000) INFO  KMS [pool-21-thread-110] - User: b[~]4 User Type: userAgent WEBEX_TRACKINGID=MsftPresence_6[~]9, kms.data.method=create, kms.merc.id=5[~]8, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, kms.data.requestId=b[~]4, kms.data.orgId=null, kms.data.uri=/resources, kms.data.userId=3[~]6, kms.data.httpUserAgent=
    

    مؤشر رئيسي: يُظهر سجل العينة وكيل مستخدم (userAgent) يقوم بعمليات جمع الموارد لخدمة Webex.

  2. وكيل المنظمة (وكيل المنظمة):

    تُصرّح حسابات خدمة Webex الموثوقة هذه بتنفيذ العمليات المفوضة نيابة عن المستخدمين داخل HDS. تُنفذ هذه الحسابات، التي تُطبق على نطاق مؤسسة العميل، عمليات على مستوى المؤسسة. تدعم هذه الوظيفة العديد من الميزات، مثل تمكين مسؤولي الامتثال من البحث عن بيانات اتصالات Webex واستخراجها - مما يضمن التوافق التنظيمي مع المعايير التنظيمية والأمنية ومعايير خصوصية البيانات.

    سجل نموذجي:

    2026-06-18 11:24:53.034 (+0000) INFO  KMS [pool-19-thread-118] - WEBEX_TRACKINGID=ccc_8[~]c, kms.data.method=retrieve, kms.merc.id=2[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]2, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/d[~]7, kms.data.userId=o-agent 9[~]c -> userid 4[~]b, kms.data.httpUserAgent=

    مؤشر رئيسي: يُظهر سجل العينة وكيل المؤسسة (o-agent 9[~]c) وهو يسترجع مفتاحًا نيابة عن المستخدم (4[~]b) لخدمة Webex.

  3. وكيل السحابة (c-agent):

    تُصرّح حسابات خدمة Webex الموثوقة هذه بتنفيذ عمليات على HDS عبر الوصول المفوض نيابة عن المستخدم. وهي تدعم الميزات الأساسية - مثل تسجيلات ما بعد الاجتماع، والنصوص المكتوبة، وفحص البرامج الضارة، ومعاينات الملفات التي تعزز تجربة المستخدم بشكل عام.

    على الرغم من إمكانية تعطيل وكلاء السحابة عن طريق تعديل ملف ISO، إلا أنه يجب على العملاء أن يدركوا أن هذا سيؤدي إلى فقدان بعض الوظائف، مثل تسجيلات ما بعد الاجتماع، والنصوص المكتوبة، ومعاينات الملفات، والفحص التلقائي للبرامج الضارة في مساحات تطبيقات Webex. للمزيد من المعلومات، راجع قسم تعطيل وكلاء السحابة.

    سجل نموذجي:

    2026-06-18 11:27:59.388 (+0000) INFO  KMS [pool-19-thread-56] - WEBEX_TRACKINGID=CLIENT_2[~]e, kms.data.method=retrieve, kms.merc.id=b[~]c, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=0[~]6, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/e[~]e, kms.data.userId=c-agent b[~]c -> userid 9[~]c, kms.data.httpUserAgent=

    مؤشر رئيسي: يُظهر سجل العينة وكيلًا سحابيًا (c-agent b[~]c) يسترجع مفتاح محتوى نيابة عن المستخدم (9[~]c).

  4. التفاعل المباشر مع المستخدم النهائي:

    مستخدم مصادق عليه يتفاعل مع نظام HDS بشكل مباشر.

    سجل نموذجي:

    2026-06-18 11:29:39.858 (+0000) INFO  KMS [pool-19-thread-141] - kms.data.method=retrieve, kms.merc.id=a[~]d, kms.merc.sync=false, kms.data.orgId=null, kms.data.httpUserAgent=, WEBEX_TRACKINGID=CLIENT_7[~]e, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]a, kms.response.destination=https://wdm-a.wbx2.com/wdm/api/v1/devices/1[~]e, kms.response.resourceuri=null, kms.data.uri=kms://hds2.org5.portun.us/keys/b[~]b, kms.data.userId=c[~]f, kms.response.success=true

    مؤشر رئيسي: يُظهر سجل العينة مستخدمًا نهائيًا (c[~]f) يسترجع مفتاحًا ويتفاعل مع HDS بشكل مباشر.

مراقبة سلامة أمن البيانات الهجينة

يُظهر لك مؤشر الحالة الموجود داخل مركز التحكم ما إذا كان كل شيء على ما يرام مع عملية نشر أمان البيانات الهجينة. للحصول على تنبيهات استباقية أكثر، اشترك في خدمة الإشعارات عبر البريد الإلكتروني. سيتم إخطارك عند وجود تنبيهات تؤثر على الخدمة أو ترقيات للبرامج.
1

في مركز التحكم، حدد الخدمات من القائمة الموجودة على الجانب الأيسر من الشاشة.

2

في قسم الخدمات الهجينة، ابحث عن أمان البيانات الهجينة وانقر على الإعدادات.

تظهر صفحة إعدادات أمان البيانات المختلطة.
3

في قسم إشعارات البريد الإلكتروني، اكتب عنوان بريد إلكتروني واحد أو أكثر مفصولًا بفواصل، ثم اضغط على Enter.

إضافة أو إزالة مستخدمين من الفترة التجريبية الخاصة بك

بعد تفعيل الفترة التجريبية وإضافة المجموعة الأولية من مستخدمي الفترة التجريبية، يمكنك إضافة أو إزالة أعضاء الفترة التجريبية في أي وقت أثناء فترة التجربة النشطة.

إذا قمت بإزالة مستخدم من الفترة التجريبية، فسيطلب عميل المستخدم المفاتيح وإنشاء المفاتيح من نظام إدارة المفاتيح السحابي بدلاً من نظام إدارة المفاتيح الخاص بك. إذا احتاج العميل إلى مفتاح مخزن على نظام إدارة المفاتيح الخاص بك، فسيقوم نظام إدارة المفاتيح السحابي بجلب المفتاح نيابة عن المستخدم.

إذا كانت مؤسستك تستخدم مزامنة الدليل، فاستخدم Active Directory (بدلاً من هذا الإجراء) لإدارة المجموعة التجريبية، HdsTrialGroup; يمكنك عرض أعضاء المجموعة في مركز التحكم ولكن لا يمكنك إضافتهم أو إزالتهم.

1

قم بتسجيل الدخول إلى مركز التحكم، ثم حدد الخدمات.

2

ضمن قسم أمان البيانات الهجينة، انقر فوق الإعدادات.

3

في قسم الوضع التجريبي في منطقة حالة الخدمة، انقر فوق إضافة مستخدمين، أو انقر فوق عرض وتحرير لإزالة المستخدمين من التجربة.

4

أدخل عنوان البريد الإلكتروني لمستخدم واحد أو أكثر لإضافته، أو انقر فوق X بجوار معرف المستخدم لإزالة المستخدم من الفترة التجريبية. ثم انقر على حفظ.

الانتقال من مرحلة التجربة إلى مرحلة الإنتاج

عندما تتأكد من أن عملية النشر تعمل بشكل جيد بالنسبة للمستخدمين التجريبيين، يمكنك الانتقال إلى مرحلة الإنتاج. عند الانتقال إلى مرحلة الإنتاج، سيستخدم جميع المستخدمين في المؤسسة نطاق أمان البيانات الهجين المحلي الخاص بك لمفاتيح التشفير وخدمات نطاق الأمان الأخرى. لا يمكنك العودة إلى الوضع التجريبي من وضع الإنتاج إلا إذا قمت بإلغاء تنشيط الخدمة كجزء من عملية استعادة البيانات بعد الكوارث. يتطلب إعادة تفعيل الخدمة إعداد فترة تجريبية جديدة.
1

قم بتسجيل الدخول إلى مركز التحكم، ثم حدد الخدمات.

2

ضمن قسم أمان البيانات الهجينة، انقر فوق الإعدادات.

3

في قسم حالة الخدمة، انقر فوق نقل إلى الإنتاج.

4

أكد رغبتك في نقل جميع المستخدمين إلى بيئة الإنتاج.

أنهِ تجربتك دون الانتقال إلى مرحلة الإنتاج

إذا قررت، أثناء فترة التجربة، عدم المضي قدماً في نشر أمان البيانات الهجين، يمكنك إلغاء تنشيط أمان البيانات الهجين، مما ينهي التجربة ويعيد مستخدمي التجربة إلى خدمات أمان البيانات السحابية. سيفقد المستخدمون التجريبيون إمكانية الوصول إلى البيانات التي تم تشفيرها أثناء التجربة.
1

قم بتسجيل الدخول إلى مركز التحكم، ثم حدد الخدمات.

2

ضمن قسم أمان البيانات الهجينة، انقر فوق الإعدادات.

3

في قسم "إلغاء التنشيط"، انقر فوق إلغاء التنشيط.

4

أكد رغبتك في إلغاء تفعيل الخدمة وإنهاء الفترة التجريبية.

إدارة عملية نشر HDS

إدارة نشر HDS

استخدم المهام الموضحة هنا لإدارة عملية نشر أمان البيانات الهجينة.

تحديد جدول ترقية المجموعة

تتم ترقيات البرامج لأمن البيانات الهجين تلقائيًا على مستوى المجموعة، مما يضمن أن جميع العقد تعمل دائمًا بنفس إصدار البرنامج. تتم عمليات التحديث وفقًا لجدول التحديث الخاص بالمجموعة. عندما يصبح تحديث البرنامج متاحًا، يكون لديك خيار ترقية المجموعة يدويًا قبل وقت الترقية المحدد. يمكنك تحديد جدول زمني محدد للترقية أو استخدام الجدول الزمني الافتراضي لـ 3:00 صحيفة إيه إم ديلي الولايات المتحدة: America/Los أنجيليس. يمكنك أيضًا اختيار تأجيل الترقية القادمة، إذا لزم الأمر.

لتحديد جدول التحديث:

1

سجل الدخول إلى مركز التحكم.

2

في صفحة النظرة العامة، ضمن الخدمات الهجينة، حدد أمان البيانات الهجينة.

3

في صفحة موارد أمان البيانات الهجينة، حدد المجموعة.

4

في لوحة النظرة العامة على اليمين، ضمن إعدادات المجموعة، حدد اسم المجموعة.

5

في صفحة الإعدادات، ضمن قسم الترقية، حدد الوقت والمنطقة الزمنية لجدول الترقية.

ملاحظات يتم عرض تاريخ ووقت التحديث المتاح التالي أسفل المنطقة الزمنية. يمكنك تأجيل الترقية إلى اليوم التالي، إذا لزم الأمر، بالنقر على تأجيل.

تغيير إعدادات العقدة

في بعض الأحيان قد تحتاج إلى تغيير تكوين عقدة أمان البيانات المختلطة لسبب مثل:
  • تغيير شهادات X.509 بسبب انتهاء الصلاحية أو لأسباب أخرى.

    لا ندعم تغيير اسم مجال CN للشهادة. يجب أن يتطابق المجال مع المجال الأصلي المستخدم لتسجيل الكتلة.

  • تحديث إعدادات قاعدة البيانات للتغيير إلى نسخة متماثلة من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.

    لا ندعم ترحيل البيانات من PostgreSQL إلى Microsoft SQL Server ، أو العكس. لتبديل بيئة قاعدة البيانات ، ابدأ عملية نشر جديدة لـ Hybrid Data Security.

  • إنشاء تكوين جديد لإعداد مركز بيانات جديد.

أيضا ، لأغراض أمنية ، يستخدم Hybrid Data Security كلمات مرور حساب الخدمة التي لها عمر افتراضي يبلغ تسعة أشهر. بعد أن تقوم أداة إعداد HDS بإنشاء كلمات المرور هذه، يمكنك نشرها على كل عقد من عقد HDS في ملف تكوين ISO. عندما تقترب كلمات مرور مؤسستك من انتهاء الصلاحية، تتلقى إشعارا من فريق Webex لإعادة تعيين كلمة المرور لحساب الجهاز. (يتضمن البريد الإلكتروني النص التالي: "استخدم واجهة برمجة تطبيقات حساب الجهاز لتحديث كلمة المرور.") إذا لم تنته صلاحية كلمات المرور الخاصة بك بعد ، فستمنحك الأداة خيارين:

  • إعادة ضبط بسيطة— تعمل كلمات المرور القديمة والجديدة لمدة تصل إلى 10 أيام. استخدم هذه الفترة لاستبدال ملف ISO على العقد بالتدريج.

  • إعادة ضبط المصنع— تتوقف كلمات المرور القديمة عن العمل فوراً.

إذا انتهت صلاحية كلمات المرور الخاصة بك دون إعادة تعيين ، فسيؤثر ذلك على خدمة HDS الخاصة بك ، مما يتطلب إعادة تعيين ثابت واستبدال ملف ISO على جميع العقد.

استخدم هذا الإجراء لإنشاء ملف ISO تكوين جديد وتطبيقه على نظام المجموعة الخاص بك.

قبل البدء

  • تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.

    إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1.أ إلى 1.هـ في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.

    إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في 1.e. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:

    الوصف

    المتغير

    وكيل HTTP بدون مصادقة

    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

    وكيل HTTPS بدون مصادقة

    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

    وكيل HTTP مع المصادقة

    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

    وكيل HTTPS مع المصادقة

    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

  • أنت بحاجة إلى نسخة من ملف ISO للتكوين الحالي لإنشاء تكوين جديد. يحتوي ISO على المفتاح الرئيسي الذي يعمل على تشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى ISO عند إجراء تغييرات التكوين ، بما في ذلك بيانات اعتماد قاعدة البيانات أو تحديثات الشهادة أو التغييرات على سياسة التفويض.

1

باستخدام Docker على جهاز محلي ، قم بتشغيل أداة إعداد HDS.

  1. في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك:

    في البيئات العادية:

    docker rmi ciscocitg/hds-setup:stable

    في بيئات FedRAMP:

    docker rmi ciscocitg/hds-setup-fedramp:stable

    تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله.

  2. لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي:

    docker login -u hdscustomersro
  3. في موجه كلمة المرور ، أدخل هذه التجزئة:

    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
  4. قم بتنزيل أحدث صورة مستقرة لبيئتك:

    في البيئات العادية:

    docker pull ciscocitg/hds-setup:stable

    في بيئات FedRAMP:

    docker pull ciscocitg/hds-setup-fedramp:stable

    تأكد من سحب أحدث أداة إعداد لهذا الإجراء. لا تحتوي إصدارات الأداة التي تم إنشاؤها قبل 22 فبراير 2018 على شاشات إعادة تعيين كلمة المرور.

  5. عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:

    • في البيئات العادية بدون وكيل:

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
    • في البيئات العادية باستخدام وكيل HTTP:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • في البيئات العادية باستخدام HTTPSproxy:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
    • في بيئات FedRAMP بدون وكيل:

      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
    • في بيئات FedRAMP باستخدام وكيل HTTP:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
    • في بيئات FedRAMP باستخدام وكيل HTTPS:

      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

    عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080."

  6. استخدم متصفحا للاتصال بالمضيف المحلي ، http://127.0.0.1:8080.

    لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost.

  7. عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل دخول عميل مركز التحكم الخاص بك، ثم انقر فوق قبول للمتابعة.

  8. قم باستيراد ملف ISO للتكوين الحالي.

  9. اتبع المطالبات لإكمال الأداة وتنزيل الملف المحدث.

    لإيقاف تشغيل أداة الإعداد، اكتب CTRL+C.

  10. قم بإنشاء نسخة احتياطية من الملف المحدث في مركز بيانات آخر.

2

إذا كان لديك عقدة HDS واحدة فقط قيد التشغيل، فقم بإنشاء جهاز افتراضي جديد لعقدة أمان البيانات الهجينة وقم بتسجيله باستخدام ملف ISO للتكوين الجديد. للحصول على تعليمات أكثر تفصيلاً، انظر إنشاء وتسجيل المزيد من العقد.

  1. قم بتثبيت مضيف HDS OVA.

  2. قم بإعداد HDS VM.

  3. قم بتحميل ملف التكوين المحدث.

  4. سجل العقدة الجديدة في مركزالتحكم.

3

بالنسبة لعقد HDS الحالية التي تقوم بتشغيل ملف التكوين الأقدم ، قم بتحميل ملف ISO. نفذ الإجراء التالي على كل عقدة على حدة ، وقم بتحديث كل عقدة قبل إيقاف تشغيل العقدة التالية:

  1. قم بإيقاف تشغيل الآلة الافتراضية.

  2. في جزء التنقل الأيسر لعميل VMware vSphere ، انقر بزر الماوس الأيمن فوق الجهاز الظاهري وانقر فوق تحرير الإعدادات .

  3. انقر فوق CD/DVD Drive 1، وحدد خيار التحميل من ملف ISO، ثم استعرض الموقع الذي قمت بتنزيل ملف ISO الخاص بالتكوين الجديد إليه.

  4. حدد التوصيل أثناء التشغيل .

  5. احفظ التغييرات وقم بتشغيل الجهاز الظاهري.

4

كرر الخطوة 3 لاستبدال التكوين على كل عقدة متبقية تقوم بتشغيل التكوين القديم.

إيقاف تشغيل وضع دقة DNS الخارجي المحظور

عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. إذا تعذر على خادم DNS الخاص بالعقدة حل أسماء DNS العامة، فستنتقل العقدة تلقائيا إلى وضع حل DNS الخارجي المحظور.

إذا كانت العقد قادرة على حل أسماء DNS العامة من خلال خوادم DNS الداخلية، فيمكنك إيقاف تشغيل هذا الوضع عن طريق إعادة تشغيل اختبار اتصال الوكيل على كل عقدة.

قبل البدء

تأكد من أن خوادم DNS الداخلية يمكنها حل أسماء DNS العامة، وأن العقد يمكنها التواصل معها.
1

في مستعرض ويب، افتح واجهة عقدة أمان البيانات المختلطة (عنوان IP/الإعداد، على سبيل المثال، أدخل بيانات اعتماد المسؤول التي قمت بإعدادها للعقدة، ⁦https://192.0.2.0/setup),⁩ ثم انقر فوق تسجيل الدخول.

2

انتقل إلى نظرة عامة (الصفحة الافتراضية).

صفحة نظرة عامة على عقدة الأمان الهجينة من Cisco Webex تعرض تفاصيل العقدة وحالة العقدة وإعدادات العقدة.

عند تمكينه، يتم تعيين دقة DNS الخارجية المحظورة إلى نعم.

3

انتقل إلى صفحة متجر الثقة والوكيل .

4

انقر فوق التحقق من اتصال الوكيل.

إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة لم تتمكن من الوصول إلى خادم DNS وستظل في هذا الوضع. وإلا، بعد إعادة تشغيل العقدة والعودة إلى صفحة نظرة عامة ، يجب تعيين دقة DNS الخارجية المحظورة إلى لا.

التصرف التالي

كرر اختبار اتصال الوكيل على كل عقدة في مجموعة أمان البيانات المختلطة.

إزالة عقدة

استخدم هذا الإجراء لإزالة عقدة أمان البيانات الهجينة من سحابة Webex. بعد إزالة العقدة من المجموعة، احذف الجهاز الظاهري لمنع الوصول إلى بيانات الأمان الخاصة بك.
1

استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi وإيقاف تشغيل الجهاز الظاهري.

2

إزالة العقدة:

  1. قم بتسجيل الدخول إلى مركز التحكم، ثم حدد الخدمات.

  2. في بطاقة أمان البيانات الهجينة، انقر فوق عرض الكل لعرض صفحة موارد أمان البيانات الهجينة.

  3. حدد مجموعتك لعرض لوحة نظرة عامة عليها.

  4. انقر افتح قائمة العقد.

  5. في علامة التبويب "العُقد"، حدد العقدة التي تريد إزالتها.

  6. انقر الإجراءات > إلغاء تسجيل العقدة.

3

في عميل vSphere، احذف الجهاز الظاهري. (في جزء التنقل الأيسر، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على حذف.)

إذا لم تقم بحذف الجهاز الظاهري، فتذكر إلغاء تحميل ملف ISO الخاص بالتكوين. بدون ملف ISO، لا يمكنك استخدام الجهاز الظاهري للوصول إلى بيانات الأمان الخاصة بك.

استعادة البيانات بعد الكوارث باستخدام مركز بيانات احتياطي

إن أهم خدمة يقدمها نظام أمان البيانات الهجين الخاص بك هي إنشاء وتخزين المفاتيح المستخدمة لتشفير الرسائل والمحتويات الأخرى المخزنة في سحابة Webex. بالنسبة لكل مستخدم داخل المؤسسة تم تعيينه لأمن البيانات الهجين، يتم توجيه طلبات إنشاء المفاتيح الجديدة إلى المجموعة. كما أن المجموعة مسؤولة عن إعادة المفاتيح التي أنشأتها إلى أي مستخدمين مصرح لهم باستردادها، على سبيل المثال، أعضاء مساحة المحادثة.

نظراً لأن المجموعة تؤدي الوظيفة الحاسمة المتمثلة في توفير هذه المفاتيح، فمن الضروري أن تظل المجموعة قيد التشغيل وأن يتم الاحتفاظ بنسخ احتياطية مناسبة. سيؤدي فقدان قاعدة بيانات أمان البيانات الهجينة أو ملف ISO الخاص بالتكوين المستخدم للمخطط إلى فقدان محتوى العميل بشكل لا يمكن استعادته. الممارسات التالية إلزامية لمنع مثل هذه الخسارة:

إذا تسببت كارثة في عدم توفر نشر HDS في مركز البيانات الأساسي، فاتبع هذا الإجراء للتحويل اليدوي إلى مركز البيانات الاحتياطي.

1

قم بتشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفي HDS.

2

بعد تهيئة خادم Syslogd، انقر على الإعدادات المتقدمة

3

في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه أو قم بإزالة التكوين passiveMode لتفعيل العقدة. يمكن للعقدة التعامل مع حركة المرور بمجرد تكوينها.


passiveMode: 'false'

4

أكمل عملية التهيئة واحفظ ملف ISO في مكان يسهل العثور عليه.

5

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط.

6

في لوحة التنقل اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على تحرير الإعدادات..

7

انقر على تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات.

تأكد من تحديد متصل و الاتصال عند التشغيل حتى يمكن تطبيق تغييرات التكوين المحدثة بعد بدء تشغيل العقد.

8

قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل.

9

كرر العملية لكل عقدة في مركز البيانات الاحتياطي.

تحقق من مخرجات سجل النظام للتأكد من أن عقد مركز البيانات الاحتياطي ليست في الوضع السلبي. يجب ألا يظهر "KMS configured in passive mode" في سجلات النظام.

التصرف التالي

بعد تجاوز الفشل، إذا أصبح مركز البيانات الأساسي نشطًا مرة أخرى، فقم بوضع مركز البيانات الاحتياطي في الوضع السلبي مرة أخرى باتباع الخطوات الموضحة في إعداد مركز البيانات الاحتياطي لاستعادة البيانات في حالات الكوارث.

(اختياري) قم بإلغاء تحميل ملف ISO بعد تهيئة HDS

يتم تشغيل التكوين القياسي لنظام HDS مع تثبيت ISO. لكن بعض العملاء يفضلون عدم ترك ملفات ISO مثبتة بشكل مستمر. يمكنك إلغاء تحميل ملف ISO بعد أن تلتقط جميع عقد HDS التكوين الجديد.

لا تزال تستخدم ملفات ISO لإجراء تغييرات في التكوين. عند إنشاء ملف ISO جديد أو تحديث ملف ISO من خلال أداة الإعداد، يجب عليك تحميل ملف ISO المحدث على جميع عقد HDS الخاصة بك. بمجرد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين، يمكنك إلغاء تحميل ملف ISO مرة أخرى باستخدام هذا الإجراء.

قبل البدء

قم بترقية جميع عقد HDS الخاصة بك إلى الإصدار 2025.06.02.6983 أو أحدث.

1

قم بإيقاف تشغيل إحدى عقد HDS الخاصة بك.

2

في جهاز خادم vCenter، حدد عقدة HDS.

3

اختر تحرير الإعدادات > CD/DVD قم بتشغيل وقم بإلغاء تحديد ملف ISO الخاص بمخزن البيانات.

4

قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 20 دقيقة على الأقل.

5

كرر ذلك لكل عقدة من عقد HDS بدورها.

استكشاف أخطاء أمان البيانات الهجينة وإصلاحها

عرض التنبيهات واستكشاف الأخطاء وإصلاحها

يُعتبر نشر أمان البيانات الهجين غير متاح إذا كانت جميع العقد في المجموعة غير قابلة للوصول، أو إذا كانت المجموعة تعمل ببطء شديد لدرجة أن الطلبات تنتهي في الوقت المحدد. إذا لم يتمكن المستخدمون من الوصول إلى مجموعة أمان البيانات الهجينة الخاصة بك، فسوف يواجهون الأعراض التالية:

  • لا يمكن إنشاء مساحات جديدة (تعذر إنشاء مفاتيح جديدة)

  • فشل فك تشفير الرسائل وعناوين المساحات في الحالات التالية:

    • تمت إضافة مستخدمين جدد إلى مساحة (تعذر جلب المفاتيح)

    • المستخدمون الحاليون في مساحة ما يستخدمون عميلًا جديدًا (غير قادرين على جلب المفاتيح)

  • سيستمر المستخدمون الحاليون في مساحة العمل بالعمل بنجاح طالما أن عملائهم لديهم نسخة احتياطية من مفاتيح التشفير

من المهم أن تراقب بشكل صحيح مجموعة أمان البيانات الهجينة الخاصة بك وأن تعالج أي تنبيهات على الفور لتجنب انقطاع الخدمة.

التنبيهات

في حالة وجود مشكلة في إعداد أمان البيانات الهجين، يعرض مركز التحكم تنبيهات لمسؤول المؤسسة، ويرسل رسائل بريد إلكتروني إلى عنوان البريد الإلكتروني المُكوّن. تغطي التنبيهات العديد من السيناريوهات الشائعة.

الجدول رقم 1. المشكلات الشائعة وخطوات حلها

تنبيه

الإجراء

فشل الوصول إلى قاعدة البيانات المحلية.

تحقق من وجود أخطاء في قاعدة البيانات أو مشاكل في الشبكة المحلية.

فشل الاتصال بقاعدة البيانات المحلية.

تأكد من أن خادم قاعدة البيانات متاح، وأن بيانات اعتماد حساب الخدمة الصحيحة قد تم استخدامها في تكوين العقدة.

فشل الوصول إلى خدمة الحوسبة السحابية.

تأكد من أن العقد يمكنها الوصول إلى خوادم Webex كما هو محدد في متطلبات الاتصال الخارجي.

تجديد تسجيل خدمة الحوسبة السحابية.

تم إلغاء التسجيل في الخدمات السحابية. عملية تجديد التسجيل جارية.

تم إلغاء تسجيل خدمة الحوسبة السحابية.

تم إنهاء التسجيل في الخدمات السحابية. سيتم إيقاف الخدمة.

لم يتم تفعيل الخدمة بعد.

قم بتفعيل نسخة تجريبية، أو أكمل نقل النسخة التجريبية إلى مرحلة الإنتاج.

لا يتطابق النطاق المُكوّن مع شهادة الخادم.

تأكد من أن شهادة الخادم الخاصة بك تتطابق مع نطاق تفعيل الخدمة المُكوّن.

السبب الأكثر ترجيحاً هو أن اسم الشهادة (CN) قد تم تغييره مؤخراً وأصبح الآن مختلفاً عن اسم الشهادة (CN) الذي تم استخدامه أثناء الإعداد الأولي.

فشل في المصادقة على الخدمات السحابية.

تحقق من دقة بيانات اعتماد حساب الخدمة واحتمالية انتهاء صلاحيتها.

فشل فتح ملف مخزن المفاتيح المحلي.

تحقق من سلامة ملف مخزن المفاتيح المحلي ودقة كلمة المرور فيه.

شهادة الخادم المحلي غير صالحة.

تحقق من تاريخ انتهاء صلاحية شهادة الخادم وتأكد من أنها صادرة عن جهة إصدار شهادات موثوقة.

تعذر نشر المقاييس.

تحقق من إمكانية الوصول إلى خدمات الحوسبة السحابية الخارجية عبر الشبكة المحلية.

/media/configdrive/hds الدليل غير موجود.

تحقق من إعدادات تثبيت ملف ISO على المضيف الظاهري. تحقق من وجود ملف ISO، ومن أنه تم تهيئته ليتم تحميله عند إعادة التشغيل، ومن أنه يتم تحميله بنجاح.

استكشاف أخطاء أمان البيانات الهجينة وإصلاحها

استخدم الإرشادات العامة التالية عند استكشاف المشكلات المتعلقة بأمان البيانات الهجين وإصلاحها.
1

راجع مركز التحكم بحثًا عن أي تنبيهات وقم بإصلاح أي عناصر تجدها هناك.

2

راجع مخرجات خادم syslog للاطلاع على النشاط الناتج عن نشر أمان البيانات الهجين.

3

اتصل بدعم سيسكو .

واجهات برمجة تطبيقات مطوري HDS

تُعد واجهات برمجة تطبيقات مطوري HDS وسيلة لاسترداد بيانات التحليلات والمراقبة، بالإضافة إلى استكشاف أخطاء عمليات نشر HDS وإصلاحها من خلال بوابة مطوري Webex. تتوفر واجهات برمجة التطبيقات على . https://developer.webex.com/messaging/docs/api/v1/hds

ملاحظات أخرى

المشكلات المعروفة في أمن البيانات الهجينة

  • إذا قمت بإيقاف تشغيل مجموعة أمان البيانات الهجينة الخاصة بك (عن طريق حذفها في مركز التحكم أو عن طريق إيقاف تشغيل جميع العقد)، أو فقدت ملف ISO الخاص بالتكوين، أو فقدت الوصول إلى قاعدة بيانات مخزن المفاتيح، فلن يتمكن مستخدمو تطبيق Webex الخاص بك من استخدام المساحات الموجودة ضمن قائمة الأشخاص الخاصة بهم والتي تم إنشاؤها باستخدام مفاتيح من KMS الخاص بك. ينطبق هذا على كل من عمليات النشر التجريبية والإنتاجية. ليس لدينا حاليًا حل بديل أو إصلاح لهذه المشكلة، ونحثك على عدم إيقاف خدمات HDS الخاصة بك بمجرد أن تبدأ في التعامل مع حسابات المستخدمين النشطة.

  • يحتفظ العميل الذي لديه اتصال ECDH قائم بـ KMS بهذا الاتصال لفترة من الوقت (على الأرجح ساعة واحدة). عندما يصبح المستخدم عضوًا في تجربة أمان البيانات الهجينة، يستمر عميل المستخدم في استخدام اتصال ECDH الحالي حتى تنتهي مهلته. بدلاً من ذلك، يمكن للمستخدم تسجيل الخروج ثم تسجيل الدخول مرة أخرى إلى تطبيق Webex App لتحديث الموقع الذي يتصل به التطبيق للحصول على مفاتيح التشفير.

    يحدث السلوك نفسه عند نقل نسخة تجريبية إلى مرحلة الإنتاج للمؤسسة. سيستمر جميع المستخدمين غير التجريبيين الذين لديهم اتصالات ECDH حالية بخدمات أمان البيانات السابقة في استخدام تلك الخدمات حتى يتم إعادة التفاوض على اتصال ECDH (من خلال انتهاء المهلة أو عن طريق تسجيل الخروج ثم تسجيل الدخول مرة أخرى).

قم بتشغيل أداة إعداد HDS باستخدام برنامج Podman Desktop

Podman هي أداة مجانية ومفتوحة المصدر لإدارة الحاويات، توفر طريقة لتشغيل وإدارة وإنشاء الحاويات. يمكن تنزيل برنامج Podman Desktop من https://podman-desktop.io/downloads.

  • تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتنزيل وتشغيل برنامج Podman على ذلك الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.

    إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:

    الوصف

    المتغير

    وكيل HTTP بدون مصادقة

    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

    وكيل HTTPS بدون مصادقة

    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

    وكيل HTTP مع المصادقة

    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

    وكيل HTTPS مع المصادقة

    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

  • يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:

    • بيانات اعتماد قاعدة البيانات

    • تحديثات الشهادات

    • تغييرات في سياسة التفويض

  • إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.

تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.

1

في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك:

في البيئات العادية:

podman rmi ciscocitg/hds-setup:stable  

في بيئات FedRAMP:

podman rmi ciscocitg/hds-setup-fedramp:stable

تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله.

2

لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي:

podman login docker.io -u hdscustomersro
3

في موجه كلمة المرور ، أدخل هذه التجزئة:

dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
4

قم بتنزيل أحدث صورة مستقرة لبيئتك:

في البيئات العادية:

podman pull ciscocitg/hds-setup:stable

في بيئات FedRAMP:

podman pull ciscocitg/hds-setup-fedramp:stable
5

عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:

  • في البيئات العادية بدون وكيل:

    podman run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
  • في البيئات العادية باستخدام وكيل HTTP:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في البيئات العادية التي تستخدم خادم وكيل HTTPS:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
  • في بيئات FedRAMP بدون وكيل:

    podman run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP باستخدام وكيل HTTP:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
  • في بيئات FedRAMP باستخدام وكيل HTTPS:

    podman run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080."

لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost.

التصرف التالي

اتبع الخطوات المتبقية في إنشاء ملف ISO للتكوين لمضيفي HDS أو تغيير تكوين العقدة لإنشاء أو تغيير تكوين ISO.

تعطيل وكلاء السحابة

اتبع الخطوات التالية لتعطيل وكلاء السحابة لنشر HDS الخاص بك.

سيؤدي هذا إلى فقدان ميزات مثل تسجيلات ما بعد الاجتماع، والنصوص المكتوبة، ومعاينات الملفات، والفحص التلقائي لمكافحة البرامج الضارة في Webex App Spaces.

1

قم بتشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفي HDS.

يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه.

2

بعد تكوين خادم Syslogd، انقر على الإعدادات المتقدمة.

3

في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه لتعطيل وكلاء السحابة. سيضمن هذا عدم السماح لوكلاء السحابة بمعالجة حركة مرور HDS.


cloudAgentUpdateEnabled: 'false'

4

أكمل عملية التهيئة واحفظ ملف ISO في مكان يسهل العثور عليه.

5

قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط.

6

في لوحة التنقل اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على تحرير الإعدادات..

7

انقر على تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات.

تأكد من تحديد متصل و الاتصال عند التشغيل حتى يمكن تطبيق تغييرات التكوين المحدثة بعد بدء تشغيل العقد.

8

قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل.

9

كرر العملية لكل عقدة في عملية نشر HDS الخاصة بك.

تأكد من تعطيل وكلاء السحابة عن طريق التحقق من سجلات النظام بحثًا عن الإدخال التالي: تم تعطيل تحديث وكيل السحابة.

استخدم OpenSSL لإنشاء ملف PKCS12

قبل البدء

  • OpenSSL هي إحدى الأدوات التي يمكن استخدامها لإنشاء ملف PKCS12 بالتنسيق المناسب لتحميله في أداة إعداد HDS. هناك طرق أخرى للقيام بذلك، ونحن لا ندعم أو نروج لطريقة على حساب أخرى.

  • إذا اخترت استخدام OpenSSL، فإننا نقدم هذا الإجراء كدليل إرشادي لمساعدتك في إنشاء ملف يفي بمتطلبات شهادة X.509 في متطلبات شهادة X.509. يرجى فهم هذه المتطلبات قبل المتابعة.

  • قم بتثبيت OpenSSL في بيئة مدعومة. انظر https://www.openssl.org للاطلاع على البرنامج والوثائق.

  • أنشئ مفتاحًا خاصًا.

  • ابدأ هذا الإجراء عند استلامك شهادة الخادم من جهة إصدار الشهادات (CA).

1

عند استلام شهادة الخادم من جهة إصدار الشهادات الخاصة بك، احفظها باسم hdsnode.pem.

2

اعرض الشهادة كنص، وتحقق من التفاصيل.

openssl x509 -text -noout -in hdsnode.pem

3

استخدم محرر نصوص لإنشاء ملف حزمة شهادات باسم hdsnode-bundle.pem. يجب أن يتضمن ملف الحزمة شهادة الخادم، وأي شهادات CA وسيطة، وشهادات CA الجذرية، بالتنسيق التالي:

-----BEGIN CERTIFICATE-----
### Server certificate. ###
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
###  Intermediate CA certificate. ###
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
###  Root CA certificate. ###
-----END CERTIFICATE-----

4

أنشئ ملف .p12 بالاسم المألوف kms-private-key.

openssl pkcs12 -export -inkey hdsnode.key -in hdsnode-bundle.pem -name kms-private-key -caname kms-private-key -out hdsnode.p12

5

تحقق من تفاصيل شهادة الخادم.

  1. openssl pkcs12 -in hdsnode.p12

  2. أدخل كلمة مرور عند ظهور المطالبة لتشفير المفتاح الخاص بحيث يتم إدراجه في المخرجات. ثم تحقق من أن المفتاح الخاص والشهادة الأولى يتضمنان الأسطر friendlyName: kms-private-key.

    مثال:

    bash$ openssl pkcs12 -in hdsnode.p12
    Enter Import Password:
    MAC verified OK
    Bag Attributes
        friendlyName: kms-private-key
        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
    Key Attributes: 
    Enter PEM pass phrase:
    Verifying - Enter PEM pass phrase:
    -----BEGIN ENCRYPTED PRIVATE KEY-----
    
    -----END ENCRYPTED PRIVATE KEY-----
    Bag Attributes
        friendlyName: kms-private-key
        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
    subject=/CN=hds1.org6.portun.us
    issuer=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
    -----BEGIN CERTIFICATE-----
    
    -----END CERTIFICATE-----
    Bag Attributes
        friendlyName: CN=Let's Encrypt Authority X3,O=Let's Encrypt,C=US
    subject=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
    issuer=/O=Digital Signature Trust Co./CN=DST Root CA X3
    -----BEGIN CERTIFICATE-----
    
    -----END CERTIFICATE-----

التصرف التالي

العودة إلى إكمال المتطلبات الأساسية لأمن البيانات الهجينة. ستستخدم الملف hdsnode.p12 وكلمة المرور التي قمت بتعيينها له في إنشاء ملف ISO للتكوين لمضيفي HDS.

يمكنك إعادة استخدام هذه الملفات لطلب شهادة جديدة عند انتهاء صلاحية الشهادة الأصلية.

حركة البيانات بين عقد HDS والسحابة

جمع مقاييس حركة المرور الصادرة

تقوم عقد أمان البيانات الهجينة بإرسال مقاييس معينة إلى سحابة Webex. وتشمل هذه المقاييس مقاييس النظام لـ heap max و heap used وحمل وحدة المعالجة المركزية وعدد الخيوط؛ ومقاييس الخيوط المتزامنة وغير المتزامنة؛ ومقاييس التنبيهات التي تتضمن عتبة اتصالات التشفير أو زمن الوصول أو طول قائمة انتظار الطلبات؛ ومقاييس مخزن البيانات؛ ومقاييس اتصال التشفير. تقوم العقد بإرسال مواد المفاتيح المشفرة عبر قناة خارج النطاق (منفصلة عن قناة الطلب).

حركة المرور الواردة

تستقبل عقد أمان البيانات الهجينة الأنواع التالية من حركة المرور الواردة من سحابة Webex:

  • طلبات التشفير من العملاء، والتي يتم توجيهها بواسطة خدمة التشفير

  • تحديثات لبرنامج العقدة

قم بتهيئة خوادم Squid الوكيلة لأمن البيانات الهجينة

لا يمكن ل Websocket الاتصال من خلال وكيل الحبار

يمكن لوكلاء Squid الذين يفحصون حركة مرور HTTPS أن يتداخلوا مع إنشاء اتصالات websocket (wss:) التي يتطلبها أمان البيانات الهجين. توفر هذه الأقسام إرشادات حول كيفية تكوين إصدارات مختلفة من Squid لتجاهل حركة المرور wss: من أجل التشغيل السليم للخدمات.

الحبار 4 و 5

أضف التوجيه on_unsupported_protocol إلى squid.conf:

on_unsupported_protocol tunnel all

الحبار 3.5.27

لقد اختبرنا بنجاح أمان البيانات الهجين مع إضافة القواعد التالية إلى squid.conf. تخضع هذه القواعد للتغيير أثناء تطوير الميزات وتحديث سحابة Webex.

acl wssMercuryConnection ssl::server_name_regex mercury-connection

ssl_bump splice wssMercuryConnection

acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all
هل كان هذا المقال مفيدًا؟
هل كان هذا المقال مفيدًا؟