- الرئيسية
- /
- المقال
المعلومات الجديدة والمتغيرة
يغطي هذا الجدول الميزات أو الوظائف الجديدة، والتغييرات على المحتوى الحالي، وأي أخطاء رئيسية تم إصلاحها في دليل النشر لأمن البيانات الهجينة متعددة المستأجرين.
|
التاريخ |
التغييرات التي تمت |
|---|---|
| يوليو 30، 2026 |
|
| يوليو 02، 2026 |
|
| يونيو 23، 2026 |
|
| يونيو 01، 2026 |
|
| أبريل 16، 2026 |
|
| مارس 25، 2026 |
|
|
ديسمبر 05، 2025 |
|
|
نوفمبر 21، 2025 |
|
|
مايو 08، 2025 |
|
| مارس 04، 2025 |
|
|
يناير 30، 2025 |
تم إضافة إصدار خادم SQL 2022 إلى قائمة خوادم SQL المدعومة في متطلبات خادم قاعدة البيانات. |
|
يناير 15، 2025 |
تم إضافة قيود أمان البيانات الهجينة متعددة المستأجرين. |
|
يناير 08، 2025 |
تمت إضافة ملاحظة في قم بتنفيذ الإعداد الأولي وتنزيل ملفات التثبيت تفيد بأن النقر على إعداد على بطاقة HDS في Partner Hub يعد خطوة مهمة في عملية التثبيت. |
|
يناير 07، 2025 |
تم تحديث متطلبات المضيف الظاهري، وتدفق مهام نشر Hybrid Data Security، وقم بتثبيت OVA لمضيف HDS لإظهار متطلبات جديدة لـ ESXi 7.0. |
|
ديسمبر 13، 2024 |
نشرت لأول مرة. |
متعدد المستأجرين HDS تعطيل تدفق المهام
اتبع هذه الخطوات لإيقاف تشغيل HDS Multi-Tenant تمامًا.
قبل البدء
| 1 |
إزالة جميع العملاء من جميع المجموعات الخاصة بك، كما هو مذكور في أزل المنظمات المستأجرة. |
| 2 |
إلغاء CMKs لجميع العملاء ، كما هو مذكور في إلغاء CMKs من المستأجرين الذين تمت إزالتهم من HDS.. |
| 3 |
إزالة جميع العقد من جميع التجمعات الخاصة بك، كما هو مذكور في احذف a عقدة. |
| 4 |
حذف جميع المجموعات الخاصة بك من Partner Hub باستخدام إحدى الطريقتين التاليتين.
|
| 5 |
انقر على Settings علامة التبويب على صفحة نظرة عامة على أمن البيانات الهجين وانقر Deactivate HDS على بطاقة حالة HDS. |
الأسئلة الشائعة
س. هل يتم تخزين CMKs والمفاتيح الرئيسية في ISO أو قاعدة البيانات؟
ألف - يتم تخزين مفاتيح العملاء الرئيسية (CMKs) في قاعدة البيانات ويتم تشفيرها بالمفتاح الرئيسي ، والذي يتم تخزينه في ISO.
س. هل يستخدم مفتاح واحد لتشفير جميع بيانات منظمات العملاء؟
ألف - لا. يتم تشفير بيانات كل مؤسسة عميل باستخدام CMK الخاصة بها (مفتاح العميل الرئيسي).
س. ماذا سيحدث إذا قمت بتعطيل HDS من Partner Hub؟
ألف - ستتأثر بعض العمليات، مثل إنشاء مساحة وجدولة الاجتماعات، على الفور. المحتوى الموجود في الفراغات سيكون متاحًا حتى تنتهي صلاحية ذاكرة التخزين المؤقت المحلية. بعد ساعات24 ، سيتحول المستخدمون الذين يديرهم الشريك إلى Cloud KMS ، وقد تنشأ مشكلات مع المساحات التي تم إنشاؤها سابقًا والمساحات الفردية.
س. بمجرد إنشاء CMK لجهاز عميل من خلال أداة إعداد HDS ، هل يبدأ مستخدمو جهاز العميل على الفور في الاستفادة من Multi-Tenant HDS؟
ألف - قد يكون هناك تأخير أقصى لساعات 24 لتحديث ذاكرة التخزين المؤقت السحابية.
س. لماذا لا أرى قائمة بالعملاء عند النقر على زر "إضافة عملاء" في Partner Hub؟
ألف - وهذا يعني عادة أنه لا توجد منظمات العملاء التي تلبي متطلبات ترخيص Cisco Webex.
س. ما هو التأثير إذا تم إغلاق جميع عقدة HDS أو إذا كانت مشكلة الشبكة تؤثر على جميع عقدة HDS؟
ألف - تتأثر على الفور عمليات مثل إنشاء المساحات وجدولة الاجتماعات. لا يمكن الوصول إلى المحتوى الحالي إلا حتى تنتهي صلاحية ذاكرة التخزين المؤقت المحلية.
س. هل يتم تشفير بيانات المستخدم الخاصة بالمؤسسة الشريكة بالمفتاح الرئيسي الذي تم إنشاؤه أثناء إنشاء ISO؟
ألف - نعم. في الوقت الحالي، يتم تشفير بيانات المستخدم الخاصة بالمؤسسة الشريكة بالمفتاح الرئيسي. في المستقبل ، سيكون لدى المنظمات الشريكة مفاتيح خاصة بالشركاء ، على غرار CMKs للعملاء.
س. هل يمكن أن تكون المنظمة الشريكة والعصابات المستأجرة في مناطق مختلفة (على سبيل المثال ، الولايات المتحدة والاتحاد الأوروبي)؟
ألف - نعم. يمكن أن تكون المنظمات الشريكة والمستأجرة موجودة في مناطق جغرافية مختلفة.
س. هل هناك أي آلية لنقل المفاتيح إلى Cloud KMS؟
ألف - لا توجد آلية لنقل المفاتيح مرة أخرى إلى السحابة بعد نشر HDS.
س. هل يمكن للشريك الاستمرار في استخدام Cloud KMS واستخدام HDS Multi-Tenant بشكل حصري لإدارة العملاء؟
ألف - لا، هذا غير مدعوم حالياً. ومن المقرر دعم هذه الوظيفة في المستقبل.
س. كيف يمكن لشريك التحقق من أن مؤسسته تستخدم Multi-Tenant HDS للتشفير؟
ألف - تسجيل الدخول إلى Partner Hub. اذهب إلى Services > Hybrid Data Security > Settings . إذا تم تنشيط حالة HDS ، فإن مستخدمي المؤسسة الشريكة وكذلك العملاء المعينين يستخدمون HDS متعدد المستأجرين.
بدلاً من ذلك ، يمكنك التحقق من syslogs الخاص بك للتحقق من تنشيط HDS. انظر اختبار نشر أمن البيانات الهجين الخاص بك.
س. هل هناك بديل ل Docker Desktop لتشغيل أداة إعداد HDS؟
ألف - نعم. Pod man Desktop هو بديل مفتوح المصدر لـ Docker Desktop. انظر قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمان.
س. كم عدد العقد التي يمكنني نشرها في مجموعة HDS متعددة المستأجرين؟
ألف - نوصي بالحد الأدنى من العقدتين والحد الأقصى 1000.
س. ما هي متطلبات الشبكة اللازمة لإعداد HDS متعددة المستأجرين؟
ألف - انظر متطلبات الاتصال الخارجي.
س. هل Pro Pack for Control Hub شرط للمؤسسات الشريكة؟
ألف - لا. Pro Pack ليست شرطا للمنظمات الشريكة. اتصل بشريك Cisco أو مدير حسابك للحصول على المساعدة في إعداد HDS متعدد المستأجرين.
س. هل يتم دعم HSM في HDS متعدد المستأجرين؟
ألف - لا، حاليا HDS متعددة المستأجرين لا تدعم HSM.
س. هل يمكنني اختبار HDS Multi-Tenant بشهادة موقعة ذاتيًا؟
ألف - لا. تتطلب HDS Multi-Tenant شهادة مستقاة من CA موثوق بها تفي بجميع المتطلبات المذكورة في X.509 متطلبات الشهادة.
س. هل يتم تركيب ISO في كل مرة يتم فيها إضافة عميل جديد في Partner Hub؟
ألف - لا. يجب تثبيت ISO فقط عند تعديل تكوينات ISO. عند إضافة عميل جديد على Partner Hub ، تأكد من أنه يمكنك إنشاء CMKs باستخدام أداة إعداد HDS. انظر إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS.
س. بعد نشر HDS Multi-Tenant على Partner Hub، هل يبدأ مستخدمو المؤسسة الشريكة في الاستفادة من KMS في المقر لإدارة المفاتيح؟
ألف - سيبدأ المستخدمون في استخدام KMS في الموقع لإدارة المفاتيح فقط بعد تنشيط HDS في Partner Hub.
نظرة عامة على أمن البيانات الهجينة متعددة المستأجرين
منذ اليوم الأول ، كان أمن البيانات محور التركيز الرئيسي في تصميم تطبيق Webex. حجر الزاوية في هذا الأمن هو تشفير المحتوى من طرف إلى طرف، تمكين من عملاء تطبيق Webex الذين يتفاعلون مع خدمة إدارة المفاتيح (KMS). تعد خدمة KMS مسؤولة عن إنشاء وإدارة مفاتيح التشفير التي يستخدمها العملاء لتشفير الرسائل والملفات وفك تشفيرها ديناميكيًا.
بشكل افتراضي ، يحصل جميع عملاء Webex App على تشفير من طرف إلى آخر مع مفاتيح ديناميكية مخزنة في KMS السحابية ، في عالم الأمان في Cisco. يقوم Hybrid Data Security بنقل KMS والوظائف الأخرى ذات الصلة بالأمان إلى مركز بيانات مؤسستك ، لذلك لا أحد غيرك يحمل مفاتيح المحتوى المشفر الخاص بك.
يتيح Multi-Tenant Hybrid Data Security للمؤسسات الاستفادة من نظام HDS من خلال شريك محلي موثوق به، يمكنه أن يعمل كمزود خدمة ويدير التشفير في مكان العمل والخدمات الأمنية الأخرى. يسمح هذا الإعداد للمؤسسة الشريكة بالتحكم الكامل في نشر وإدارة مفاتيح التشفير ويضمن أن بيانات المستخدم من منظمات العملاء آمنة من الوصول الخارجي. تقوم المنظمات الشريكة بإنشاء مثيلات HDS وإنشاء مجموعات HDS حسب الحاجة. يمكن لكل حالة دعم منظمات عملاء متعددة على عكس نشر HDS المنتظم الذي يقتصر على منظمة واحدة.
ويسمح هذا أيضًا للمؤسسات الأصغر بالاستفادة من نظام HDS ، نظرًا لأن خدمة الإدارة الرئيسية والبنية التحتية الأمنية مثل مراكز البيانات مملوكة من قبل الشريك المحلي الموثوق به.
كيف يوفر أمن البيانات الهجين متعدد المستأجرين سيادة البيانات والتحكم في البيانات
- المحتوى الذي ينشئه المستخدم محمي من الوصول الخارجي، مثل مزودي الخدمة السحابية.
- يدير الشركاء المحليون الموثوق بهم مفاتيح التشفير للعملاء الذين لديهم بالفعل علاقة راسخة.
- خيار الدعم التقني المحلي، إذا ما قدّمه الشريك.
- يدعم الاجتماعات والرسائل والمكالمات المحتوى.
تهدف هذه الوثيقة إلى مساعدة المنظمات الشريكة على إعداد وإدارة العملاء في إطار نظام أمن البيانات الهجين متعدد المستأجرين.
قيود أمن البيانات الهجين متعدد المستأجرين
- يجب ألا يكون لدى المنظمات الشريكة أي نشر قائم لـ HDS نشط في Control Hub.
- يجب ألا يكون لدى منظمات المستأجرين أو العملاء التي ترغب في إدارتها من قبل الشريك أي نشر HDS موجود في Control Hub.
- بمجرد أن يتم نشر نظام HDS متعدد المستأجرين من قبل الشريك ، يبدأ جميع مستخدمي مؤسسات العملاء وكذلك مستخدمي المؤسسة الشريكة في الاستفادة من نظام HDS متعدد المستأجرين لخدمات التشفير الخاصة بهم.
ستكون المنظمة الشريكة ومنظمات العملاء التي تديرها على نفس نشر HDS متعدد المستأجرين.
لن تستخدم المؤسسة الشريكة KMS السحابية بعد نشر HDS Multi-Tenant.
- لا توجد آلية لنقل المفاتيح مرة أخرى إلى Cloud KMS بعد نشر HDS.
- تتضمن أدوار المديرين قيودًا معينة؛ راجع القسم أدناه للحصول على التفاصيل.
الأدوار في أمن البيانات الهجين متعدد المستأجرين
- المسؤول الكامل عن الشريك - يمكنه إدارة الإعدادات لجميع العملاء الذين يديرهم الشريك. يمكن أيضًا تعيين أدوار المشرف للمستخدمين الحاليين في المؤسسة وتعيين عملاء محددين ليتم إدارتها من قبل المشرفين الشريكين.
- المسؤول الشريك - يمكنه إدارة إعدادات العملاء التي يوفرها المسؤول أو تم تعيينه للمستخدم.
- المسؤول الكامل - مسؤول المؤسسة الشريكة المخول له القيام بمهام مثل تعديل إعدادات المؤسسة وإدارة التراخيص وتعيين الأدوار.
- نهاية إلى نهاية إعداد HDS متعدد المستأجرين وإدارتها لجميع منظمات العملاء - مطلوب المسؤول الكامل للشريك وحقوق المسؤول الكامل.
- إدارة منظمات المستأجرين المعينين - المدير الشريك وحقوق المدير الكامل المطلوبة.
هندسة المجال الأمني
تفصل بنية Webex السحابية أنواعًا مختلفة من الخدمة إلى عوالم منفصلة، أو نطاقات ثقة، كما هو موضح أدناه.
لمزيد من فهم Hybrid Data Security ، دعونا ننظر أولاً إلى هذه الحالة السحابية النقية ، حيث توفر Cisco جميع الوظائف في عوالم السحابة الخاصة بها. خدمة الهوية ، المكان الوحيد الذي يمكن فيه للمستخدمين الاتصال مباشرة بمعلوماتهم الشخصية مثل عنوان البريد الإلكتروني ، منفصلة منطقيا وماديا عن مجال الأمن في مركز البيانات B. كلاهما في المقابل منفصلان عن المجال الذي يتم فيه تخزين المحتوى المشفر في نهاية المطاف ، في مركز البيانات C.
في هذا الرسم البياني، العميل هو تطبيق Webex الذي يعمل على الكمبيوتر المحمول للمستخدم، وقد تم المصادقة مع خدمة الهوية. عندما يقوم المستخدم بتكوين رسالة لإرسالها إلى مساحة، تتم الخطوات التالية:
-
يقوم العميل بإنشاء اتصال آمن مع خدمة إدارة المفاتيح (KMS) ، ثم يطلب مفتاح لتشفير الرسالة. يستخدم الاتصال الآمن ECDH ، ويقوم KMS بتشفير المفتاح باستخدام مفتاح AES 256 الرئيسي.
-
يتم تشفير الرسالة قبل أن تترك العميل. يقوم العميل بإرساله إلى خدمة الفهرسة ، والتي تقوم بإنشاء مؤشرات بحث مشفرة للمساعدة في عمليات البحث المستقبلية للمحتوى.
-
يتم إرسال الرسالة المشفرة إلى خدمة الامتثال للتحقق من الامتثال.
-
يتم تخزين الرسالة المشفرة في مجال التخزين.
عند نشر Hybrid Data Security، تقوم بنقل وظائف مجال الأمان (KMS، والفهرسة، والامتثال) إلى مركز البيانات الخاص بك في الموقع. تظل الخدمات السحابية الأخرى التي تشكل Webex (بما في ذلك تخزين الهوية والمحتوى) في مجالات Cisco.
التعاون مع المنظمات الأخرى
يمكن للمستخدمين في مؤسستك استخدام تطبيق Webex بانتظام للتعاون مع مشاركين خارجيين في منظمات أخرى. عندما يطلب أحد المستخدمين مفتاحًا لمساحة تملكها مؤسستك (لأنه تم إنشاؤه من قبل أحد المستخدمين) يرسل KMS المفتاح إلى العميل عبر قناة آمنة من ECDH. ومع ذلك ، عندما تمتلك مؤسسة أخرى مفتاح المساحة ، يقوم نظام إدارة المحتوى الخاص بك بتوجيه الطلب إلى سحابة Webex من خلال قناة ECDH منفصلة للحصول على المفتاح من KMS المناسب ، ثم يعيد المفتاح إلى المستخدم الخاص بك على القناة الأصلية.
تقوم خدمة KMS التي تعمل على Org A بالتحقق من صحة الاتصالات مع KMSs في المنظمات الأخرى باستخدام x.509 شهادات PKI. راجع إعداد البيئة الخاصة بك للحصول على تفاصيل حول إنشاء شهادة x.509 لاستخدامها مع نشر أمن البيانات الهجين متعدد المستأجرين.
توقعات نشر أمن البيانات الهجين
يتطلب نشر أمن البيانات الهجين التزامًا كبيرًا ووعيًا بالمخاطر التي تأتي مع امتلاك مفاتيح التشفير.
لنشر أمن البيانات الهجين، يجب عليك توفير:
-
مركز بيانات آمن في بلد هو موقع مدعوم خطط فرق Cisco Webex.
-
المعدات والبرامج والوصول إلى الشبكة الموضحة في إعداد بيئتك.
سيؤدي فقدان كامل إما لتكوين ISO الذي تقوم ببنائه لـ Hybrid Data Security أو قاعدة البيانات التي تقدمها إلى فقدان المفاتيح. الخسارة الرئيسية تمنع المستخدمين من فك تشفير محتوى المساحة والبيانات المشفرة الأخرى في تطبيق Webex. إذا حدث ذلك ، يمكنك إنشاء نشر جديد ، ولكن فقط المحتوى الجديد سيكون مرئيًا. لتجنب فقدان الوصول إلى البيانات، يجب عليك:
-
إدارة النسخ الاحتياطي واستعادة قاعدة البيانات وتكوين ISO.
-
كن مستعدًا لأداء التعافي السريع من الكوارث في حالة وقوع كارثة، مثل فشل قرص قاعدة البيانات أو كارثة مركز البيانات.
لا توجد آلية لنقل المفاتيح مرة أخرى إلى السحابة بعد نشر HDS.
عملية إعداد عالية المستوى
تغطي هذه الوثيقة إعداد وإدارة نشر أمن البيانات الهجين متعدد المستأجرين:
-
إعداد Hybrid Data Security—يتضمن ذلك إعداد البنية التحتية المطلوبة وتثبيت برنامج Hybrid Data Security، وبناء مجموعة HDS، وإضافة منظمات المستأجرين إلى المجموعة، وإدارة المفاتيح الرئيسية لعملائها (CMKs). سيمكن ذلك جميع مستخدمي مؤسسات العملاء الخاصة بك من استخدام مجموعة أمان البيانات الهجينة الخاصة بك لوظائف الأمان.
يتم تغطية مراحل الإعداد والتنشيط والإدارة بالتفصيل في الفصول الثلاثة التالية.
-
حافظ على نشر أمن البيانات الهجين—توفر سحابة Webex تحديثات مستمرة تلقائيًا. يمكن لقسم تكنولوجيا المعلومات الخاص بك تقديم الدعم من المستوى الأول لهذا النشر، وإشراك دعم Cisco حسب الحاجة. يمكنك استخدام الإشعارات على الشاشة وإعداد تنبيهات قائمة على البريد الإلكتروني في Partner Hub.
-
فهم التنبيهات الشائعة، وخطوات استكشاف الأخطاء وإصلاحها، والقضايا المعروفة—إذا واجهت مشكلة في نشر أو استخدام Hybrid Data Security، فقد يساعدك الفصل الأخير من هذا الدليل وملحق القضايا المعروفة في تحديد المشكلة وإصلاحها.
نموذج نشر أمن البيانات الهجين
داخل مركز بيانات مؤسستك ، تقوم بنشر Hybrid Data Security كمجموعة واحدة من العقد على المضيفين الظاهريين المنفصلين. تتواصل العقد مع سحابة Webex من خلال مآخذ ويب آمنة و HTTP آمنة.
أثناء عملية التثبيت ، نوفر لك ملف OVA لإعداد الجهاز الظاهري على VMs التي تقدمها. يمكنك استخدام أداة إعداد HDS لإنشاء ملف مخصص لتكوين مجموعة ISO الذي تقوم بتثبيته على كل عقدة. تستخدم مجموعة Hybrid Data Security خادم Syslogd وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. (يمكنك تكوين تفاصيل اتصال Syslogd وقاعدة البيانات في أداة إعداد HDS.)
الحد الأدنى لعدد العقد التي يمكنك الحصول عليها في مجموعة هو اثنين. نوصي بثلاثة على الأقل لكل مجموعة. يضمن وجود عقدة متعددة عدم انقطاع الخدمة أثناء ترقية البرامج أو أي نشاط صيانة آخر على عقدة. (تقوم سحابة Webex بترقية عقدة واحدة فقط في كل مرة.)
جميع العقد في مجموعة تصل إلى نفس مستودع بيانات المفتاح، وتسجيل نشاط إلى نفس خادم syslog. العقد نفسها عديمة الجنسية ، وتتعامل مع الطلبات الرئيسية بطريقة روبن مستديرة ، كما هو موضح من قبل السحابة.
تصبح العقد نشطة عند تسجيلها في Partner Hub. لإخراج العقدة الفردية من الخدمة ، يمكنك إلغاء تسجيلها ، ثم إعادة تسجيلها في وقت لاحق إذا لزم الأمر.
مركز بيانات الاستعداد للتعافي من الكوارث
أثناء النشر ، قمت بإنشاء مركز بيانات احتياطي آمن. في حالة حدوث كارثة في مركز البيانات، يمكنك أن تفشل يدوياً في النشر إلى مركز البيانات الاحتياطي.
وتتزامن قواعد البيانات الخاصة بمراكز البيانات النشطة والاحتياطية مع بعضها البعض مما يقلل من الوقت المستغرق لأداء الفشل.
يجب أن تكون عُقد أمان البيانات الهجينة النشطة دائمًا في نفس مركز البيانات كخادم قاعدة البيانات النشط.
إنشاء مركز بيانات احتياطي للتعافي من الكوارث
اتبع الخطوات التالية لتكوين ملف ISO لمركز البيانات الاحتياطية:
قبل البدء
-
يجب أن يعكس مركز البيانات الاحتياطية بيئة إنتاج VMs وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 VMs التي تعمل على عقد HDS، يجب أن تكون بيئة النسخ الاحتياطي 3 VMs. (انظر مركز بيانات الاستعداد للتعافي من الكوارثللحصول على نظرة عامة على هذا النموذج الفاشل.)
-
تأكد من تمكين مزامنة قاعدة البيانات بين قاعدة بيانات من نشط و.
| 1 |
ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS. يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه. |
| 2 |
بعد تكوين خادم Syslogd، انقر فوق Advanced Settings |
| 3 |
على Advanced Settings الصفحة، إضافة التكوين أدناه لوضع العقدة في الوضع السلبي. في هذه الوضعية ، سيتم تسجيل العقدة في المؤسسة ومتصلة بالسحابة ، ولكنها لن تتعامل مع أي حركة مرور.
|
| 4 |
أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين. |
| 6 |
في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.. |
| 7 |
انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO. تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من syslogs للتحقق من أن العقد في الوضع السلبي. يجب أن تكون قادرًا على عرض رسالة "KMS تم تكوينها في الوضع السلبي" في syslogs. |
الخطوات التالية
بعد التهيئة passiveMode في ملف ISO وحفظه ، يمكنك إنشاء نسخة أخرى من ملف ISO دون passiveMode تكوين وحفظه في موقع آمن. هذه النسخة من ملف ISO بدون passiveMode يمكن أن يساعد التكوين في عملية فشل سريعة أثناء التعافي من الكوارث. انظر التعافي من الكوارث باستخدام مركز بيانات الاستعدادلإجراء الفشل التفصيلي.
دعم الوكيل
يدعم Hybrid Data Security عمليات تفتيش صريحة وشفافة ووكلاء غير مفتشين. يمكنك ربط هذه الوكلاء بنشرك حتى تتمكن من تأمين ومراقبة حركة المرور من المؤسسة إلى السحابة. يمكنك استخدام واجهة مشرف النظام الأساسي على العقد لإدارة الشهادات والتحقق من حالة الاتصال العامة بعد إعداد الوكيل على العقد.
تدعم عُقد أمان البيانات الهجينة خيارات الوكيل التالية:
-
لا يوجد وكيل—الخيار الافتراضي إذا لم تستخدم إعداد عقدة HDS Trust Store & Proxy لدمج وكيل. لا يوجد تحديث للشهادات المطلوبة.
-
بروكسي غير مفحص شفاف—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد ويجب ألا تتطلب أي تغييرات للعمل مع وكيل غير مفحص. لا يوجد تحديث للشهادات المطلوبة.
-
النفق الشفاف أو الفحص الوكيل—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTP أو HTTPS على العقد. على كل حال، تحتاج العقد إلى شهادة جذر حتى تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارتها على المواقع الإلكترونية وأنواع المحتوى غير المسموح بها. هذا النوع من الوكيل يفك كل حركة المرور الخاصة بك (حتى HTTPS).
-
الوكيل الصريح—مع الوكيل الصريح، تخبر عقدة HDS عن خادم الوكيل ومخطط المصادقة لاستخدامها. لتكوين وكيل صريح ، يجب عليك إدخال المعلومات التالية على كل عقدة:
-
بروكسي IP/FQDN—العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.
-
منفذ الوكيل—رقم منفذ يستخدمه الوكيل للاستماع إلى حركة المرور الوكيل.
-
بروتوكول الوكيل—بناءً على ما يدعمه خادم الوكيل الخاص بك، اختر بين البروتوكولات التالية:
-
HTTP - يعرض ويتحكم في جميع الطلبات التي يرسلها العميل.
-
HTTPS - يوفر قناة إلى الخادم. يستقبل العميل شهادة الخادم ويتحقق منها.
-
-
نوع المصادقة—اختر من بين أنواع المصادقة التالية:
-
لا شيء—لا يلزم مزيد من المصادقة.
متوفر إذا اخترت إما HTTP أو HTTPS كبروتوكول وكيل.
-
أساسي—يستخدم لوكيل مستخدم HTTP لتقديم اسم مستخدم وكلمة مرور عند تقديم طلب. يستخدم ترميز64 القاعدة.
متوفر إذا اخترت إما HTTP أو HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
Digest—يُستخدم لتأكيد الحساب قبل إرسال معلومات حساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.
متوفر فقط إذا اخترت HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
-
مثال على عقد أمان البيانات الهجينة والوكيل
يوضح هذا الرسم البياني اتصال مثال بين أمن البيانات الهجين والشبكة والوكيل. بالنسبة لخيارات الفحص الشفاف وHTTPS الواضحة ، يجب تثبيت نفس شهادة الجذر على الوكيل وعلى عقدة أمان البيانات الهجينة.
وضع استبانة DNS خارجي ممنوع (تكوينات الوكيل الصريحة)
عند تسجيل عقدة أو التحقق من تكوين الوكيل للعقدة، تختبر العملية البحث عن DNS والاتصال بسحابة Cisco Webex. في عمليات النشر مع تكوينات الوكيل الصريحة التي لا تسمح دقة DNS الخارجية للعملاء الداخليين ، إذا لم تتمكن العقدة من الاستعلام عن خوادم DNS ، فإنها تنتقل تلقائيًا إلى وضع دقة DNS الخارجي المحظور. في هذه الوضعية ، يمكن إجراء تسجيل العقدة واختبارات الاتصال الوكيل الأخرى.
متطلبات أمان البيانات الهجينة متعددة المستأجرين
متطلبات ترخيص Cisco Webex
لنشر أمان البيانات الهجينة متعدد المستأجرين:
- المؤسسات الشريكة: اتصل بشريك Cisco أو مدير حسابك وتأكد من تمكين ميزة المستأجر المتعدد.
-
مؤسسات المستأجر: يجب أن يكون لديك Pro Pack في Cisco Webex Control Hub. (راجع https://www.cisco.com/go/pro-pack.)
متطلبات سطح مكتب Docker
قبل تثبيت عُقد HDS الخاصة بك، تحتاج إلى Docker Desktop لتشغيل برنامج الإعداد. قام Docker بتحديث نموذج الترخيص الخاص به مؤخرًا. قد تتطلب مؤسستك اشتراك مدفوع لـ Docker Desktop. لمعرفة التفاصيل، ارجع إلى منشور مدونة Docker، "يقوم Docker بتحديث اشتراكات منتجاتنا وتوسيع نطاقها".
يمكن للعملاء الذين ليس لديهم ترخيص Docker Desktop استخدام أداة إدارة الحاويات مفتوحة المصدر مثل Podman Desktop لتشغيل الحاويات وإدارتها وإنشائها. ارجع إلى قم بتشغيل أداة إعداد HDS باستخدام Podman Desktop لمعرفة التفاصيل.
س.509 متطلبات الشهادة
يجب أن تفي سلسلة الشهادات بالمتطلبات التالية:
|
المتطلبات |
تفاصيل |
|---|---|
|
بشكل افتراضي، نثق في مرجعيات الوصول (CAs) في قائمة Mozilla (باستثناء WoSign وStartCom) في https://wiki.mozilla.org/CA:IncludedCAs. |
|
لا يلزم أن يكون CN قابلاً للوصول إليه أو مضيفًا مباشرًا. نوصيك باستخدام اسم يعكس مؤسستك، على سبيل المثال، يجب ألا يحتوي CN على * (حرف بدل). يتم استخدام CN للتحقق من عُقد Hybrid Data Security لعملاء تطبيق Webex. تستخدم كل عُقد Hybrid Data Security في المجموعة الخاصة بك نفس الشهادة. يحدد KMS الخاص بك نفسه باستخدام مجال CN، وليس أي مجال محدد في حقول x.509 v3 SAN. بمجرد تسجيل عقدة باستخدام هذه الشهادة، لا ندعم تغيير اسم مجال CN. |
|
لا يدعم برنامج KMS توقيعات SHA1 للتحقق من صحة الاتصالات بأنظمة KMS الخاصة بالمؤسسات الأخرى. |
|
يمكنك استخدام محول مثل OpenSSL لتغيير تنسيق شهادتك. سيتعين عليك إدخال كلمة المرور عند تشغيل أداة إعداد HDS. |
| يتم دعم شهادات RSA فقط. |
لا يفرض برنامج KMS استخدام المفتاح أو قيود استخدام المفتاح الممتدة. تتطلب بعض جهات منح الشهادات تطبيق قيود استخدام المفاتيح الموسعة على كل شهادة، مثل مصادقة الخادم. من المقبول استخدام مصادقة الخادم أو الإعدادات الأخرى.
متطلبات المضيف الظاهري
يتمتع المضيفون الظاهريون الذين ستقوم بإعدادهم كعُقد Hybrid Data Security في المجموعة الخاصة بك بالمتطلبات التالية:
-
تم وضع مضيفان منفصلان على الأقل (3 موصى به) في نفس مركز البيانات الآمن
-
VMware ESXi 7.0 أو 8.0 مثبت وقيد التشغيل.
يجب الترقية إذا كان لديك إصدار سابق من ESXi.
-
الحد الأدنى لـ 4 vCPU، والذاكرة الرئيسية بحجم 8 جيجابايت، ومساحة القرص الصلب المحلية بحجم 30 جيجابايت لكل خادم
متطلبات خادم قاعدة البيانات
إنشاء قاعدة بيانات جديدة لتخزين المفاتيح. لا تستخدم قاعدة البيانات الافتراضية. تقوم تطبيقات HDS، عند تثبيتها، بإنشاء مخطط قاعدة البيانات.
يوجد خياران لخادم قاعدة البيانات. المتطلبات الخاصة بكل منها هي كما يلي:
|
بريدSQL |
خادم Microsoft SQL |
|---|---|
|
|
|
الحد الأدنى لوحدة المعالجة المركزية (vCPU) قدرها 8، وذاكرة رئيسية تبلغ 16 جيجابايت، ومساحة كافية على القرص الثابت، ومراقبة لضمان عدم تجاوزها (يوصى باستخدام 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين) |
الحد الأدنى لوحدة المعالجة المركزية (vCPU) قدرها 8، وذاكرة رئيسية تبلغ 16 جيجابايت، ومساحة كافية على القرص الثابت، ومراقبة لضمان عدم تجاوزها (يوصى باستخدام 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين) |
يقوم برنامج HDS حاليًا بتثبيت إصدارات برنامج التشغيل التالية للاتصال بخادم قاعدة البيانات:
|
بريدSQL |
خادم Microsoft SQL |
|---|---|
|
برنامج تشغيل JDBC postgres 42.2.5 |
برنامج تشغيل SQL Server JDBC 4.6 يدعم إصدار برنامج التشغيل هذا SQL Server Always On (Always On Failover Cluster وAlways On Failover). |
المتطلبات الإضافية لمصادقة Windows مقابل Microsoft SQL Server
إذا كنت ترغب في أن تستخدم عُقد HDS مصادقة Windows للوصول إلى قاعدة بيانات متجر المفاتيح على Microsoft SQL Server، فأنت بحاجة إلى التكوين التالي في بيئتك:
-
يجب مزامنة عُقد HDS والبنية التحتية لـ Active Directory وخادم MS SQL مع NTP.
-
يجب أن يكون لدى حساب Windows الذي تقدمه إلى عُقد HDS صلاحية الوصول للقراءة/الكتابة إلى قاعدة البيانات.
-
يجب أن تكون خوادم DNS التي تقدمها إلى عُقد HDS قادرة على حل مركز توزيع المفاتيح (KDC) الخاص بك.
-
يمكنك تسجيل مثيل قاعدة بيانات HDS على خادم Microsoft SQL Server كاسم أساسي للخدمة (SPN) على Active Directory الخاص بك. ارجع إلى تسجيل الاسم الأساسي للخدمة لاتصالات Kerberos.
تحتاج أداة إعداد HDS ومطلق HDS وKMS المحلي إلى استخدام مصادقة Windows للوصول إلى قاعدة بيانات متجر المفاتيح. وهم يستخدمون التفاصيل الواردة في تكوين ISO الخاص بك لإنشاء SPN عند طلب الوصول باستخدام مصادقة Kerberos.
متطلبات الاتصال الخارجي
قم بتكوين جدار الحماية الخاص بك للسماح بالاتصال التالي لتطبيقات HDS:
|
التطبيق |
البروتوكول |
المنفذ |
الاتجاه من التطبيق |
الوجهة |
|---|---|---|---|---|
|
عُقد أمان البيانات الهجينة |
TCP |
443 |
HTTPS وWSS الصادرة |
|
|
أداة إعداد HDS |
TCP |
443 |
HTTPS الصادر |
|
تعمل عُقد أمان البيانات الهجينة مع ترجمة الوصول إلى الشبكة (NAT) أو خلف جدار حماية، طالما يسمح NAT أو جدار الحماية بالاتصالات الصادرة المطلوبة بوجهات المجال في الجدول السابق. بالنسبة للاتصالات الواردة إلى عُقد Hybrid Data Security، يجب ألا تكون أي منافذ ظاهرة من الإنترنت. داخل مركز البيانات الخاص بك، يحتاج العملاء إلى الوصول إلى عُقد Hybrid Data Security على منافذ TCP 443 و22، لأغراض إدارية.
عناوين URL لمضيفين الهوية المشتركة (CI) خاصة بالمنطقة. هؤلاء هم مضيفو CI الحاليون:
|
المنطقة |
عناوين URL لمضيف الهوية الشائعة |
|---|---|
|
الأمريكتان |
|
|
الاتحاد الأوروبي |
|
|
كندا |
|
| سنغافورة |
|
| الإمارات العربية المتحدة |
|
متطلبات الخادم الوكيل
-
نحن ندعم رسميًا حلول الوكيل التالية التي يمكن أن تتكامل مع عُقد Hybrid Data Security الخاصة بك.
-
وكيل شفاف - جهاز أمان الويب من Cisco (WSA).
-
وكيل صريح — حبار.
يمكن أن تتداخل وكلاء الحبار الذين يفحصون حركة مرور HTTPS مع إنشاء اتصالات websocket (wss:). للتعامل مع هذه المشكلة، ارجع إلى تكوين وكلاء Squid لأمن البيانات الهجينة.
-
-
نحن ندعم مجموعات نوع المصادقة التالية للوكلاء الصريحين:
-
لا توجد مصادقة باستخدام HTTP أو HTTPS
-
المصادقة الأساسية باستخدام HTTP أو HTTPS
-
مصادقة ملخص باستخدام HTTPS فقط
-
-
للحصول على وكيل فحص شفاف أو وكيل صريح HTTPS، يجب أن يكون لديك نسخة من شهادة جذر الوكيل. تخبرك تعليمات النشر الواردة في هذا الدليل بكيفية تحميل النسخة إلى المخازن الموثوق بها لـ Hybrid Data Security Nodes.
-
يجب تكوين الشبكة التي تستضيف عُقد HDS لفرض حركة مرور TCP الصادرة على المنفذ 443 للتوجيه عبر الوكيل.
-
قد يتداخل الوكلاء الذين يفحصون حركة مرور الويب مع اتصالات مأخذ الويب. في حالة حدوث هذه المشكلة، يتم تجاوز (دون فحص) حركة المرور إلى
wbx2.comوciscospark.comسيحل المشكلة.
أكمل المتطلبات الأساسية لأمن البيانات الهجينة
| 1 |
تأكد من عدم تمكين HDS في مؤسستك في Control Hub والحصول على بيانات اعتماد حساب يتمتع بمسؤول كامل لدى الشريك وحقوق المسؤول الكاملة. تأكد من تمكين مؤسسة عميل Webex لديك من أجل Pro Pack في Cisco Webex Control Hub. اتصل بشريك Cisco أو مدير حسابك للحصول على المساعدة بشأن هذه العملية. يجب ألا يكون لدى مؤسسات العملاء أي نشر حالي لـ HDS. |
| 2 |
اختر اسم مجال لنشر HDS الخاص بك (على سبيل المثال، |
| 3 |
قم بإعداد مضيفين افتراضيين متطابقين ستقوم بإعدادهم كعُقد Hybrid Data Security في المجموعة الخاصة بك. تحتاج إلى مضيفين منفصلين على الأقل (3 موصى به) موجودين في نفس مركز البيانات الآمن، والذي يلبي المتطلبات الواردة في متطلبات المضيف الظاهري. |
| 4 |
قم بتهيئة خادم قاعدة البيانات الذي سيكون بمثابة مخزن البيانات الرئيسي لمجموعة النظام، وفقًا لمتطلبات خادم قاعدة البيانات 2 متطلبات خادم قاعدة البيانات. يجب وضع خادم قاعدة البيانات في مركز البيانات الآمن مع المضيفين الظاهريين. |
| 5 |
للتعافي السريع من الكوارث، قم بإعداد بيئة احتياطية في مركز بيانات مختلف. تعكس بيئة النسخ الاحتياطي بيئة إنتاج VMs وخادم قاعدة بيانات النسخ الاحتياطي. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 VM تعمل على عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 VM. |
| 6 |
قم بإعداد مضيف سجل النظام لجمع السجلات من العقد في المجموعة. اجمع عنوان الشبكة ومنفذ سجل النظام (الإعداد الافتراضي هو UDP 514). |
| 7 |
قم بإنشاء سياسة نسخ احتياطي آمنة لعقد Hybrid Data Security وخادم قاعدة البيانات ومضيف سجل النظام. كحد أدنى، لمنع فقدان البيانات التي لا يمكن استردادها، يجب أن تقوم بنسخ قاعدة البيانات وملف ISO للتكوين الذي تم إنشاؤه من أجل عُقد Hybrid Data Security. نظرًا لأن عُقد Hybrid Data Security تخزن المفاتيح المستخدمة في تشفير وفك تشفير المحتوى، فإن الفشل في الحفاظ على النشر التشغيلي سيؤدي إلى فقدان لا يمكن استردادها من هذا المحتوى. يقوم عملاء تطبيق Webex بتخزين مفاتيحهم مؤقتًا، لذلك قد لا يظهر انقطاع الخدمة على الفور ولكن سيصبح واضحًا بمرور الوقت. في حين أنه من المستحيل منع الانقطاع المؤقت، إلا أنه قابل للاسترداد. ومع ذلك، فإن الفقدان الكامل (لا توجد نسخ احتياطية متوفرة) إما لقاعدة البيانات أو ملف ISO للتكوين سيؤدي إلى بيانات العميل غير قابلة للاسترداد. من المتوقع أن يحافظ مشغلو Hybrid Data Security على نسخ احتياطية متكررة لقاعدة البيانات وملف ISO للتكوين، وأن يكونوا على استعداد لإعادة بناء مركز بيانات Hybrid Data Security في حالة حدوث فشل كارثي. |
| 8 |
تأكد من أن تكوين جدار الحماية الخاص بك يسمح بإمكانية الاتصال لعقد Hybrid Data Security الخاصة بك كما هو موضح في متطلبات الاتصال الخارجي. |
| 9 |
قم بتثبيت Docker (https://www.docker.com) على أي جهاز محلي يقوم بتشغيل نظام تشغيل مدعوم (Microsoft Windows 10 Professional أو Enterprise 64 بت، أو Mac OSX Yosemite 10.10.3 أو إصدار أحدث) باستخدام مستعرض ويب يمكنه الوصول إليه على http://127.0.0.1:8080. يمكنك استخدام مثيل Docker لتنزيل أداة إعداد HDS وتشغيلها، التي تبني معلومات التكوين المحلية لجميع عُقد Hybrid Data Security. قد تحتاج إلى ترخيص Docker Desktop. راجع متطلبات سطح مكتب Docker لمعرفة المزيد من المعلومات. لتثبيت وتشغيل أداة إعداد HDS، يجب أن يكون لدى الجهاز المحلي الاتصال الموضح في متطلبات الاتصال الخارجي. |
| 10 |
إذا كنت تقوم بدمج وكيل مع Hybrid Data Security، فتأكد من أنه يفي بمتطلبات الخادم الوكيل 1. |
تدفق مهام نشر Hybrid Data Security
| 1 |
إجراء الإعداد الأولي وتنزيل ملفات التثبيت قم بتنزيل ملف OVA إلى جهازك المحلي لاستخدامه لاحقًا. |
| 2 |
قم بإنشاء ISO للتكوين لمضيفين HDS استخدم أداة إعداد HDS لإنشاء ملف تكوين ISO لعقد Hybrid Data Security. |
| 3 |
قم بإنشاء جهاز ظاهري من ملف OVA وقم بتنفيذ التكوين المبدئي، مثل إعدادات الشبكة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 و8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة. |
| 4 |
سجّل الدخول إلى وحدة تحكم VM وقم بتعيين بيانات اعتماد تسجيل الدخول. قم بتكوين إعدادات الشبكة للعقدة إذا لم تكن قد قمت بتكوينها في وقت نشر OVA. |
| 5 |
قم بتكوين VM من ملف تكوين ISO الذي قمت بإنشائه باستخدام أداة إعداد HDS. |
| 6 |
إذا كانت بيئة الشبكة تتطلب تكوين الوكيل، فحدد نوع الوكيل الذي ستستخدمه للعُقدة، وأضف شهادة الوكيل إلى المخزن الموثوق به إذا دعت الحاجة لذلك. |
| 7 |
قم بتسجيل VM باستخدام Cisco Webex Cloud كعقدة Hybrid Data Security. |
| 8 |
أكمل إعداد مجموعة النظام. |
| 9 |
تنشيط HDS متعدد المستأجرين على Partner Hub. قم بتنشيط HDS وإدارة مؤسسات المستأجرين على Partner Hub. |
إجراء الإعداد الأولي وتنزيل ملفات التثبيت
في هذه المهمة، تقوم بتنزيل ملف OVA على جهازك (وليس على الخوادم التي قمت بإعدادها كعُقد Hybrid Data Security). يمكنك استخدام هذا الملف لاحقًا في عملية التثبيت.
| 1 |
سجّل الدخول إلى Partner Hub، ثم انقر Services. |
| 2 |
في قسم Hybrid، ابحث عن بطاقة Hybrid Data Security، ثم انقر فوق Set up. يعد النقر على إعداد في Partner Hub أمرًا حيويًا لعملية النشر. لا تقم بمتابعة التثبيت دون إكمال هذه الخطوة. |
| 3 |
انقر فوق Add a resource وانقر Download .OVA file في Install and Configure Software بطاقة. لن تتوافق الإصدارات القديمة من حزمة البرامج (OVA) مع أحدث ترقيات Hybrid Data Security. يمكن أن يؤدي ذلك إلى حدوث مشاكل أثناء ترقية التطبيق. تأكد من تنزيل أحدث إصدار من ملف OVA. يمكنك أيضًا تنزيل OVA في أي وقت من Help القسم. انقر فوق . يبدأ ملف OVA تلقائيًا في التنزيل. احفظ الملف في موقع على جهازك.
|
قم بإنشاء ISO للتكوين لمضيفين HDS
تقوم عملية إعداد Hybrid Data Security بإنشاء ملف ISO. يمكنك بعد ذلك استخدام ISO لتكوين مضيف Hybrid Data Security.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل Docker على تلك الآلة. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1 إلى 5 في الإجراء الوارد أدناه. ارجع إلى قم بتشغيل أداة إعداد HDS باستخدام Podman Desktop لمعرفة التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم والمنفذ وبيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5 أدناه. يقدم هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
وكيل HTTP دون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS دون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بإجراء تغييرات على التكوين، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادة
-
التغييرات على سياسة التخويل
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL خادم لـ TLS.
| 1 |
في سطر أوامر جهازك، أدخل الأمر المناسب لبيئة جهازك: في البيئات العادية:
في بيئات FedRAMP:
تقوم هذه الخطوة بمسح صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فسيرجع خطأ يمكنك تجاهله. | ||||||||||
| 2 |
لتسجيل الدخول إلى سجل صور Docker، أدخل ما يلي:
| ||||||||||
| 3 |
عند المطالبة بكلمة المرور، أدخل هذا التجزئة:
| ||||||||||
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية:
في بيئات FedRAMP:
| ||||||||||
| 5 |
عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:
أثناء تشغيل الحاوية، سترى "خادم Express يستمع على المنفذ 8080." | ||||||||||
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بالمضيف المحلي. استخدم مستعرض ويب للانتقال إلى المضيف المحلي، تستخدم الأداة الإدخال الأول لاسم المستخدم لتعيين البيئة المناسبة لذلك الحساب. تعرض الأداة بعد ذلك مطالبة تسجيل الدخول القياسية. | ||||||||||
| 7 |
أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول Partner Hub عند مطالبتك بذلك، ثم انقر Log in للسماح بالوصول إلى الخدمات المطلوبة من أجل Hybrid Data Security. | ||||||||||
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر Get Started. | ||||||||||
| 9 |
في ISO Import صفحة، لديك هذه الخيارات:
| ||||||||||
| 10 |
تحقق من أن شهادة X.509 الخاصة بك تفي بالمتطلبات الواردة في X.509 متطلبات الشهادة.
| ||||||||||
| 11 |
أدخل عنوان قاعدة البيانات والحساب لـ HDS للوصول إلى مخزن بيانات المفتاح: | ||||||||||
| 12 |
تحديد ملف TLS Database Connection Mode:
عند تحميل شهادة الجذر (إذا لزم الأمر) والنقر على متابعة، تختبر أداة إعداد HDS اتصال TLS بخادم قاعدة البيانات. تتحقق الأداة أيضًا من موقّع الشهادة واسم المضيف، إن أمكن. في حالة فشل الاختبار، تعرض الأداة رسالة خطأ تصف المشكلة. يمكنك اختيار تجاهل الخطأ والاستمرار في عملية الإعداد. (بسبب الاختلافات في الاتصال، قد تتمكن عُقد HDS من إنشاء اتصال TLS حتى إذا لم يتمكن جهاز أداة إعداد HDS من اختبارها بنجاح.) | ||||||||||
| 13 |
في صفحة سجلات النظام، قم بتكوين خادم Syslogd الخاص بك: | ||||||||||
| 14 |
(اختياري) يمكنك تغيير القيمة الافتراضية لبعض معلمات اتصال قاعدة البيانات في Advanced Settings. بشكل عام، هذه المعلمة هي المعلمة الوحيدة التي قد ترغب في تغييرها:
| ||||||||||
| 15 |
انقر فوق Continue في Reset Service Accounts Password شاشة. تتكون كلمات مرور حسابات الخدمة من تسعة أشهر. استخدم هذه الشاشة عندما تقترب كلمات المرور الخاصة بك من انتهاء الصلاحية أو عندما ترغب في إعادة تعيينها لإلغاء صلاحية ملفات ISO السابقة. | ||||||||||
| 16 |
انقر فوق Download ISO File. احفظ الملف في موقع يسهل العثور عليه. | ||||||||||
| 17 |
قم بعمل نسخة احتياطية من ملف ISO في نظامك المحلي. حافظ على أمان النسخ الاحتياطي. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. يمكنك تقييد الوصول ليقتصر على مسؤولي Hybrid Data Security الذين يجب عليهم إجراء تغييرات على التكوين فقط. | ||||||||||
| 18 |
لإيقاف أداة الإعداد، اكتب |
الخطوات التالية
قم بنسخ ملف ISO للتكوين. تحتاج إليه لإنشاء المزيد من العُقد للاسترداد، أو لإجراء تغييرات على التكوين. إذا فقدت جميع النسخ من ملف ISO، فقد أيضا المفتاح الرئيسي. لا يمكن استرداد المفاتيح من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
ليس لدينا أبدًا نسخة من هذا المفتاح ولا يمكننا المساعدة إذا فقدته.
تثبيت مضيف HDS OVA
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى مضيف ESXi الظاهري. |
| 2 |
تحديد File > Deploy OVF Template. |
| 3 |
في المعالج، حدد موقع ملف OVA الذي قمت بتنزيله مسبقًا، ثم انقر فوق Next. |
| 4 |
في Select a name and folder صفحة، أدخل Virtual machine name بالنسبة للعقدة (على سبيل المثال، "HDS_Node_1")، اختر موقعًا يمكن أن توجد فيه نشر عقدة الجهاز الظاهري، ثم انقر فوق Next. |
| 5 |
في Select a compute resource صفحة، اختر مورد حساب الوجهة، ثم انقر فوق Next. يتم تشغيل التحقق من الصحة. بعد الانتهاء، تظهر تفاصيل القالب. |
| 6 |
تحقق من تفاصيل القالب ثم انقر فوق Next. |
| 7 |
إذا طُلب منك اختيار تكوين الموارد في Configuration صفحة، انقر 4 CPU ثم انقر Next. |
| 8 |
في Select storage صفحة، انقر Next لقبول تنسيق القرص الافتراضي وسياسة تخزين VM. |
| 9 |
في Select networks ، اختر خيار الشبكة من قائمة الإدخالات لتوفير الاتصال المطلوب بـ VM. |
| 10 |
في Customize template صفحة، قم بتكوين إعدادات الشبكة التالية:
إذا كان ذلك مفضلاً، يمكنك تخطي تكوين إعداد الشبكة واتباع الخطوات الواردة في إعداد Hybrid Data Security VM لتكوين الإعدادات من وحدة تحكم العقدة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 و8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة. |
| 11 |
انقر بزر الماوس الأيمن على العقدة VM، ثم اختر . تم تثبيت برنامج Hybrid Data Security كضيف على مضيف VM. أنت الآن مستعد لتسجيل الدخول إلى وحدة التحكم وتكوين العقدة. نصائح استكشاف الأخطاء وإصلاحها قد تواجه تأخيرًا لبضع دقائق قبل وصول حاويات العقدة. تظهر رسالة جدار حماية الجسر على وحدة التحكم أثناء التمهيد الأول، والذي لا يمكنك تسجيل الدخول خلاله. |
إعداد Hybrid Data Security VM
استخدم هذا الإجراء لتسجيل الدخول إلى وحدة التحكم VM الخاصة بعقدة Hybrid Data Security لأول مرة وتعيين بيانات اعتماد تسجيل الدخول. يمكنك أيضًا استخدام وحدة التحكم لتكوين إعدادات الشبكة للعقدة إذا لم تقم بتكوينها في وقت نشر OVA.
| 1 |
في عميل VMware vSphere، حدد VM Hybrid Data Security Node وحدد Console علامة تبويب. يتم تشغيل VM وتظهر مطالبة لتسجيل الدخول. إذا لم يتم عرض المطالبة بتسجيل الدخول، اضغط Enter.
|
| 2 |
استخدم تسجيل الدخول الافتراضي وكلمة المرور التالية لتسجيل الدخول وتغيير بيانات الاعتماد: بما أنك تقوم بتسجيل الدخول إلى VM لأول مرة، يتعين عليك تغيير كلمة مرور المسؤول. |
| 3 |
إذا قمت بالفعل بتكوين إعدادات الشبكة في قم بتثبيت OVA لمضيف HDS، فتجاهل بقية هذا الإجراء. بخلاف ذلك، في القائمة الرئيسية، حدد Edit Configuration خيار. |
| 4 |
إعداد تكوين ثابت باستخدام عنوان IP وقناع والبوابة ومعلومات DNS. يجب أن تحتوي العقدة الخاصة بك على عنوان IP داخلي واسم DNS. بروتوكول DHCP غير مدعوم. |
| 5 |
(اختياري) قم بتغيير اسم المضيف أو المجال أو خادم (خوادم) NTP، إذا لزم الأمر لمطابقة سياسة الشبكة لديك. لست بحاجة إلى تعيين المجال ليطابق المجال الذي استخدمته للحصول على شهادة X.509. |
| 6 |
احفظ تكوين الشبكة وأعد تشغيل VM حتى تسري التغييرات. |
تحميل ISO لتكوين HDS وتثبيته
قبل البدء
نظرًا لأن ملف ISO يحتوي على المفتاح الرئيسي، يجب أن يتم عرضه فقط على أساس "الحاجة إلى المعرفة"، للوصول إليه من قبل أنظمة إدارة البيانات الهجينة وأي مسؤولين قد يحتاجون إلى إجراء تغييرات. تأكد من أن هؤلاء المسؤولين فقط يمكنهم الوصول إلى مخزن البيانات.
| 1 |
تحميل ملف ISO من جهاز الكمبيوتر: |
| 2 |
تركيب ملف ISO: |
الخطوات التالية
إذا كانت سياسة تكنولوجيا المعلومات لديك تتطلب، فيمكنك بشكل اختياري إلغاء تثبيت ملف ISO بعد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين. راجع (اختياري) إلغاء تثبيت ISO بعد تكوين HDS لمعرفة التفاصيل.
تكوين عقدة HDS لتكامل الوكيل
إذا كانت بيئة الشبكة تتطلب وكيلاً، فاستخدم هذا الإجراء لتحديد نوع الوكيل الذي ترغب في دمجه مع Hybrid Data Security. إذا اخترت وكيل فحص شفاف أو وكيل صريح HTTPS، فيمكنك استخدام واجهة العقدة لتحميل شهادة الجذر وتثبيتها. يمكنك أيضًا التحقق من اتصال الوكيل من الواجهة واستكشاف أي مشاكل محتملة وإصلاحها.
قبل البدء
-
راجع دعم الوكيل للحصول على نظرة عامة على خيارات الوكيل المدعمة.
| 1 |
أدخل عنوان URL لإعداد عقدة HDS |
| 2 |
انتقل إلى Trust Store & Proxy، ثم اختر أحد الخيارات:
اتبع الخطوات التالية للوصول إلى وكيل فحص شفاف، أو وكيل صريح HTTP مع مصادقة أساسية، أو وكيل صريح HTTPS. |
| 3 |
انقر فوق Upload a Root Certificate or End Entity Certificate، ثم انتقل إلى اختيار شهادة الجذر للوكيل. تم تحميل الشهادة ولكن لم يتم تثبيتها بعد بسبب ضرورة إعادة تمهيد العقدة لتثبيت الشهادة. انقر على سهم chevron باستخدام اسم جهة إصدار الشهادة لمزيد من التفاصيل أو انقر Delete إذا ارتكبت خطأ وترغب في إعادة تحميل الملف. |
| 4 |
انقر فوق Check Proxy Connection لاختبار اتصال الشبكة بين العقدة والوكيل. إذا فشل اختبار الاتصال، فسترى رسالة خطأ تعرض السبب وكيف يمكنك تصحيح المشكلة. إذا ظهرت لك رسالة تفيد بأن تحليل DNS الخارجي لم يكن ناجحًا، فلم تتمكن العقدة من الوصول إلى خادم DNS. هذا الشرط متوقع في العديد من تكوينات الوكيل الصريحة. يمكنك الاستمرار في الإعداد، وستعمل العقدة في وضع تحليل DNS الخارجي المحظور. إذا كنت تعتقد أن هذا خطأ، فقم باستكمال هذه الخطوات، ثم ارجع إلى إيقاف تشغيل وضع تحليل DNS الخارجي المحظور. |
| 5 |
بعد اجتياز اختبار الاتصال، بالنسبة لتعيين الوكيل الصريح على https فقط، قم بتشغيل التبديل إلى Route all port 443/444 https requests from this node through the explicit proxy. يتطلب هذا الإعداد 15 من الثواني ليصبح ساريًا. |
| 6 |
انقر فوق Install All Certificates Into the Trust Store (يظهر لوكيل صريح HTTPS أو وكيل فحص شفاف) أو Reboot (يظهر لوكيل صريح HTTP)، اقرأ المطالبة، ثم انقر فوق Install إذا كنت مستعدًا. تتم إعادة تشغيل العقدة خلال بضع دقائق. |
| 7 |
بعد إعادة تشغيل العقدة، قم بتسجيل الدخول مرة أخرى إذا لزم الأمر، ثم افتح Overview للتحقق من فحوص الاتصال للتأكد من أن الكل في حالة اللون الأخضر. اختبار اتصال الوكيل يختبر فقط مجالاً فرعيًا من webex.com. إذا كانت هناك مشكلات في الاتصال، تتمثل المشكلة الشائعة في حظر بعض مجالات السحابة المدرجة في تعليمات التثبيت على الوكيل. |
تسجيل أول عقدة في المجموعة
عند تسجيل العقدة الأولى الخاصة بك، فإنك تقوم بإنشاء مجموعة تم تعيين العقدة لها. تحتوي المجموعة على واحد أو أكثر من العُقد التي تم نشرها لتوفير التكرار.
قبل البدء
-
بمجرد أن تبدأ تسجيل العقدة، يجب عليك إكمالها خلال 60 من الدقائق أو يجب عليك البدء من جديد.
-
تأكد من تعطيل أي مانعات النوافذ المنبثقة في المستعرض الخاص بك أو أنك تسمح باستثناء لـ admin.webex.com.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في القسم الهجين، ابحث عن بطاقة Hybrid Data Security وانقر على Set up. |
| 4 |
في الصفحة التي تفتح، انقر فوق Add a resource. |
| 5 |
في الحقل الأول من Create a new cluster بطاقة، أدخل اسمًا للمجموعة التي تريد تعيين عقدة Hybrid Data Security لها. نوصي بتسمية مجموعة بناءً على موقع عقد المجموعة جغرافيًا. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 6 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم المجال المؤهل بالكامل (FQDN) للعُقدة الخاصة بك وانقر Add في أسفل الشاشة. يجب أن يتطابق عنوان IP أو FQDN هذا مع عنوان IP أو اسم المضيف والمجال الذي استخدمته في إعداد Hybrid Data Security VM. تظهر رسالة تشير إلى أنه يمكنك تسجيل العقدة الخاصة بك في Webex.
|
| 7 |
انقر فوق Go to Node. بعد بضع لحظات، تتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا كانت جميع الاختبارات ناجحة، فستظهر صفحة "السماح بالوصول إلى Hybrid Data Security Node". تؤكد هناك أنك تريد منح أذونات لمؤسسة Webex الخاصة بك للوصول إلى العقدة الخاصة بك. |
| 8 |
تحقق من Allow Access to Your Hybrid Data Security Node خانة الاختيار، ثم انقر Continue. تم التحقق من صحة حسابك وتشير رسالة "التسجيل مكتمل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex.
|
| 9 |
انقر على الارتباط أو أغلق علامة التبويب للرجوع إلى صفحة Partner Hub Hybrid Data Security. في Hybrid Data Security الصفحة، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن Resources علامة تبويب. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
إنشاء وتسجيل المزيد من العُقد
قبل البدء
-
بمجرد أن تبدأ تسجيل العقدة، يجب عليك إكمالها خلال 60 من الدقائق أو يجب عليك البدء من جديد.
-
تأكد من تعطيل أي مانعات النوافذ المنبثقة في المستعرض الخاص بك أو أنك تسمح باستثناء لـ admin.webex.com.
| 1 |
قم بإنشاء جهاز ظاهري جديد من OVA، وكرر الخطوات الواردة في قم بتثبيت OVA مضيف HDS. |
| 2 |
قم بإعداد التكوين الأولي على VM الجديد، وكرر الخطوات الواردة في قم بإعداد Hybrid Data Security VM. |
| 3 |
في VM الجديد، كرر الخطوات الواردة في قم بتحميل ISO لتكوين HDS وتثبيته. |
| 4 |
إذا كنت تقوم بإعداد وكيل للنشر، فكرر الخطوات الواردة في تكوين عقدة HDS لدمج الوكيل حسب الحاجة للعقدة الجديدة. |
| 5 |
تسجيل العقدة. |
الخطوات التالية
تفعيل HDS Multi-Tenant على Partner Hub
تضمن هذه المهمة أن يتمكن جميع مستخدمي منظمات العملاء من البدء في الاستفادة من HDS لمفاتيح التشفير في الأماكن المغلقة وغيرها من الخدمات الأمنية.
قبل البدء
تأكد من الانتهاء من إعداد مجموعة HDS متعددة المستأجرين مع العدد المطلوب من العقد.
| 1 |
تسجيل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق Edit Settings. |
| 4 |
انقر فوق Activate HDS على موقع HDS Status بطاقة. |
إضافة منظمات مستأجرة في Partner Hub
في هذه المهمة، تقوم بتعيين منظمات العملاء لمجموعة أمن البيانات المختلطة الخاصة بك.
| 1 |
تسجيل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق View all. |
| 4 |
اذهب إلى Assigned customers علامة تبويب ال Assigned customers لن يتم عرض علامة التبويب حتى تقوم بإنشاء مجموعة. |
| 5 |
انقر فوق Add customers. |
| 6 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 7 |
انقر فوق Add، سيتم إضافة العميل إلى المجموعة. |
| 8 |
كرر الخطوات 5 لإضافة 7 عملاء متعددين إلى مجموعتك. |
| 9 |
انقر فوق Done في الجزء السفلي من الشاشة بمجرد إضافة العملاء. سيتم مزامنة العملاء الإضافيين عبر جميع المجموعات المتاحة. |
الخطوات التالية
إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS
قبل البدء
تعيين العملاء كما هو مفصل في إضافة منظمات مستأجرة في Partner Hub. قم بتشغيل أداة إعداد HDS لإكمال عملية الإعداد لمؤسسات العملاء المضافة حديثًا.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل دوكر على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، قم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
HTTP الوكيل بدون استيثاق
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS وكيل بدون توثق
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTالوكيل HTTP مع الاستيثاق
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS وكيل مع الاستيثاق
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف التكوين ISO الذي تقوم بإنشائه على المفتاح الرئيسي الذي يشفر قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بتغييرات التكوين، مثل:
-
قاعدة بيانات بيانات الاعتماد
-
الشّهادات
-
التغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، قم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.
| 1 |
في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:
|
| 3 |
في موجه كلمة المرور ، أدخل هذا التجزئة:
|
| 4 |
تحميل أحدث صورة مستقرة لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
|
| 5 |
عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:
عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي. استخدم متصفح الويب للذهاب إلى المضيف المحلي ، تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لضبط البيئة المناسبة لذلك الحساب. ثم تعرض الأداة موجه تسجيل الدخول القياسية. |
| 7 |
عند الطلب، أدخل بيانات اعتماد تسجيل الدخول لمدير Partner Hub، ثم انقر فوق Log in للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق Get Started. |
| 9 |
على ISO Import الصفحة، انقر Yes. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. تأكد من الاتصال بقاعدة البيانات الخاصة بك لأداء إدارة CMK. |
| 11 |
اذهب إلى Tenant CMK Management علامة التبويب ، حيث ستجد الطرق الثلاث التالية لإدارة CMKs المستأجر.
|
| 12 |
بمجرد نجاح إنشاء CMK، ستتغير الحالة في الجدول من إدارة CMK في انتظار إلى إدارة CMK. |
| 13 |
إذا فشل إنشاء CMK ، فسيظهر خطأ. |
أزل المنظمات المستأجرة
قبل البدء
بمجرد إزالتها ، لن يتمكن مستخدمو منظمات العملاء من الاستفادة من HDS لتلبية احتياجات التشفير الخاصة بهم وسيفقدون جميع المساحات الموجودة. قبل إزالة منظمات العملاء، يرجى الاتصال بشريك Cisco أو مدير حسابك.
| 1 |
تسجيل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق View all. |
| 4 |
في الصفحة التي تفتح، انقر فوق Assigned Customers علامة تبويب |
| 5 |
من قائمة منظمات العملاء التي يتم عرضها، انقر |
الخطوات التالية
إكمال عملية الإزالة عن طريق إلغاء CMKs لمنظمات العملاء كما هو مفصل في إلغاء CMKs من المستأجرين الذين تمت إزالتهم من HDS.
إلغاء CMKs من المستأجرين الذين تمت إزالتهم من HDS.
قبل البدء
إزالة العملاء كما هو مفصل في أزل المنظمات المستأجرة. قم بتشغيل أداة إعداد HDS لإكمال عملية الإزالة لمؤسسات العملاء التي تمت إزالتها.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل دوكر على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، قم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
HTTP الوكيل بدون استيثاق
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS وكيل بدون توثق
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTالوكيل HTTP مع الاستيثاق
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS وكيل مع الاستيثاق
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف التكوين ISO الذي تقوم بإنشائه على المفتاح الرئيسي الذي يشفر قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بتغييرات التكوين، مثل:
-
قاعدة بيانات بيانات الاعتماد
-
الشّهادات
-
التغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، قم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.
| 1 |
في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:
|
| 3 |
في موجه كلمة المرور ، أدخل هذا التجزئة:
|
| 4 |
تحميل أحدث صورة مستقرة لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
|
| 5 |
عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:
عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي. استخدم متصفح الويب للذهاب إلى المضيف المحلي ، تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لضبط البيئة المناسبة لذلك الحساب. ثم تعرض الأداة موجه تسجيل الدخول القياسية. |
| 7 |
عند الطلب، أدخل بيانات اعتماد تسجيل الدخول لمدير Partner Hub، ثم انقر فوق Log in للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق Get Started. |
| 9 |
على ISO Import الصفحة، انقر Yes. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. |
| 11 |
اذهب إلى Tenant CMK Management علامة التبويب ، حيث ستجد الطرق الثلاث التالية لإدارة CMKs المستأجر.
|
| 12 |
بمجرد نجاح إلغاء CMK ، لن تظهر منظمة العملاء في الجدول. |
| 13 |
إذا فشل إلغاء CMK ، فسيظهر خطأ. |
اختبار نشر أمن البيانات الهجين
قبل البدء
-
قم بإعداد نشر أمن البيانات الهجين متعدد المستأجرين.
-
تأكد من أن لديك حق الوصول إلى syslog للتحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين متعدد المستأجرين.
| 1 |
يتم تعيين مفاتيح لمساحة معينة من قبل منشئ الفضاء. قم بتسجيل الدخول إلى تطبيق Webex كأحد مستخدمي منظمة العملاء ، ثم قم بإنشاء مساحة. إذا قمت بتعطيل نشر Hybrid Data Security ، فلن يصبح المحتوى الموجود في المساحات التي ينشئها المستخدمون متاحًا بمجرد استبدال النسخ المخزنة من مفاتيح التشفير الخاصة بالعميل. |
| 2 |
أرسل رسائل إلى جديد فراغ. |
| 3 |
تحقق من إخراج syslog للتحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين الخاص بك. إذا قام مستخدم لمؤسسة عملاء تمت إضافتها حديثًا بأية إجراءات، فسيظهر معرف Org الخاص بالمؤسسة في السجلات، ويمكن استخدام ذلك للتحقق من أن المؤسسة تستفيد من HDS متعددة المستأجرين. تحقق من قيمة |
تفسير سجلات HDS وفهم تسميات وكيل
توفر سجلات HDS معلومات مفصلة عن طلبات KMS. وتشمل هذه السجلات مجالات مختلفة تساعد على تحديد طبيعة الطلب والهوية المرتبطة به. فهم هذه المجالات ضروري لتفسير الأنشطة والعمليات الداخلية الموثوق بها بشكل صحيح.
مصطلحات
لضمان الوضوح عند مراجعة سجلات HDS ، من المهم فهم المصطلحات التالية:
| المصطلح | التعريف |
|---|---|
| حساب الخدمة | هوية الخدمة التي تسمح لخدمات Webex بأداء الإجراءات المصرح بها بشكل آمن. |
| الوكيل | كيان خدمة أو هوية حساب خدمة تستخدم لأداء العمليات الآلية داخل بيئة HDS. |
| تسمية الوكيل | علامة مدرجة في سجلات HDS التي تحدد المصدر المحدد ونوع الطلب الوارد ، مما يسمح بإجراء تدقيق فعال لمراقبة الوصول. |
| وصول مفوّض | حساب خدمة معتمد يقدم طلبًا لمستخدم معين، ضمن أذونات ذلك المستخدم. يظهر كطلب وفد: agent -> userid. |
يشير مصطلح "الوكيل" في هذا السياق على وجه التحديد إلى هويات خدمة HDS. هذه لا تتعلق بالعوامل التي تعمل بالذكاء الاصطناعي المستخدمة في ميزات Webex الأخرى.
لا يتم تقديم الطلب إلا عندما ينشأ من:
- مستخدم مُصدق عليه في مؤسستك، أو
- حساب خدمة يقيم في مؤسستك ويؤذن به.
نظرة عامة على حقول السجل
| الحقل | ما يمثله |
|---|---|
| الختم الزمني | تاريخ ووقت العملية. |
| طريقة البيانات | تم تنفيذ عملية KMS (على سبيل المثال ، الاسترجاع). |
| كمس.data.org | معرف المنظمة. |
| kms. data. httpUserAgent | العميل أو الخدمة التي تقدم الطلب. |
| WEBEX_TRACKINGID | معرف تتبع فريد للطلب. |
| kms.data.uriHost / kms.data.uri | المضيف والمصدر المستهدف من قبل الطلب. |
| kms.data.userld | الهوية التي تقوم بالطلب، بما في ذلك تسمية الوكيل. |
| kms.response.success | يشير إلى ما إذا كان الطلب قد نجح. |
أنواع الطلبات - مرجع سريع
| علامة في سجل الوقائع | تسمية الوكيل | ما يمثله | العمليات النموذجية |
|---|---|---|---|
| نوع المستخدم: userAgent | وكيل المستخدم | حساب خدمة موثوق به مرتبط بتدفق عمل المستخدم، ويمتد إلى مؤسستك. | إنشاء/إدارة مفاتيح لعملية المستخدم. |
| وكيل <id> -> مستخدم <id> | وكيل المنظمة | حساب خدمة موثوق به على مستوى المؤسسة باستخدام الوصول المفوّض. | استخراج مسؤول الامتثال لبيانات Webex، وتكامل التقويم. |
| c-agent <id> -> userid <id> | وكيل سحابي | خدمة Webex تقدم طلبًا مفوضيًا لمستخدم معين. | فحص الفيروسات، معاينة المحتوى، النصوص. |
| عامل c <id> | وكيل سحابي | خدمة Webex تقدم طلبًا مفوضيًا. | ECDHE / مفاتيح الجلسة. |
| المستخدم النهائي | - | المستخدم النهائي المصادق عليه يتفاعل مع HDS. | مستخدم يسترجع مفتاحه الخاص. |
أنواع الطلبات - بالتفصيل
تصنف تسميات الوكيل مصدر الطلب وتساعد في تحديد ضوابط الوصول المناسبة. توضح الأمثلة التالية أنواع الطلبات المتعددة وتسميات الوكيل المرتبطة بها.
-
وكيل المستخدم (وكيل المستخدم):
هذه حسابات خدمة Webex الموثوقة المرتبطة بتدفقات عمل المستخدم المحددة ويتم تطبيقها على منظمة العملاء. وعادة ما تستخدم عندما تقوم الخدمة بإنشاء وإدارة المفاتيح نيابة عن سير عمل المستخدم.
سجل العينة:
2026-06-18 10:58:14.405 (+0000) INFO KMS [pool-21-thread-110] - User: b[~]4 User Type: userAgent WEBEX_TRACKINGID=MsftPresence_6[~]9, kms.data.method=create, kms.merc.id=5[~]8, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, kms.data.requestId=b[~]4, kms.data.orgId=null, kms.data.uri=/resources, kms.data.userId=3[~]6, kms.data.httpUserAgent=<Webex service>المؤشر الرئيسي: سجل العينة يظهر وكيل المستخدم (
userAgent) أداء عمليات جمع الموارد لخدمة Webex. -
وكيل المنظمة (وكيل):
هذه حسابات خدمة Webex الموثوق بها مخولة لأداء العمليات المفوضة نيابة عن المستخدمين داخل HDS. تمتد هذه الحسابات إلى منظمة العملاء، وتنفذ عمليات على مستوى المنظمة. تدعم هذه الوظيفة العديد من الميزات ، مثل تمكين مسؤولي الامتثال من البحث واستخراج بيانات اتصالات Webex - ضمان المواءمة التنظيمية مع المعايير التنظيمية والأمنية وخصوصية البيانات.
سجل العينة:
2026-06-18 11:24:53.034 (+0000) INFO KMS [pool-19-thread-118] - WEBEX_TRACKINGID=ccc_8[~]c, kms.data.method=retrieve, kms.merc.id=2[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]2, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/d[~]7, kms.data.userId=o-agent 9[~]c -> userid 4[~]b, kms.data.httpUserAgent=<Webex service>المؤشر الرئيسي: يظهر سجل العينة وكيل المنظمة (
o-agent 9[~]cاستعادة مفتاح نيابة عن المستخدم (4[~]b) لخدمة Webex. - وكيل السحابة (c-agent):
يُسمح لحسابات خدمة Webex الموثوقة هذه بإجراء عمليات على HDS عبر الوصول المفوض نيابة عن المستخدم. وهي تدعم الميزات الأساسية - مثل التسجيلات بعد الاجتماع والنصوص ومسح مكافحة البرامج الضارة ومعاينات الملفات التي تعزز تجربة المستخدم بشكل عام.
في حين يمكن تعطيل وكلاء السحابة عن طريق تعديل ISO ، يجب أن يكون العملاء على علم بأن هذا سيؤدي إلى فقدان الوظائف ، مثل تسجيلات ما بعد الاجتماع ، والنسخ ، ومعاينة الملفات ، ومسح مكافحة البرامج الضارة الآلي في Webex App Spaces. لمزيد من المعلومات، انظر تعطيل وكلاء السحابةالقسم.
سجل العينة:
2026-06-18 11:27:59.388 (+0000) INFO KMS [pool-19-thread-56] - WEBEX_TRACKINGID=CLIENT_2[~]e, kms.data.method=retrieve, kms.merc.id=b[~]c, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=0[~]6, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/e[~]e, kms.data.userId=c-agent b[~]c -> userid 9[~]c, kms.data.httpUserAgent=<Webex service>المؤشر الرئيسي: يظهر سجل العينة وكيل سحابة (
c-agent b[~]c) استرداد مفتاح المحتوى نيابة عن المستخدم (9[~]c). -
التفاعل المباشر مع المستخدم النهائي:
مستخدم مُصدّق يتفاعل مع HDS مباشرة.
سجل العينة:
2026-06-18 11:29:39.858 (+0000) INFO KMS [pool-19-thread-141] - kms.data.method=retrieve, kms.merc.id=a[~]d, kms.merc.sync=false, kms.data.orgId=null, kms.data.httpUserAgent=<Webex service>, WEBEX_TRACKINGID=CLIENT_7[~]e, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]a, kms.response.destination=https://wdm-a.wbx2.com/wdm/api/v1/devices/1[~]e, kms.response.resourceuri=null, kms.data.uri=kms://hds2.org5.portun.us/keys/b[~]b, kms.data.userId=c[~]f, kms.response.success=trueالمؤشر الرئيسي: سجل العينة يظهر المستخدم النهائي (
c[~]f) استرداد مفتاح والتفاعل مع HDS مباشرة.
مراقبة صحة البيانات الهجينة
| 1 |
في مركز الشريك، حدد Services من القائمة على الجانب الأيسر من الشاشة. |
| 2 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق Edit Settings. تظهر صفحة إعدادات أمان البيانات الهجينة.
|
| 3 |
في قسم إشعارات البريد الإلكتروني، اكتب عنوان بريد إلكتروني واحد أو أكثر مفصولة بفواصل، واضغط على Enter. |
إدارة نشر HDS
استخدم المهام الموضحة هنا لإدارة نشر أمن البيانات الهجين.
تعيين جدول الترقية العنقودية
لتحديد جدول الترقية:
| 1 |
تسجيل الدخول إلى Partner Hub. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق Set up |
| 4 |
في صفحة Hybrid Data Security Resources، حدد المجموعة. |
| 5 |
انقر على Cluster Settings علامة تبويب |
| 6 |
في صفحة الإعدادات العنقودية، ضمن جدول الترقية، حدد الوقت والمنطقة الزمنية لجدول الترقية. ملاحظة: تحت المنطقة الزمنية، يتم عرض تاريخ ووقت الترقية المتوافرين التاليين. يمكنك تأجيل الترقية إلى اليوم التالي ، إذا لزم الأمر ، بالنقر فوق Postpone by 24 hours. |
غيّر تشكيل عقدة
-
تغيير x.509 الشهادات بسبب انتهاء الصلاحية أو لأسباب أخرى.
نحن لا ندعم تغيير اسم نطاق CN لشهادة. يجب أن يطابق النطاق الأصلي المستخدم لتسجيل المجموعة.
-
تحديث إعدادات قاعدة البيانات لتغيير إلى نسخة طبق الأصل من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
نحن لا ندعم نقل البيانات من PostgreSQL إلى Microsoft SQL Server، أو العكس. لتغيير بيئة قاعدة البيانات، ابدأ نشر جديد لأمن البيانات الهجينة.
-
إنشاء تكوين جديد لإعداد مركز بيانات جديد.
أيضا ، لأغراض أمنية ، يستخدم Hybrid Data Security كلمات مرور حساب الخدمة التي لها عمر تسعة أشهر. بعد أن تقوم أداة إعداد HDS بإنشاء كلمات المرور هذه، تقوم بنشرها على كل من عقد HDS الخاصة بك في ملف تهيئة ISO. عندما تقترب كلمات مرور مؤسستك من انتهاء صلاحيتها، تتلقى إشعارًا من فريق Webex لإعادة تعيين كلمة المرور لحساب جهازك. (يتضمن البريد الإلكتروني النص ، "استخدم واجهة برمجة تطبيقات حساب الجهاز لتحديث كلمة المرور.") إذا لم تنته كلمات المرور الخاصة بك بعد ، فستمنحك الأداة خياران:
-
إعادة الضبط الناعمة—تعمل كلمات المرور القديمة والجديدة لمدة تصل إلى 10 أيام. استخدم هذه الفترة لاستبدال ملف ISO على العقد تدريجياً.
-
إعادة الضبط الصعب—تتوقف كلمات المرور القديمة عن العمل على الفور.
إذا انتهت صلاحية كلمات المرور الخاصة بك دون إعادة تعيين، فإنه يؤثر على خدمة HDS الخاصة بك، مما يتطلب فورا إعادة تعيين واستبدال ملف ISO على جميع العقد.
استخدم هذا الإجراء لإنشاء ملف ISO تكوين جديد وتطبيقه على مجموعتك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل دوكر على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكامل للشريك.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات 1.a إلى 1.e في الإجراء أدناه. انظر قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمانللحصول على التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، قم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند جلب حاوية Docker في 1قالب: E. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
HTTP الوكيل بدون استيثاق
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS وكيل بدون توثق
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTالوكيل HTTP مع الاستيثاق
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS وكيل مع الاستيثاق
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
تحتاج إلى نسخة من ملف التكوين الحالي ISO لإنشاء تكوين جديد. يحتوي ISO على المفتاح الرئيسي الذي يشفر قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى ISO عند إجراء تغييرات في التكوين ، بما في ذلك بيانات اعتماد قاعدة البيانات أو تحديثات الشهادات أو التغييرات في سياسة التفويض.
| 1 |
باستخدام Docker على جهاز محلي، قم بتشغيل أداة إعداد HDS. |
| 2 |
إذا كان لديك عقدة واحدة فقط تعمل بنظام HDS، فقم بإنشاء عقدة جديدة لأمن البيانات الهجينة VM وتسجيلها باستخدام ملف التكوين الجديد ISO. لمزيد من التعليمات التفصيلية، راجع إنشاء وتسجيل المزيد من العقد. |
| 3 |
بالنسبة للعقد HDS الموجودة التي تعمل على ملف التكوين الأقدم ، قم بتثبيت ملف ISO. تنفيذ الإجراء التالي على كل عقدة بدوره، وتحديث كل عقدة قبل إيقاف العقدة التالية: |
| 4 |
كرر الخطوة 3 لاستبدال التكوين على كل عقدة متبقية تعمل على التكوين القديم. |
إيقاف وضع استبانة DNS الخارجي المحظور
عند تسجيل عقدة أو التحقق من تكوين الوكيل للعقدة، تختبر العملية البحث عن DNS والاتصال بسحابة Cisco Webex. إذا لم يتمكن خادم DNS في العقدة من حل أسماء DNS العامة ، فإن العقدة تدخل تلقائيًا في وضع حل DNS الخارجي المحظور.
إذا كانت عقدك قادرة على حل أسماء DNS العامة من خلال خوادم DNS الداخلية، يمكنك إيقاف هذا الوضع عن طريق إعادة تشغيل اختبار الاتصال الوكيل على كل عقدة.
قبل البدء
| 1 |
في متصفح الويب، افتح واجهة عقدة أمان البيانات الهجينة (عنوان IP/setup، على سبيل المثال، https://192.0.2.0/setup)، وأدخل بيانات اعتماد المشرف التي قمت بإعدادها للعقدة، ثم انقر فوق Sign In. |
| 2 |
انتقل إلى نظرة عامة (الصفحة الافتراضية). عند تمكينه، Blocked External DNS Resolution يتم تعيينه إلى Yes. |
| 3 |
اذهب إلى Trust Store & Proxy صفحة. |
| 4 |
انقر فوق Check Proxy Connection. إذا رأيت رسالة تقول أن دقة DNS الخارجية لم تكن ناجحة ، فإن العقدة لم تتمكن من الوصول إلى خادم DNS وستبقى في هذا الوضع. خلاف ذلك، بعد إعادة تشغيل العقدة والعودة إلى صفحة نظرة عامة، يجب تعيين قرار DNS الخارجي المحظور إلى لا. |
الخطوات التالية
احذف a عقدة
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi وقطع تشغيل الجهاز الظاهري. |
| 2 |
احذف العقدة: |
| 3 |
في عميل vSphere، حذف VM. (في لوحة الملاحة اليسرى، انقر بزر الماوس الأيمن فوق VM وانقر فوق Delete) إذا لم تقم بحذف VM، تذكر إلغاء تثبيت ملف ISO التكوين. بدون ملف ISO ، لا يمكنك استخدام VM للوصول إلى بيانات الأمان الخاصة بك. |
التعافي من الكوارث باستخدام مركز بيانات الاستعداد
الخدمة الأكثر أهمية التي تقدمها مجموعة Hybrid Data Security هي إنشاء وتخزين المفاتيح المستخدمة لتشفير الرسائل والمحتوى الآخر المخزن في سحابة Webex. بالنسبة لكل مستخدم داخل المؤسسة مخصص لأمن البيانات الهجينة، يتم توجيه طلبات إنشاء مفتاح جديد إلى المجموعة. المجموعة مسؤولة أيضًا عن إرجاع المفاتيح التي تم إنشاؤها إلى أي مستخدم مصرح باستعادتها ، على سبيل المثال ، أعضاء مساحة المحادثة.
نظرًا لأن المجموعة تؤدي الوظيفة الحاسمة المتمثلة في توفير هذه المفاتيح ، فمن الضروري أن تظل المجموعة قيد التشغيل وأن يتم الاحتفاظ بالنسخ الاحتياطية المناسبة. سيؤدي فقدان قاعدة بيانات Hybrid Data Security أو تكوين ISO المستخدم في المخطط إلى فقدان محتوى العملاء غير القابل للاسترداد. الممارسات التالية إلزامية لمنع مثل هذه الخسارة:
إذا تسببت كارثة في عدم توفر نشر HDS في مركز البيانات الأساسي ، فاتبع هذا الإجراء لإخفاق مركز البيانات الاحتياطية يدويًا.
قبل البدء
| 1 |
ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS. |
| 2 |
بعد تكوين خادم Syslogd، انقر فوق Advanced Settings |
| 3 |
على Advanced Settings الصفحة، إضافة التكوين أدناه أو إزالة
|
| 4 |
أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين. |
| 6 |
في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.. |
| 7 |
انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO. تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من مخرجات syslog للتحقق من أن العقد في مركز البيانات الاحتياطية ليست في الوضع السلبي. لا ينبغي أن يظهر "KMS configured in Passive mode" في syslogs. |
الخطوات التالية
(اختياري) إلغاء ISO بعد تكوين HDS
يتم تشغيل إعدادات HDS القياسية مع ISO مثبتة. ولكن، بعض العملاء يفضلون عدم ترك ملفات ISO مثبتة باستمرار. يمكنك إلغاء تثبيت ملف ISO بعد أن تلتقط جميع عقدة HDS التكوين الجديد.
لا تزال تستخدم ملفات ISO لإجراء تغييرات في التكوين. عند إنشاء ISO جديد أو تحديث ISO من خلال أداة الإعداد ، يجب عليك تثبيت ISO المحدث على جميع العقد HDS. بمجرد أن يتم التقاط جميع العقد الخاصة بك التغييرات في التكوين ، يمكنك إلغاء تثبيت ISO مرة أخرى مع هذا الإجراء.
قبل البدء
قم بترقية جميع عقدة HDS الخاصة بك إلى الإصدار 2025.06.02.6983 أو أحدث.
| 1 |
أغلق إحدى عقدة HDS الخاصة بك. |
| 2 |
في جهاز خادم vCenter، حدد عقدة HDS. |
| 3 |
اختر وإلغاء التحقق Datastore ISO File. |
| 4 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 20 الأقل. |
| 5 |
كرر لكل عقدة HDS بدوره. |
عرض التنبيهات واستكشاف الأخطاء وإصلاحها
يعتبر نشر أمن البيانات الهجين غير متاح إذا كانت جميع العقد في المجموعة لا يمكن الوصول إليها، أو أن المجموعة تعمل ببطء بحيث تتطلب الوقت. إذا لم يتمكن المستخدمون من الوصول إلى مجموعة Hybrid Data Security، فإنهم يعانون من الأعراض التالية:
-
لا يمكن إنشاء مسافات جديدة (لا يمكن إنشاء مفاتيح جديدة)
-
فشل فك تشفير الرسائل وعناوين الفضاء من أجل:
-
تم إضافة مستخدمين جدد إلى مساحة (غير قادر على جلب المفاتيح)
-
المستخدمون الحاليون في مساحة باستخدام عميل جديد (غير قادر على جلب المفاتيح)
-
-
سيستمر المستخدمون الحاليون في مساحة في التشغيل بنجاح طالما أن عملائهم لديهم ذاكرة مخبئة تخزين مؤقت لمفاتيح التشفير
من المهم أن تقوم بمراقبة مجموعة أمان البيانات الهجينة الخاصة بك بشكل صحيح ومعالجة أي تنبيهات على الفور لتجنب انقطاع الخدمة.
التنبيهات
إذا كانت هناك مشكلة في إعداد Hybrid Data Security ، فيعرض Partner Hub تنبيهات إلى مسؤول المؤسسة ، ويرسل رسائل البريد الإلكتروني إلى عنوان البريد الإلكتروني المهيئ. وتغطي التنبيهات العديد من السيناريوهات الشائعة.
|
تنبيه |
الإجراء |
|---|---|
|
فشل الوصول إلى قاعدة البيانات المحلية. |
تحقق من أخطاء قاعدة البيانات أو مشاكل الشبكة المحلية. |
|
فشل اتصال قاعدة البيانات المحلية. |
تحقق مما إذا كان خادم قاعدة البيانات متوفراً ، وتم استخدام بيانات اعتماد حساب الخدمة المناسبة في تكوين العقد. |
|
فشل الوصول إلى الخدمة السحابية. |
تحقق من أن العقد يمكنها الوصول إلى خوادم Webex كما هو محدد في متطلبات الاتصال الخارجي. |
|
تجديد تسجيل الخدمة السحابية. |
تم إلغاء التسجيل في الخدمات السحابية. ويجري حاليا تجديد التسجيل. |
|
تسجيل الخدمة السحابية انخفض. |
تم إنهاء التسجيل في الخدمات السحابية. الخدمة مغلقة. |
|
الخدمة لم يتم تفعيلها بعد. |
تفعيل HDS في Partner Hub. |
|
المجال المهيئ لا يطابق شهادة الخادم. |
تأكد من أن شهادة الخادم الخاصة بك تطابق نطاق تنشيط الخدمة المهيئ. السبب الأكثر احتمالاً هو أن شهادة CN تم تغييرها مؤخرًا وهي الآن مختلفة عن CN التي تم استخدامها أثناء الإعداد الأولي. |
|
فشل الاستيثاق إلى سحابة. |
تحقق من دقة وإمكانية انتهاء صلاحية بيانات اعتماد حساب الخدمة. |
|
فشل فتح ملف مخزن المفاتيح المحلي. |
تحقق من النزاهة ودقة كلمة المرور في ملف متجر المفاتيح المحلي. |
|
شهادة الخادم المحلي غير صالحة. |
تحقق من تاريخ انتهاء صلاحية شهادة الخادم وتأكيد أنه تم إصدارها من قبل سلطة شهادة موثوق بها. |
|
غير قادر على نشر المقاييس. |
تحقق من وصول الشبكة المحلية إلى الخدمات السحابية الخارجية. |
|
الدليل /media/configdrive/hds غير موجود. |
تحقق من تكوين جبل ISO على المضيف الظاهري. تحقق من أن ملف ISO موجود ، وأنه تم تكوينه للتثبيت على إعادة التشغيل ، وأنه يتم تثبيته بنجاح. |
|
Tenant Org Setup غير مكتمل للأرجل المضافة |
إكمال الإعداد عن طريق إنشاء CMKs للمؤسسات المستأجرة المضافة حديثًا باستخدام أداة إعداد HDS. |
|
Tenant Org Setup غير مكتمل للأرجل المحذوفة |
إكمال الإعداد عن طريق إلغاء CMKs من المنظمات المستأجرة التي تم إزالتها باستخدام أداة إعداد HDS. |
استكشاف الأخطاء وإصلاحها أمن البيانات الهجين
| 1 |
تسجيل الدخول إلى Partner Hub. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق Events. |
| 4 |
راجع صفحة تاريخ الأحداث لأي تنبيهات وإصلاح أي عناصر تجدها هناك. انظر الصورة أدناه للرجوع إليها. |
| 5 |
راجع مخرجات خادم syslog للنشاط من نشر أمن البيانات الهجين. تصفية لكلمات مثل "تحذير" و "خطأ" للمساعدة في استكشاف الأخطاء وإصلاحها. |
| 6 |
الاتصال دعم سيسكو. |
واجهات برمجة تطبيقات HDS
تعد واجهات برمجة تطبيقات HDS Developer طريقة لاسترداد التحليلات ومراقبة البيانات ، بالإضافة إلى استكشاف الأخطاء وإصلاحها لعمليات نشر HDS الخاصة بك من خلال بوابة مطوري Webex. واجهات برمجة التطبيقات متوفرة على https://developer.webex.com/messaging/docs/api/v1/hds.
القضايا المعروفة لأمن البيانات الهجينة
-
إذا قمت بإغلاق جميع مجموعات Hybrid Data Security النشطة (عن طريق حذفها في Partner Hub أو عن طريق إغلاق جميع العقد) ، أو فقدان ملف ISO الخاص بك ، أو فقدان الوصول إلى قاعدة بيانات متجر المفاتيح ، فلن يتمكن مستخدمو Webex App من استخدام المساحات الموجودة تحت قائمة People الخاصة بهم والتي تم إنشاؤها باستخدام مفاتيح من KMS الخاص بك. ليس لدينا حاليًا حل أو حل لهذه المشكلة ونحثك على عدم إغلاق خدمات HDS الخاصة بك بمجرد التعامل مع حسابات المستخدمين النشطة.
-
يحتفظ العميل الذي لديه اتصال ECDH مع KMS بهذا الاتصال لفترة من الوقت (ربما ساعة واحدة).
قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمان
Podman هي أداة إدارة حاويات مجانية ومفتوحة المصدر توفر طريقة لتشغيل الحاويات وإدارتها وإنشائها. يمكن تنزيل Podman Desktop من https://podman-desktop.io/downloads.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتنزيل وتشغيل Podman على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
HTTP الوكيل بدون استيثاق
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS وكيل بدون توثق
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTالوكيل HTTP مع الاستيثاق
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS وكيل مع الاستيثاق
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف التكوين ISO الذي تقوم بإنشائه على المفتاح الرئيسي الذي يقوم بتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بتغييرات التكوين، مثل:
-
قاعدة بيانات بيانات الاعتماد
-
الشّهادات
-
التغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، قم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.
| 1 |
في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:
|
| 3 |
في موجه كلمة المرور ، أدخل هذا التجزئة:
|
| 4 |
تحميل أحدث صورة مستقرة لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
|
| 5 |
عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:
عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080." لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي. |
الخطوات التالية
تعطيل وكلاء السحابة
وكلاء السحابة (c-agent) هي حسابات خدمة Webex الموثوقة التي تقوم بعمليات على HDS عبر الوصول المفوض نيابة عن مستخدم لتعزيز تجربة المستخدم بشكل عام. يمنع تعطيل وكلاء السحابة خدمات Webex من الوصول إلى مفاتيح HDS في أماكن العمل.
سيؤدي تعطيل وكلاء السحابة إلى فقدان ميزات مثل تسجيلات ما بعد الاجتماع والنصوص ومعاينات الملفات والمسح الآلي لمكافحة البرامج الضارة في Webex App Spaces.
اتبع الخطوات أدناه لتعطيل وكلاء السحابة لنشر HDS الخاص بك.
| 1 |
ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS. يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه. |
| 2 |
بعد تكوين خادم Syslogd، انقر فوق Advanced Settings. |
| 3 |
على Advanced Settings الصفحة، إضافة التكوين أدناه لتعطيل وكلاء السحابة. سيضمن ذلك عدم السماح لوكلاء السحابة بمعالجة حركة مرور HDS.
|
| 4 |
أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين. |
| 6 |
في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.. |
| 7 |
انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO. تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل. |
| 9 |
كرر العملية لكل عقدة في نشر HDS الخاص بك. تحقق من تعطيل وكلاء السحابة عن طريق التحقق من syslogs للإدخال التالي: "Cloud Agent update disabled". |
نقل نشر HDS المكون من مستأجر واحد لمؤسسة شريكة في Control Hub إلى إعداد HDS متعدد المستأجر في Partner Hub
ينطوي التحويل من نشر HDS قائم واحد المستأجر لمؤسسة شريكة تدار في Control Hub إلى نشر HDS متعدد المستأجر تدار في شريك HUB في المقام الأول على تعطيل خدمة HDS في Control Hub ، وإلغاء تسجيل العقد وحذف المجموعة. يمكنك بعد ذلك تسجيل الدخول إلى Partner Hub وتسجيل العقد وتفعيل HDS Multi-Tenant وإضافة عملاء إلى مجموعتك.
يشير مصطلح "المستأجر الفردي" ببساطة إلى نشر HDS الموجود في Control Hub.
تعطيل HDS، إلغاء تسجيل العقد وحذف جميع المجموعات في Control Hub
| 1 |
تسجيل الدخول إلى Control Hub. على اللوحة اليسرى، انقر Hybrid. على بطاقة Hybrid Data Security، انقر فوق Edit Settings. |
| 2 |
في صفحة الإعدادات، انتقل لأسفل إلى قسم إلغاء التنشيط وانقر فوق Deactivate. |
| 3 |
بعد إلغاء التنشيط، انقر فوق Resources علامة تبويب |
| 4 |
ال Resources تسرد الصفحة مجموعات في نشر HDS الخاص بك. انقر على مجموعة ، تفتح صفحة مع جميع العقد تحت تلك المجموعة. |
| 5 |
انقر |
| 6 |
إذا كان النشر الخاص بك يحتوي على مجموعات متعددة، كرر 4 خطوة وخطوة 5 حتى يتم إلغاء جميع العقد. |
| 7 |
انقر فوق Cluster Settings > Remove. |
| 8 |
انقر فوق Confirm Removal لإلغاء تسجيل المجموعة. |
| 9 |
كرر العملية لجميع المجموعات في نشر HDS الخاص بك. بعد إلغاء تنشيط HDS، وإلغاء تسجيل العقد، وإزالة التجمعات، سوف تكون بطاقة خدمة البيانات الهجينة في Control Hub غير مكتملة المعروضة في الأسفل. |
تفعيل نظام HDS متعدد المستأجرين للمؤسسة الشريكة على Partner Hub وإضافة عملاء
قبل البدء
جميع الشروط المسبقة المذكورة في متطلبات أمن البيانات الهجين متعدد المستأجرينتنطبق هنا. بالإضافة إلى ذلك ، تأكد من استخدام نفس قاعدة البيانات والشهادات أثناء الانتقال إلى HDS متعددة المستأجرين.
| 1 |
تسجيل الدخول إلى Partner Hub. انقر فوق Services على اللوحة اليسرى. استخدم نفس ISO من نشر HDS السابق لتكوين العقد. سيضمن ذلك أن الرسائل والمحتوى الذي تم إنشاؤه من قبل المستخدمين في نشر HDS الحالي السابق لا يزال متاحًا في الإعداد الجديد متعدد المستأجرين. |
| 2 |
في قسم Hybrid، ابحث عن بطاقة Hybrid Data Security وانقر فوق Set up. |
| 3 |
في الصفحة التي تفتح، انقر فوق Add a resource. |
| 4 |
في المجال الأول من Create a cluster بطاقة، أدخل اسم للمجموعة التي تريد تعيين عقدة أمن البيانات الهجين الخاصة بك. نوصي بتسمية مجموعة بناءً على موقع عقد المجموعة جغرافيًا. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 5 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) من العقدة الخاصة بك وانقر فوق Add في أسفل الشاشة. عنوان IP هذا أو FQDN يجب أن يطابق عنوان IP أو اسم المضيف والنطاق الذي استخدمته في إعداد Hybrid Data Security VM. تظهر رسالة تشير إلى أنه يمكنك تسجيل العقدة الخاصة بك على Webex.
|
| 6 |
انقر فوق Go to Node. بعد لحظات قليلة ، يتم إعادة توجيهك إلى اختبارات الاتصال العقدي لخدمات Webex. إذا كانت جميع الاختبارات ناجحة، تظهر صفحة عقدة Allow Access to Hybrid Data Security. هناك، أنت تؤكد أنك تريد منح أذونات لمؤسسة Webex الخاصة بك للوصول إلى العقدة الخاصة بك. |
| 7 |
تحقق من Allow Access to Your Hybrid Data Security Node مربع الاختيار ، ثم انقر فوق Continue. تم التحقق من صحة حسابك وتشير رسالة "التسجيل الكامل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex. على Hybrid Data Security الصفحة ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها تحت Resources علامة تبويب ستقوم العقدة بتنزيل أحدث البرامج تلقائيًا من السحابة.
|
| 8 |
اذهب إلى Settings علامة التبويب، وانقر Activate على بطاقة حالة HDS.
Activated HDS ستظهر الرسالة في أسفل الشاشة.
|
| 9 |
انقر على Assigned customers علامة تبويب |
| 10 |
انقر فوق Add customers. |
| 11 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 12 |
انقر فوق Add، سيتم إضافة العميل إلى المجموعة. |
| 13 |
كرر الخطوات 11 لإضافة 13 عملاء متعددين إلى مجموعتك. |
| 14 |
انقر فوق Done في الجزء السفلي من الشاشة بمجرد إضافة العملاء. |
الخطوات التالية
استخدم OpenSSL لإنشاء ملف PKCS12
قبل البدء
-
OpenSSL هي أداة واحدة يمكن استخدامها لجعل ملف PKCS12 في التنسيق المناسب للتحميل في أداة إعداد HDS. هناك طرق أخرى للقيام بذلك ، ونحن لا ندعم أو نشجع بطريقة واحدة على أخرى.
-
إذا اخترت استخدام OpenSSL، فإننا نقدم هذا الإجراء كمبدأ توجيهي لمساعدتك في إنشاء ملف يلبي متطلبات شهادة X.509 في X.509 متطلبات الشهادة. فهم هذه المتطلبات قبل أن تستمر.
-
ثبت OpenSSL في بيئة مدعومة. انظر https://www.openssl.orgللبرامج والوثائق.
-
إنشاء مفتاح خاص.
-
ابدأ هذا الإجراء عندما تتلقى شهادة الخادم من سلطة الشهادات (CA).
| 1 |
عند استلام شهادة الخادم من CA الخاص بك ، قم بحفظها كما |
| 2 |
عرض الشهادة كنص، والتحقق من التفاصيل.
|
| 3 |
إستعمل a نص محرِّر إلى إ_ نشئ a شهادة ملفّ
|
| 4 |
أنشئ ملف .p12 بالاسم الصديق
|
| 5 |
تحقق من تفاصيل شهادة الخادم. |
الخطوات التالية
العودة إلى استكمال المتطلبات الأساسية لأمن البيانات الهجينة. سوف تستخدم hdsnode.p12 الملف ، وكلمة المرور التي قمت بتعيينها لها ، في إنشاء إعدادات ISO لمضيفات HDS.
يمكنك إعادة استخدام هذه الملفات لطلب شهادة جديدة عندما تنتهي الشهادة الأصلية.
حركة المرور بين عقدة HDS والسحابة
حركة جمع المقاييس الصادرة
ترسل عُقد أمن البيانات الهجينة مقاييس معينة إلى سحابة Webex. وتشمل هذه مقاييس النظام لحد الكومة، والكومة المستخدمة، وحمل وحدة المعالجة المركزية، وعدد الخيوط؛ مقاييس على الخيوط المتزامنة وغير المتزامنة؛ مقاييس على التنبيهات التي تنطوي على عتبة اتصالات التشفير، الكمون، أو طول طابور الطلب؛ مقاييس على خادم البيانات؛ ومقاييس اتصال التشفير. ترسل العقد المواد الرئيسية المشفرة عبر قناة خارج النطاق (منفصلة عن الطلب).
حركة المرور الواردة
تتلقى عُقد أمان البيانات الهجينة الأنواع التالية من حركة المرور الواردة من سحابة Webex:
-
طلبات التشفير من العملاء ، والتي يتم توجيهها بواسطة خدمة التشفير
-
ترقيات إلى برنامج العقدة
اضبط وكلاء الحبار لأمن البيانات الهجينة
لا يمكن لمقبس الويب الاتصال عبر وكيل الحبار
يمكن أن تتداخل بروكسي الحبار الذي يفحص حركة مرور HTTPS مع إنشاء مقبس الويب (wss:) الاتصالات التي يتطلبها أمن البيانات الهجين. تقدم هذه الأقسام إرشادات حول كيفية تكوين إصدارات مختلفة من Squid لتجاهلها wss: حركة المرور للتشغيل السليم للخدمات.
الحبار 4 و 5
إضافة on_unsupported_protocol التوجيه إلى squid.conf::
on_unsupported_protocol tunnel all
الحبار 35.27
لقد اختبرنا بنجاح Hybrid Data Security مع إضافة القواعد التالية إلى squid.conf. تخضع هذه القواعد للتغيير أثناء تطوير الميزات وتحديث سحابة Webex.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all
معلومات جديدة ومُعدَّلة
معلومات جديدة ومُعدَّلة
يغطي هذا الجدول الميزات أو الوظائف الجديدة، والتغييرات التي طرأت على المحتوى الحالي، وأي أخطاء رئيسية تم إصلاحها في دليل النشر لأمن البيانات الهجين متعدد المستأجرين.
|
التاريخ |
التغييرات التي تم إجراؤها |
|---|---|
| 25 مارس 2026 |
|
|
5 ديسمبر 2025 |
|
|
21 نوفمبر 2025 |
|
|
8 مايو 2025 |
|
| 4 مارس 2025 |
|
|
30 يناير 2025 |
تمت إضافة إصدار SQL Server 2022 إلى قائمة خوادم SQL المدعومة في متطلبات خادم قاعدة البيانات. |
|
15 يناير 2025 |
تمت إضافة قيود أمان البيانات الهجينة متعددة المستأجرين. |
|
8 يناير 2025 |
تمت إضافة ملاحظة في قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت تشير إلى أن النقر فوق إعداد على بطاقة HDS في Partner Hub هو خطوة مهمة في عملية التثبيت. |
|
7 يناير 2025 |
تم تحديث متطلبات المضيف الظاهري، تدفق مهام نشر أمان البيانات الهجينة، و تثبيت HDS Host OVA لإظهار المتطلبات الجديدة لـ ESXi 7.0. |
|
13 ديسمبر 2024 |
نُشر لأول مرة. |
تعطيل أمان البيانات الهجين متعدد المستأجرين
سير عمل إلغاء تنشيط HDS متعدد المستأجرين
اتبع هذه الخطوات لتعطيل خدمة HDS متعددة المستأجرين بشكل كامل.
قبل البدء
| 1 |
قم بإزالة جميع العملاء من جميع مجموعاتك، كما هو مذكور في إزالة منظمات المستأجرين. |
| 2 |
قم بإلغاء مفاتيح التشفير الرئيسية (CMKs) لجميع العملاء، كما هو مذكور في قم بإلغاء مفاتيح التشفير الرئيسية (CMKs) للمستأجرين الذين تمت إزالتهم من HDS.. |
| 3 |
قم بإزالة جميع العقد من جميع مجموعاتك، كما هو مذكور في إزالة عقدة. |
| 4 |
احذف جميع مجموعاتك من مركز الشركاء باستخدام إحدى الطريقتين التاليتين.
|
| 5 |
انقر على علامة التبويب الإعدادات في صفحة نظرة عامة على أمان البيانات الهجينة وانقر على إلغاء تنشيط HDS في بطاقة حالة HDS. |
الأسئلة الشائعة
الأسئلة الشائعة
س: هل يتم تخزين مفاتيح التشفير الرئيسية (CMKs) والمفتاح الرئيسي في ملف ISO أم في قاعدة البيانات؟
الإجابة يتم تخزين مفاتيح العميل الرئيسية (CMKs) في قاعدة البيانات ويتم تشفيرها باستخدام المفتاح الرئيسي، والذي يتم تخزينه في ISO.
س: هل يتم استخدام مفتاح واحد لتشفير جميع بيانات منظمات العملاء؟
الإجابة لا. يتم تشفير بيانات كل مؤسسة عميلة باستخدام مفتاحها الرئيسي الخاص (CMK).
س: ماذا سيحدث إذا قمت بتعطيل HDS من مركز الشركاء؟
الإجابة ستتأثر بعض العمليات، مثل إنشاء مساحة وجدولة الاجتماعات، بشكل فوري. سيظل المحتوى الموجود في المساحات متاحًا حتى تنتهي صلاحية ذاكرة التخزين المؤقت المحلية. بعد مرور 24 ساعة، سينتقل المستخدمون الذين يديرهم الشريك إلى نظام إدارة المفاتيح السحابي، وقد تنشأ مشكلات تتعلق بالمساحات التي تم إنشاؤها مسبقًا والمساحات الفردية.
س: بمجرد إنشاء مفتاح التشفير الرئيسي (CMK) لمنظمة العميل من خلال أداة إعداد HDS، هل يبدأ مستخدمو منظمة العميل على الفور في الاستفادة من HDS متعدد المستأجرين؟
الإجابة قد يكون هناك تأخير أقصى قدره 24 ساعة لتحديث ذاكرة التخزين المؤقت السحابية.
س: لماذا لا أرى قائمة العملاء عندما أنقر على زر "إضافة عملاء" في مركز الشركاء؟
الإجابة هذا يعني عادةً أنه لا توجد منظمات عملاء تستوفي متطلبات ترخيص CiscoWebex .
س: ما هو التأثير في حالة إيقاف تشغيل جميع عقد HDS أو في حالة حدوث مشكلة في الشبكة تؤثر على جميع عقد HDS؟
الإجابة تتأثر عمليات مثل إنشاء المساحات وجدولة الاجتماعات بشكل فوري. لا يمكن الوصول إلى المحتوى الحالي إلا حتى انتهاء صلاحية ذاكرة التخزين المؤقت المحلية.
س: هل يتم تشفير بيانات المستخدم الخاصة بالمنظمة الشريكة باستخدام المفتاح الرئيسي الذي تم إنشاؤه أثناء إنشاء ISO؟
الإجابة نعم: حالياً، يتم تشفير بيانات مستخدمي المنظمة الشريكة باستخدام المفتاح الرئيسي. في المستقبل، سيكون لدى المنظمات الشريكة مفاتيح خاصة بالشريك، على غرار مفاتيح إدارة العملاء (CMKs).
س: هل يمكن أن تكون المنظمات الشريكة والمنظمات المستأجرة في مناطق مختلفة (على سبيل المثال، الولايات المتحدة والاتحاد الأوروبي)؟
الإجابة نعم: يمكن أن تتواجد المنظمات الشريكة والمستأجرة في مناطق جغرافية مختلفة.
س: هل توجد أي آلية لإعادة المفاتيح إلى نظام إدارة المفاتيح السحابي (Cloud KMS)؟
الإجابة لا توجد آلية لإعادة المفاتيح إلى السحابة بعد نشر HDS.
س: هل يمكن للشريك الاستمرار في استخدام خدمة إدارة المفاتيح السحابية واستخدام خدمة إدارة البيانات متعددة المستأجرين حصريًا لإدارة العملاء؟
الإجابة لا، هذا غير مدعوم حاليًا. من المخطط دعم هذه الخاصية في المستقبل.
س: كيف يمكن للشريك التحقق من أن مؤسسته تستخدم نظام HDS متعدد المستأجرين للتشفير؟
الإجابة قم بتسجيل الدخول إلى مركز الشركاء. انتقل إلى الخدمات > أمن البيانات الهجينة > إعدادات . إذا تم تفعيل حالة HDS، فإن مستخدمي المؤسسة الشريكة بالإضافة إلى العملاء المعينين يستخدمون HDS متعدد المستأجرين.
بدلاً من ذلك، يمكنك التحقق من سجلات النظام الخاصة بك للتأكد من تفعيل HDS. راجع اختبار نشر أمان البيانات الهجينة.
س: هل يوجد بديل لبرنامج Docker Desktop لتشغيل أداة إعداد HDS؟
الإجابة نعم: يُعد Podman Desktop بديلاً مفتوح المصدر لبرنامج Docker Desktop. انظر تشغيل أداة إعداد HDS باستخدام برنامج Podman Desktop.
س: كم عدد العقد التي يمكنني نشرها في مجموعة HDS متعددة المستأجرين؟
الإجابة نوصي بحد أدنى عقدتين وحد أقصى 1000 عقدة.
س: ما هي متطلبات الشبكة اللازمة لإعداد نظام HDS متعدد المستأجرين؟
الإجابة انظر متطلبات الاتصال الخارجي.
س: هل حزمة Pro Pack الخاصة بـ Control Hub شرط أساسي للمنظمات الشريكة؟
الإجابة لا، حزمة Pro Pack ليست شرطاً أساسياً للمنظمات الشريكة. اتصل بشريك Cisco أو مدير حسابك للحصول على المساعدة في إعداد HDS متعدد المستأجرين.
س: هل يدعم نظام HDS متعدد المستأجرين وحدات إدارة الأجهزة (HSM)؟
الإجابة لا، حاليًا لا يدعم نظام HDS متعدد المستأجرين وحدات أمان الأجهزة (HSM).
س: هل يمكنني اختبار خدمة HDS متعددة المستأجرين باستخدام شهادة موقعة ذاتيًا؟
الإجابة لا. يتطلب نظام HDS متعدد المستأجرين شهادة يتم استردادها من جهة إصدار شهادات موثوقة تفي بجميع المتطلبات المذكورة في متطلبات شهادة X.509.
س: هل يلزم تثبيت ملف ISO في كل مرة تتم إضافة عميل جديد في مركز الشركاء؟
الإجابة لا. لا يلزم تثبيت ملف ISO إلا عند تعديل إعدادات ISO. عند إضافة عميل جديد على منصة الشركاء، تأكد من إمكانية إنشاء مفاتيح إدارة العملاء (CMKs) باستخدام أداة إعداد HDS. انظر إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS.
س: بعد نشر نظام HDS متعدد المستأجرين على منصة الشركاء، هل يبدأ مستخدمو المؤسسة الشريكة في الاستفادة من نظام إدارة المفاتيح المحلي لإدارة المفاتيح؟
الإجابة سيبدأ المستخدمون باستخدام نظام إدارة المفاتيح المحلي لإدارة المفاتيح فقط بعد تفعيل HDS في مركز الشركاء.
ابدأ باستخدام أمان البيانات الهجين متعدد المستأجرين
نظرة عامة على أمن البيانات الهجينة متعددة المستأجرين
منذ اليوم الأول، كان أمن البيانات هو التركيز الأساسي في تصميم تطبيق Webex. إن حجر الزاوية في هذا الأمان هو تشفير المحتوى من طرف إلى طرف، والذي يتم تمكينه من خلال عملاء تطبيق Webex الذين يتفاعلون مع خدمة إدارة المفاتيح (KMS). KMS مسؤول عن إنشاء وإدارة مفاتيح التشفير التي يستخدمها العملاء لتشفير الرسائل والملفات وفك تشفيرها ديناميكيا.
بشكل افتراضي، يحصل جميع عملاء تطبيق Webex على تشفير شامل باستخدام مفاتيح ديناميكية مخزنة في نظام إدارة المفاتيح السحابي (KMS)، ضمن نطاق أمان Cisco. ينقل أمان البيانات المختلط KMS والوظائف الأخرى المتعلقة بالأمان إلى مركز بيانات مؤسستك، بحيث لا أحد غيرك يحمل مفاتيح المحتوى المشفر.
أمن البيانات الهجين متعدد المستأجرين يمكّن المؤسسات من الاستفادة من HDS من خلال شريك محلي موثوق به، والذي يمكنه العمل كمزود خدمة وإدارة التشفير في الموقع وخدمات الأمان الأخرى. يتيح هذا الإعداد للمنظمة الشريكة التحكم الكامل في نشر وإدارة مفاتيح التشفير ويضمن حماية بيانات المستخدمين الخاصة بالمنظمات العميلة من الوصول الخارجي. تقوم المنظمات الشريكة بإعداد مثيلات HDS وإنشاء مجموعات HDS حسب الحاجة. يمكن لكل نسخة دعم العديد من منظمات العملاء على عكس عملية نشر HDS العادية التي تقتصر على منظمة واحدة.
وهذا يسمح أيضًا للمؤسسات الصغيرة بالاستفادة من HDS، حيث أن خدمة إدارة المفاتيح والبنية التحتية الأمنية مثل مراكز البيانات مملوكة للشريك المحلي الموثوق به.
كيف توفر أنظمة أمن البيانات الهجينة متعددة المستأجرين سيادة البيانات والتحكم فيها
- يتم حماية المحتوى الذي ينشئه المستخدمون من الوصول الخارجي، مثل مزودي خدمات الحوسبة السحابية.
- يتولى الشركاء المحليون الموثوق بهم إدارة مفاتيح التشفير الخاصة بالعملاء الذين تربطهم بهم علاقة راسخة بالفعل.
- خيار الدعم الفني المحلي، إذا تم توفيره من قبل الشريك.
- يدعم محتوى الاجتماعات والمراسلة والمكالمات.
تهدف هذه الوثيقة إلى مساعدة المنظمات الشريكة في إعداد وإدارة العملاء في إطار نظام أمان البيانات الهجين متعدد المستأجرين.
قيود أمن البيانات الهجينة متعددة المستأجرين
- يجب ألا يكون لدى المنظمات الشريكة أي نشر حالي لـ HDS نشط في مركز التحكم.
- يجب ألا يكون لدى منظمات المستأجرين أو العملاء الذين يرغبون في أن تتم إدارتهم بواسطة شريك أي نشر حالي لـ HDS في مركز التحكم.
- بمجرد قيام الشريك بنشر نظام HDS متعدد المستأجرين، يبدأ جميع مستخدمي مؤسسات العملاء بالإضافة إلى مستخدمي مؤسسة الشريك في الاستفادة من نظام HDS متعدد المستأجرين لخدمات التشفير الخاصة بهم.
ستكون المنظمة الشريكة والمنظمات العميلة التي تديرها على نفس نشر HDS متعدد المستأجرين.
لن تستخدم المنظمة الشريكة نظام إدارة المفاتيح السحابي بعد نشر نظام HDS متعدد المستأجرين.
- لا توجد آلية لإعادة المفاتيح إلى خدمة إدارة المفاتيح السحابية (Cloud KMS) بعد نشر خدمة التخزين الموزعة (HDS).
- تخضع أدوار المسؤول لبعض القيود؛ راجع القسم أدناه لمزيد من التفاصيل.
الأدوار في أمن البيانات الهجينة متعددة المستأجرين
- مسؤول كامل للشريك - يمكنه إدارة إعدادات جميع العملاء الذين يديرهم الشريك. كما يستطيع تعيين أدوار المسؤول لمستخدمين حاليين في المؤسسة وتعيين عملاء معينين ليتم إدارتهم من قِبل مسؤولي الشريك.
- مسؤول الشريك - يمكنه إدارة إعدادات العملاء الذين قام المسؤول بتوفيرهم أو الذين تم تعيينهم للمستخدم.
- مسؤول كامل - مسؤول المنظمة الشريكة المخول بتنفيذ مهام مثل تعديل إعدادات المنظمة وإدارة التراخيص وتعيين الأدوار.
- إعداد وإدارة نظام HDS متعدد المستأجرين من البداية إلى النهاية لجميع مؤسسات العملاء - مطلوب صلاحيات المسؤول الكامل للشريك وصلاحيات المسؤول الكامل.
- إدارة منظمات المستأجرين المعينة - يلزم وجود صلاحيات مسؤول الشريك ومسؤول كامل.
بنية نطاق الأمان
يفصل تصميم Webex السحابي أنواع الخدمات المختلفة إلى نطاقات منفصلة، أو نطاقات ثقة، كما هو موضح أدناه.
لفهم أمن البيانات الهجينة بشكل أفضل، دعونا أولاً نلقي نظرة على حالة السحابة البحتة هذه، حيث توفر سيسكو جميع الوظائف في بيئاتها السحابية. إن خدمة الهوية، وهي المكان الوحيد الذي يمكن فيه ربط المستخدمين مباشرة بمعلوماتهم الشخصية مثل عنوان البريد الإلكتروني، منفصلة منطقياً ومادياً عن مجال الأمان في مركز البيانات B. وكلاهما بدوره منفصل عن المجال الذي يتم فيه تخزين المحتوى المشفر في النهاية، في مركز البيانات C.
في هذا الرسم التخطيطي، العميل هو تطبيق Webex الذي يعمل على جهاز كمبيوتر محمول للمستخدم، وقد تم التحقق من هويته مع خدمة الهوية. عندما يقوم المستخدم بكتابة رسالة لإرسالها إلى مساحة معينة، تتم الخطوات التالية:
-
يقوم العميل بإنشاء اتصال آمن مع خدمة إدارة المفاتيح (KMS)، ثم يطلب مفتاحًا لتشفير الرسالة. يستخدم الاتصال الآمن بروتوكول ECDH، ويقوم نظام إدارة المفاتيح (KMS) بتشفير المفتاح باستخدام مفتاح رئيسي AES-256.
-
يتم تشفير الرسالة قبل مغادرتها جهاز العميل. يقوم العميل بإرسالها إلى خدمة الفهرسة، التي تقوم بإنشاء فهارس بحث مشفرة للمساعدة في عمليات البحث المستقبلية عن المحتوى.
-
يتم إرسال الرسالة المشفرة إلى خدمة الامتثال لإجراء عمليات التحقق من الامتثال.
-
يتم تخزين الرسالة المشفرة في نطاق التخزين.
عند نشر أمان البيانات الهجين، فإنك تنقل وظائف مجال الأمان (KMS والفهرسة والامتثال) إلى مركز البيانات المحلي الخاص بك. أما خدمات الحوسبة السحابية الأخرى التي تشكل Webex (بما في ذلك الهوية وتخزين المحتوى) فتبقى ضمن نطاق شركة Cisco.
التعاون مع المنظمات الأخرى
قد يستخدم المستخدمون في مؤسستك تطبيق Webex بانتظام للتعاون مع مشاركين خارجيين في مؤسسات أخرى. عندما يطلب أحد مستخدميك مفتاحًا لمساحة مملوكة لمنظمتك (لأنها تم إنشاؤها بواسطة أحد مستخدميك)، فإن نظام إدارة المفاتيح الخاص بك يرسل المفتاح إلى العميل عبر قناة آمنة باستخدام بروتوكول ECDH. ومع ذلك، عندما تمتلك مؤسسة أخرى مفتاح المساحة، يقوم نظام إدارة المفاتيح الخاص بك بتوجيه الطلب إلى سحابة Webex من خلال قناة ECDH منفصلة للحصول على المفتاح من نظام إدارة المفاتيح المناسب، ثم يعيد المفتاح إلى المستخدم الخاص بك على القناة الأصلية.
تقوم خدمة KMS التي تعمل على المؤسسة A بالتحقق من صحة الاتصالات بأنظمة KMS في المؤسسات الأخرى باستخدام شهادات PKI x.509. راجع إعداد بيئتك للحصول على تفاصيل حول إنشاء شهادة x.509 لاستخدامها مع نشر أمان البيانات الهجين متعدد المستأجرين.
توقعات نشر أمن البيانات الهجين
يتطلب نشر أمن البيانات الهجين التزامًا كبيرًا وإدراكًا للمخاطر التي تصاحب امتلاك مفاتيح التشفير.
لتطبيق نظام أمان البيانات الهجين، يجب عليك توفير ما يلي:
-
مركز بيانات آمن في دولة تُعد موقعًا مدعومًا لخطط Cisco Webex Teams .
-
المعدات والبرامج والوصول إلى الشبكة الموضحة في تجهيز بيئتك.
سيؤدي الفقدان الكامل إما لملف ISO الخاص بالتكوين الذي تقوم بإنشائه لأمان البيانات الهجينة أو لقاعدة البيانات التي تقدمها إلى فقدان المفاتيح. يؤدي فقدان المفتاح إلى منع المستخدمين من فك تشفير محتوى المساحة والبيانات المشفرة الأخرى في تطبيق Webex. إذا حدث هذا، يمكنك إنشاء عملية نشر جديدة، ولكن المحتوى الجديد فقط سيكون مرئيًا. لتجنب فقدان الوصول إلى البيانات، يجب عليك:
-
إدارة النسخ الاحتياطي واستعادة قاعدة البيانات وملف ISO الخاص بالتكوين.
-
كن مستعدًا لإجراء عملية استعادة سريعة للبيانات في حالة وقوع كارثة، مثل تعطل قرص قاعدة البيانات أو كارثة في مركز البيانات.
لا توجد آلية لإعادة المفاتيح إلى السحابة بعد نشر HDS.
عملية الإعداد عالية المستوى
تتناول هذه الوثيقة إعداد وإدارة نشر أمن البيانات الهجين متعدد المستأجرين:
-
إعداد أمان البيانات الهجين— يتضمن ذلك إعداد البنية التحتية المطلوبة وتثبيت برامج أمان البيانات الهجينة، وبناء مجموعة HDS، وإضافة منظمات المستأجرين إلى المجموعة وإدارة مفاتيح العملاء الرئيسية (CMKs). سيمكن هذا جميع مستخدمي مؤسسات عملائك من استخدام مجموعة أمان البيانات الهجينة الخاصة بك لوظائف الأمان.
يتم تناول مراحل الإعداد والتفعيل والإدارة بالتفصيل في الفصول الثلاثة التالية.
-
حافظ على نشر أمان البيانات الهجينة الخاص بك— توفر سحابة Webex ترقيات مستمرة تلقائيًا. بإمكان قسم تكنولوجيا المعلومات لديكم تقديم الدعم من المستوى الأول لهذا النشر، والاستعانة بدعم سيسكو حسب الحاجة. يمكنك استخدام الإشعارات التي تظهر على الشاشة وإعداد التنبيهات المستندة إلى البريد الإلكتروني في مركز الشركاء.
-
فهم التنبيهات الشائعة وخطوات استكشاف الأخطاء وإصلاحها والمشكلات المعروفة— إذا واجهت مشكلة في نشر أو استخدام أمان البيانات الهجين، فقد يساعدك الفصل الأخير من هذا الدليل وملحق المشكلات المعروفة في تحديد المشكلة وإصلاحها.
نموذج نشر أمن البيانات الهجين
داخل مركز بيانات مؤسستك، تقوم بنشر أمان البيانات الهجين كمجموعة واحدة من العقد على مضيفات افتراضية منفصلة. تتواصل العقد مع سحابة Webex من خلال بروتوكولات WebSockets الآمنة وبروتوكول HTTP الآمن.
أثناء عملية التثبيت، نزودك بملف OVA لإعداد الجهاز الظاهري على الأجهزة الظاهرية التي تقدمها. يمكنك استخدام أداة إعداد HDS لإنشاء ملف ISO مخصص لتكوين المجموعة والذي تقوم بتثبيته على كل عقدة. تستخدم مجموعة أمان البيانات الهجينة خادم Syslogd الذي توفره وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. (يمكنك ضبط تفاصيل اتصال Syslogd وقاعدة البيانات في أداة إعداد HDS.)
الحد الأدنى لعدد العقد التي يمكنك الحصول عليها في مجموعة هو عقدتان. نوصي بثلاثة على الأقل لكل مجموعة. يضمن وجود عدة عقد عدم انقطاع الخدمة أثناء ترقية البرامج أو أي نشاط صيانة آخر على إحدى العقد. (لا تقوم خدمة Webex السحابية بترقية سوى عقدة واحدة في كل مرة.)
جميع العقد في المجموعة تصل إلى نفس مخزن البيانات الرئيسي، وتسجل النشاط في نفس خادم syslog. العقد نفسها عديمة الحالة، وتتعامل مع الطلبات الرئيسية بطريقة التناوب الدوري، وفقًا لتوجيهات السحابة.
تصبح العقد نشطة عند تسجيلها في مركز الشركاء. لإخراج عقدة فردية من الخدمة، يمكنك إلغاء تسجيلها، ثم إعادة تسجيلها لاحقًا إذا لزم الأمر.
مركز بيانات احتياطي لاستعادة البيانات في حالات الكوارث
أثناء عملية النشر، تقوم بإعداد مركز بيانات احتياطي آمن. في حالة وقوع كارثة في مركز البيانات، يمكنك نقل عملية النشر يدويًا إلى مركز البيانات الاحتياطي.
تتزامن قواعد بيانات مراكز البيانات النشطة والاحتياطية مع بعضها البعض مما سيقلل من الوقت المستغرق لإجراء عملية تجاوز الفشل.
يجب أن تكون عقد أمان البيانات الهجينة النشطة دائمًا في نفس مركز البيانات الذي يوجد به خادم قاعدة البيانات النشط.
قم بإعداد مركز بيانات احتياطي لاستعادة البيانات في حالات الكوارث
اتبع الخطوات التالية لتكوين ملف ISO الخاص بمركز البيانات الاحتياطي:
قبل البدء
-
ينبغي أن يعكس مركز البيانات الاحتياطي بيئة الإنتاج للأجهزة الافتراضية وقاعدة بيانات احتياطية من نوع PostgreSQL أو Microsoft SQL Server. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تشغل عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. (انظر مركز البيانات الاحتياطي لاستعادة البيانات في حالات الكوارث للحصول على نظرة عامة على نموذج تجاوز الفشل هذا.)
-
تأكد من تفعيل مزامنة قاعدة البيانات بين قاعدة بيانات عقد المجموعة النشطة والخاملة.
| 1 |
قم بتشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفي HDS. يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه. |
| 2 |
بعد تهيئة خادم Syslogd، انقر على الإعدادات المتقدمة |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه لوضع العقدة في الوضع السلبي. في هذا الوضع، سيتم تسجيل العقدة في المؤسسة وربطها بالسحابة، لكنها لن تتعامل مع أي حركة مرور.
|
| 4 |
أكمل عملية التهيئة واحفظ ملف ISO في مكان يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. |
| 6 |
في لوحة التنقل اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على تحرير الإعدادات.. |
| 7 |
انقر على تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد متصل و الاتصال عند التشغيل حتى يمكن تطبيق تغييرات التكوين المحدثة بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من سجلات النظام للتأكد من أن العقد في وضع الخمول. يجب أن تتمكن من رؤية الرسالة "تم تكوين KMS في الوضع السلبي" في سجلات النظام. |
التصرف التالي
بعد ضبط passiveMode في ملف ISO وحفظه، يمكنك إنشاء نسخة أخرى من ملف ISO بدون ضبط passiveMode وحفظها في مكان آمن. يمكن أن تساعد هذه النسخة من ملف ISO بدون passiveMode في عملية تجاوز الفشل السريعة أثناء استعادة البيانات بعد الكوارث. انظر استعادة البيانات في حالات الكوارث باستخدام مركز البيانات الاحتياطي للاطلاع على إجراءات تجاوز الفشل التفصيلية.
دعم البروكسي
يدعم أمان البيانات المختلط الوكلاء الصريحين والشفافين وغير الخاضعين للتفتيش. يمكنك ربط هذه البروكسيات بالنشر الخاص بك بحيث يمكنك تأمين ومراقبة حركة المرور من المؤسسة إلى السحابة. يمكنك استخدام واجهة مسؤول النظام الأساسي على العقد لإدارة الشهادات والتحقق من حالة الاتصال العامة بعد إعداد الوكيل على العقد.
تدعم عقد أمان البيانات المختلطة خيارات الوكيل التالية:
-
بدون وكيل—الوضع الافتراضي في حال عدم استخدامك لمخزن الثقة الخاص بإعداد عقدة HDS & إعدادات الوكيل لدمج وكيل. لا يلزم تحديث الشهادة.
-
وكيل شفاف غير مدقق— لم يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد، ولا ينبغي أن تتطلب أي تغييرات للعمل مع وكيل غير مدقق. لا يلزم تحديث الشهادة.
-
التوجيه الشفاف أو فحص الوكيل— لم يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTP أو HTTPS على العقد. ومع ذلك ، تحتاج العقد إلى شهادة جذر بحيث تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارة مواقع الويب عليها وأنواع المحتوى غير المسموح بها. يقوم هذا النوع من البروكسي بفك تشفير كل حركة المرور الخاصة بك (حتى HTTPS).
-
وكيل صريح— باستخدام الوكيل الصريح، يمكنك إخبار عقد HDS بخادم الوكيل ونظام المصادقة الذي يجب استخدامه. لتكوين وكيل صريح، يجب إدخال المعلومات التالية على كل عقدة:
-
بروكسي IP/FQDN— العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.
-
منفذ الوكيل— رقم المنفذ الذي يستخدمه الوكيل للاستماع إلى حركة المرور التي يتم توجيهها عبر الوكيل.
-
بروتوكول الوكيل— بناءً على ما يدعمه خادم الوكيل الخاص بك، اختر من بين البروتوكولات التالية:
-
HTTP—يعرض ويتحكم في جميع الطلبات التي يرسلها العميل.
-
HTTPS—يوفر قناة للخادم. يتلقى العميل شهادة الخادم ويتحقق من صحتها.
-
-
نوع المصادقة— اختر من بين أنواع المصادقة التالية:
-
لا شيء— لا يلزم إجراء أي مصادقة إضافية.
متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.
-
أساسي— يستخدم لوكيل مستخدم HTTP لتوفير اسم المستخدم وكلمة المرور عند إجراء طلب. يستخدم ترميز Base64.
متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
ملخص— يستخدم لتأكيد الحساب قبل إرسال المعلومات الحساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.
متوفر فقط إذا قمت بتحديد HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
-
مثال على عقد أمان البيانات المختلطة والوكيل
يوضح هذا الرسم التخطيطي مثالا على الاتصال بين أمان البيانات المختلطة والشبكة والوكيل. بالنسبة لخيارات الفحص الشفاف ووكيل الفحص الصريح HTTPS ، يجب تثبيت نفس شهادة الجذر على الوكيل وعلى عقد أمان البيانات المختلطة.
وضع دقة DNS الخارجي المحظور (تكوينات الوكيل الصريحة)
عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. في عمليات النشر ذات تكوينات الوكيل الصريحة التي لا تسمح بدقة DNS الخارجية للعملاء الداخليين، إذا لم تتمكن العقدة من الاستعلام عن خوادم DNS، فإنها تنتقل تلقائيا إلى وضع حل DNS الخارجي المحظور. في هذا الوضع، يمكن متابعة تسجيل العقدة واختبارات اتصال الوكيل الأخرى.
إعداد بيئتك
متطلبات أمن البيانات الهجينة متعددة المستأجرين
متطلبات ترخيص Cisco Webex
لنشر نظام أمان البيانات الهجين متعدد المستأجرين:
-
المنظمات الشريكة: اتصل بشريك Cisco أو مدير حسابك وتأكد من تفعيل ميزة Multi-Tenant.
-
المنظمات المستأجرة: يجب أن يكون لديك حزمة Pro Pack لمركز تحكم Cisco Webex. (يرى https://www.cisco.com/go/pro-pack.)
متطلبات Docker Desktop
قبل تثبيت عقد HDS الخاصة بك، ستحتاج إلى Docker Desktop لتشغيل برنامج الإعداد. قامت شركة Docker مؤخراً بتحديث نموذج الترخيص الخاص بها. قد تتطلب مؤسستك اشتراكًا مدفوعًا لبرنامج Docker Desktop. للحصول على التفاصيل، راجع منشور مدونة Docker بعنوان " Docker is Updateating and Extending Our Product Subscriptions".
يمكن للعملاء الذين ليس لديهم ترخيص Docker Desktop استخدام أداة إدارة حاويات مفتوحة المصدر مثل Podman Desktop لتشغيل الحاويات وإدارتها وإنشائها. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
متطلبات شهادة X.509
يجب أن تستوفي سلسلة الشهادات المتطلبات التالية:
|
المتطلبات |
التفاصيل |
|---|---|
|
بشكل افتراضي، نثق في هيئات التصديق الموجودة في قائمة موزيلا (باستثناء WoSign و StartCom) في https://wiki.mozilla.org/CA:IncludedCAs. |
|
لا يشترط أن يكون جهاز الاتصال متاحًا أو أن يكون مضيفًا مباشرًا. نوصي باستخدام اسم يعكس مؤسستك، على سبيل المثال، يجب ألا يحتوي رقم التعريف الوطني على * (بطاقة بديلة). يتم استخدام CN للتحقق من عقد أمان البيانات الهجينة لعملاء تطبيق Webex. تستخدم جميع عقد أمان البيانات الهجينة في مجموعتك نفس الشهادة. يقوم نظام إدارة المفاتيح الخاص بك بتعريف نفسه باستخدام نطاق CN، وليس أي نطاق محدد في حقول SAN x.509v3. بمجرد تسجيل عقدة باستخدام هذه الشهادة، فإننا لا ندعم تغيير اسم نطاق CN. |
|
لا يدعم برنامج إدارة المفاتيح (KMS) توقيعات SHA1 للتحقق من صحة الاتصالات بأنظمة إدارة المفاتيح الخاصة بالمنظمات الأخرى. |
|
يمكنك استخدام محول مثل OpenSSL لتغيير تنسيق شهادتك. ستحتاج إلى إدخال كلمة المرور عند تشغيل أداة إعداد HDS. |
لا يفرض برنامج إدارة المفاتيح قيودًا على استخدام المفاتيح أو قيودًا على استخدام المفاتيح الموسعة. تتطلب بعض جهات إصدار الشهادات تطبيق قيود استخدام المفاتيح الموسعة على كل شهادة، مثل مصادقة الخادم. لا بأس باستخدام مصادقة الخادم أو الإعدادات الأخرى.
متطلبات الاستضافة الافتراضية
تتطلب المضيفات الافتراضية التي ستقوم بإعدادها كعقد أمان البيانات الهجينة في مجموعتك المتطلبات التالية:
-
يجب أن يكون هناك مضيفان منفصلان على الأقل (ويوصى بثلاثة مضيفين) موجودين في نفس مركز البيانات الآمن.
-
تم تثبيت وتشغيل VMware ESXi 7.0 أو 8.0.
يجب عليك الترقية إذا كان لديك إصدار سابق من ESXi.
-
الحد الأدنى 4 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية 8 جيجابايت، ومساحة قرص صلب محلي 30 جيجابايت لكل خادم
متطلبات خادم قاعدة البيانات
أنشئ قاعدة بيانات جديدة لتخزين المفاتيح. لا تستخدم قاعدة البيانات الافتراضية. تقوم تطبيقات HDS، عند تثبيتها، بإنشاء مخطط قاعدة البيانات.
يوجد خياران لخادم قاعدة البيانات. المتطلبات لكل منها هي كالتالي:
|
PostgreSQL |
خادم مايكروسوفت SQL |
|---|---|
|
|
|
الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بسعة 16 جيجابايت، ومساحة كافية على القرص الصلب، ونظام مراقبة لضمان عدم تجاوزها (يوصى بسعة 2 تيرابايت إذا كنت ترغب في تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين). |
الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بسعة 16 جيجابايت، ومساحة كافية على القرص الصلب، ونظام مراقبة لضمان عدم تجاوزها (يوصى بسعة 2 تيرابايت إذا كنت ترغب في تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين). |
يقوم برنامج HDS حاليًا بتثبيت إصدارات برامج التشغيل التالية للتواصل مع خادم قاعدة البيانات:
|
PostgreSQL |
خادم مايكروسوفت SQL |
|---|---|
|
برنامج تشغيل JDBC لـ Postgres الإصدار 42.2.5 |
برنامج تشغيل JDBC لخادم SQL الإصدار 4.6 يدعم إصدار برنامج التشغيل هذا ميزة التشغيل الدائم لـ SQL Server ( مثيلات مجموعة تجاوز الفشل للتشغيل الدائم و مجموعات التوافر للتشغيل الدائم). |
متطلبات إضافية لمصادقة نظام التشغيل Windows على خادم Microsoft SQL
إذا كنت ترغب في أن تستخدم عقد HDS مصادقة Windows للوصول إلى قاعدة بيانات مخزن المفاتيح الخاصة بك على Microsoft SQL Server، فأنت بحاجة إلى التكوين التالي في بيئتك:
-
يجب مزامنة عقد HDS وبنية Active Directory وخادم MS SQL Server جميعها مع NTP.
-
يجب أن يحتوي حساب Windows الذي تقدمه لعقد HDS على read/write الوصول إلى قاعدة البيانات.
-
يجب أن تكون خوادم DNS التي تقدمها لعقد HDS قادرة على حل مركز توزيع المفاتيح (KDC) الخاص بك.
-
يمكنك تسجيل مثيل قاعدة بيانات HDS على خادم Microsoft SQL الخاص بك كاسم رئيسي للخدمة (SPN) في Active Directory الخاص بك. انظر تسجيل اسم رئيسي للخدمة لاتصالات Kerberos.
تحتاج أداة إعداد HDS، ومشغل HDS، وKMS المحلي إلى استخدام مصادقة Windows للوصول إلى قاعدة بيانات مخزن المفاتيح. يستخدمون التفاصيل من تكوين ISO الخاص بك لإنشاء SPN عند طلب الوصول باستخدام مصادقة Kerberos.
متطلبات الاتصال الخارجي
قم بضبط جدار الحماية الخاص بك للسماح بالاتصالات التالية لتطبيقات HDS:
|
التطبيق |
البروتوكول |
المنفذ |
توجيهات من التطبيق |
الوجهة |
|---|---|---|---|---|
|
عقد أمان البيانات الهجينة |
TCP |
443 |
بروتوكول HTTPS الصادر و WSS |
|
|
أداة إعداد HDS |
TCP |
443 |
بروتوكول HTTPS الصادر |
|
تعمل عقد أمان البيانات الهجينة مع ترجمة الوصول إلى الشبكة (NAT) أو خلف جدار الحماية، طالما أن NAT أو جدار الحماية يسمح بالاتصالات الصادرة المطلوبة إلى وجهات المجال في الجدول السابق. بالنسبة للاتصالات الواردة إلى عقد أمان البيانات الهجينة، يجب ألا تكون أي منافذ مرئية من الإنترنت. يحتاج العملاء داخل مركز البيانات الخاص بك إلى الوصول إلى عقد أمان البيانات الهجينة على منافذ TCP 443 و 22، لأغراض إدارية.
تكون عناوين URL الخاصة بمضيفي الهوية المشتركة (CI) خاصة بكل منطقة. هؤلاء هم مضيفو التكامل المستمر الحاليون:
|
المنطقة |
عناوين URL الخاصة بمضيف الهوية المشتركة |
|---|---|
|
الأمريكتان |
|
|
الاتحاد الأوروبي |
|
|
كندا |
|
| سنغافورة |
|
| الإمارات العربية المتحدة |
|
متطلبات الخادم الوكيل
-
نحن ندعم رسميا حلول البروكسي التالية التي يمكن أن تتكامل مع عقد أمان البيانات المختلطة الخاصة بك.
-
وكيل شفاف - جهاز أمان الويب من Cisco (WSA).
-
وكيل صريح - الحبار.
يمكن لخوادم بروكسي Squid التي تفحص حركة مرور HTTPS أن تتداخل مع إنشاء اتصال WebSocket. (wss:) اتصالات. للتغلب على هذه المشكلة، راجع تكوين وكلاء Squid لأمان البيانات الهجينة.
-
-
نحن ندعم مجموعات أنواع المصادقة التالية للوكلاء الصريحين:
-
لا توجد مصادقة باستخدام HTTP أو HTTPS
-
المصادقة الأساسية باستخدام HTTP أو HTTPS
-
تلخيص المصادقة باستخدام HTTPS فقط
-
-
للحصول على وكيل فحص شفاف أو وكيل HTTPS صريح، يجب أن يكون لديك نسخة من الشهادة الجذرية للوكيل. تخبرك إرشادات النشر الواردة في هذا الدليل بكيفية تحميل النسخة إلى مخازن الثقة الخاصة بعقد أمان البيانات المختلطة.
-
يجب تكوين الشبكة التي تستضيف عقد HDS لإجبار حركة مرور TCP الصادرة على المنفذ 443 على التوجيه عبر الوكيل.
-
قد تتداخل الوكلاء الذين يفحصون حركة مرور الويب مع اتصالات مقبس الويب. إذا حدثت هذه المشكلة، فإن تجاوز (عدم فحص) حركة المرور إلى
wbx2.comوciscospark.comسيحل المشكلة.
استوفِ المتطلبات الأساسية لأمن البيانات الهجينة
| 1 |
تأكد من أن مؤسستك الشريكة لديها ميزة Multi-Tenant HDS مفعلة، واحصل على بيانات اعتماد حساب يتمتع بصلاحيات المسؤول الكامل للشريك. تأكد من تفعيل حزمة Pro Pack الخاصة بمركز التحكم Cisco Webex لدى مؤسسة عملاء Webex الخاصة بك. اتصل بشريك سيسكو أو مدير حسابك للحصول على المساعدة في هذه العملية. يجب ألا يكون لدى المؤسسات العميلة أي نشر حالي لـ HDS. |
| 2 |
اختر اسم نطاق لنشر HDS الخاص بك (على سبيل المثال، |
| 3 |
قم بإعداد مضيفات افتراضية متطابقة ستقوم بإعدادها كعقد أمان بيانات هجينة في مجموعتك. أنت بحاجة إلى مضيفين منفصلين على الأقل (يوصى بثلاثة مضيفين) موجودين في نفس مركز البيانات الآمن، والذين يستوفون المتطلبات الواردة في متطلبات المضيف الظاهري. |
| 4 |
قم بإعداد خادم قاعدة البيانات الذي سيعمل كمخزن البيانات الرئيسي للمجموعة، وفقًا لمتطلبات خادم قاعدة البيانات . يجب أن يكون خادم قاعدة البيانات موجودًا في مركز البيانات الآمن مع المضيفات الافتراضية. |
| 5 |
لتحقيق استعادة سريعة في حالات الكوارث، قم بإعداد بيئة نسخ احتياطي في مركز بيانات مختلف. تعكس بيئة النسخ الاحتياطي بيئة الإنتاج الخاصة بالأجهزة الافتراضية وخادم قاعدة بيانات النسخ الاحتياطي. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تشغل عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. |
| 6 |
قم بإعداد مضيف syslog لجمع السجلات من العقد الموجودة في المجموعة. قم بجمع عنوان الشبكة ومنفذ syslog (الافتراضي هو UDP 514). |
| 7 |
قم بإنشاء سياسة نسخ احتياطي آمنة لعقد أمان البيانات الهجينة، وخادم قاعدة البيانات، ومضيف سجل النظام. كحد أدنى، لمنع فقدان البيانات الذي لا يمكن استعادته، يجب عليك نسخ قاعدة البيانات وملف ISO الخاص بالتكوين الذي تم إنشاؤه لعقد أمان البيانات الهجينة. لأن عقد أمان البيانات الهجينة تخزن المفاتيح المستخدمة في تشفير وفك تشفير المحتوى، فإن الفشل في الحفاظ على نشر تشغيلي سيؤدي إلى فقدان غير قابل للاسترداد لهذا المحتوى . يقوم عملاء تطبيق Webex بتخزين مفاتيحهم مؤقتًا، لذلك قد لا يكون انقطاع الخدمة ملحوظًا على الفور ولكنه سيصبح واضحًا بمرور الوقت. على الرغم من أن الانقطاعات المؤقتة من المستحيل منعها، إلا أنه يمكن التعافي منها. ومع ذلك، فإن الفقدان الكامل (عدم وجود نسخ احتياطية متاحة) لقاعدة البيانات أو ملف ISO الخاص بالتكوين سيؤدي إلى بيانات عملاء غير قابلة للاسترداد. من المتوقع أن يقوم مشغلو عقد أمان البيانات الهجينة بالحفاظ على نسخ احتياطية متكررة لقاعدة البيانات وملف ISO الخاص بالتكوين، وأن يكونوا مستعدين لإعادة بناء مركز بيانات أمان البيانات الهجينة في حالة حدوث عطل كارثي. |
| 8 |
تأكد من أن إعدادات جدار الحماية الخاص بك تسمح بالاتصال لعقد أمان البيانات الهجينة كما هو موضح في متطلبات الاتصال الخارجي. |
| 9 |
قم بتثبيت Docker ( https://www.docker.com) على أي جهاز محلي يعمل بنظام تشغيل مدعوم (Microsoft Windows 10 Professional أو Enterprise 64 بت، أو Mac OSX Yosemite 10.10.3 أو أعلى) مع متصفح ويب يمكنه الوصول إليه على http://127.0.0.1:8080. يمكنك استخدام مثيل Docker لتنزيل وتشغيل أداة إعداد HDS، والتي تقوم بإنشاء معلومات التكوين المحلية لجميع عقد أمان البيانات الهجينة. قد تحتاج إلى ترخيص Docker Desktop. راجع متطلبات Docker Desktop لمزيد من المعلومات. لتثبيت وتشغيل أداة إعداد HDS، يجب أن يتمتع الجهاز المحلي بالاتصال الموضح في متطلبات الاتصال الخارجي. |
| 10 |
إذا كنت تقوم بدمج خادم وكيل مع أمان البيانات الهجين، فتأكد من أنه يفي بمتطلبات خادم الوكيل . |
قم بإعداد مجموعة أمان بيانات هجينة
مخطط سير عمل نشر أمن البيانات الهجينة
| 1 |
قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت قم بتنزيل ملف OVA إلى جهازك المحلي لاستخدامه لاحقًا. |
| 2 |
أنشئ ملف ISO للتكوين لمضيفي HDS استخدم أداة إعداد HDS لإنشاء ملف تكوين ISO لعقد أمان البيانات الهجينة. |
| 3 |
قم بإنشاء جهاز افتراضي من ملف OVA وقم بإجراء التكوين الأولي، مثل إعدادات الشبكة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA مع ESXi 7.0 و 8.0. قد لا يكون هذا الخيار متاحًا في الإصدارات السابقة. |
| 4 |
قم بإعداد الجهاز الظاهري لأمن البيانات الهجين قم بتسجيل الدخول إلى وحدة تحكم الجهاز الظاهري وقم بتعيين بيانات اعتماد تسجيل الدخول. قم بضبط إعدادات الشبكة للعقدة إذا لم تقم بضبطها وقت نشر ملف OVA. |
| 5 |
قم بتحميل وتثبيت ملف ISO الخاص بتكوين HDS قم بتكوين الجهاز الظاهري من ملف تكوين ISO الذي أنشأته باستخدام أداة إعداد HDS. |
| 6 |
إذا كانت بيئة الشبكة تتطلب تكوين الوكيل، فحدد نوع الوكيل الذي ستستخدمه للعقدة، وأضف شهادة الوكيل إلى مخزن الثقة إذا لزم الأمر. |
| 7 |
قم بتسجيل العقدة الأولى في المجموعة قم بتسجيل الجهاز الظاهري في سحابة Cisco Webex كعقدة أمان بيانات هجينة. |
| 8 |
أكمل إعداد المجموعة. |
| 9 |
تفعيل خدمة HDS متعددة المستأجرين على منصة الشركاء. قم بتفعيل HDS وإدارة منظمات المستأجرين على Partner Hub. |
قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت
في هذه المهمة، تقوم بتنزيل ملف OVA إلى جهازك (وليس إلى الخوادم التي قمت بإعدادها كعقد أمان البيانات الهجينة). ستستخدم هذا الملف لاحقاً في عملية التثبيت.
| 1 |
قم بتسجيل الدخول إلى مركز الشركاء، ثم انقر فوق الخدمات. |
| 2 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين"، ثم انقر فوق إعداد" . يُعد النقر على إعداد في مركز الشركاء أمرًا بالغ الأهمية لعملية النشر. لا تتابع عملية التثبيت قبل إكمال هذه الخطوة. |
| 3 |
انقر فوق إضافة مورد وانقر فوق تنزيل ملف .OVA على بطاقة تثبيت وتكوين البرنامج. لن تكون الإصدارات القديمة من حزمة البرامج (OVA) متوافقة مع أحدث ترقيات أمان البيانات الهجينة. قد يؤدي ذلك إلى حدوث مشاكل أثناء ترقية التطبيق. تأكد من تنزيل أحدث إصدار من ملف OVA. يمكنك أيضًا تنزيل ملف OVA في أي وقت من قسم المساعدة. انقر على . يبدأ تنزيل ملف OVA تلقائيًا. احفظ الملف في مكان ما على جهازك.
|
أنشئ ملف ISO للتكوين لمضيفي HDS
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1 إلى 5 في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5 أدناه. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. | ||||||||||
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: | ||||||||||
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: | ||||||||||
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: | ||||||||||
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." | ||||||||||
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. | ||||||||||
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. | ||||||||||
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. | ||||||||||
| 9 |
في صفحة استيراد ملفات ISO ، ستجد هذه الخيارات:
| ||||||||||
| 10 |
تأكد من أن شهادة X.509 الخاصة بك تفي بالمتطلبات الواردة في متطلبات شهادة X.509.
| ||||||||||
| 11 |
أدخل عنوان قاعدة البيانات وحساب HDS للوصول إلى مخزن البيانات الرئيسي الخاص بك: | ||||||||||
| 12 |
حدد وضع اتصال قاعدة بيانات TLS :
عند تحميل الشهادة الجذرية (إذا لزم الأمر) والنقر على متابعة، تقوم أداة إعداد HDS باختبار اتصال TLS بخادم قاعدة البيانات. كما تتحقق الأداة من مُوقِّع الشهادة واسم المضيف، إن وجد. في حالة فشل الاختبار، تعرض الأداة رسالة خطأ تصف المشكلة. يمكنك اختيار ما إذا كنت تريد تجاهل الخطأ ومتابعة عملية الإعداد. (بسبب اختلافات الاتصال، قد تتمكن عقد HDS من إنشاء اتصال TLS حتى لو لم يتمكن جهاز أداة إعداد HDS من اختباره بنجاح.) | ||||||||||
| 13 |
في صفحة سجلات النظام، قم بتكوين خادم Syslogd الخاص بك: | ||||||||||
| 14 |
(اختياري) يمكنك تغيير القيمة الافتراضية لبعض معلمات اتصال قاعدة البيانات في الإعدادات المتقدمة. بشكل عام، هذا هو المعيار الوحيد الذي قد ترغب في تغييره: | ||||||||||
| 15 |
انقر على متابعة في شاشة إعادة تعيين كلمة مرور حسابات الخدمة. تتمتع كلمات مرور حسابات الخدمة بفترة صلاحية مدتها تسعة أشهر. استخدم هذه الشاشة عندما تقترب كلمات المرور الخاصة بك من تاريخ انتهاء صلاحيتها أو عندما تريد إعادة تعيينها لإبطال ملفات ISO السابقة. | ||||||||||
| 16 |
انقر لتنزيل ملف ISO. احفظ الملف في مكان يسهل الوصول إليه. | ||||||||||
| 17 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. | ||||||||||
| 18 |
لإيقاف تشغيل أداة الإعداد، اكتب |
التصرف التالي
قم بعمل نسخة احتياطية من ملف ISO الخاص بالتكوين. أنت بحاجة إليه لإنشاء المزيد من العقد للاسترداد، أو لإجراء تغييرات في التكوين. إذا فقدت جميع نسخ ملف ISO، فقد فقدت أيضًا المفتاح الرئيسي. لا يمكن استعادة المفاتيح من قاعدة بيانات PostgreSQL أو Microsoft SQL Server الخاصة بك.
لا نملك نسخة من هذا المفتاح، ولا يمكننا تقديم المساعدة إذا فقدته.
قم بتثبيت ملف HDS Host OVA
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi. |
| 2 |
حدد ملف > نشر قالب OVF. |
| 3 |
في المعالج، حدد موقع ملف OVA الذي قمت بتنزيله سابقًا، ثم انقر فوق التالي. |
| 4 |
في صفحة تحديد اسم ومجلد ، أدخل اسم الجهاز الظاهري للعقدة (على سبيل المثال، "HDS_Node_1")، واختر موقعًا يمكن أن يوجد فيه نشر عقدة الجهاز الظاهري، ثم انقر فوق التالي. |
| 5 |
في صفحة تحديد مورد الحوسبة ، اختر مورد الحوسبة الوجهة، ثم انقر فوق التالي. يتم إجراء فحص للتحقق من الصحة. بعد الانتهاء، تظهر تفاصيل القالب. |
| 6 |
تحقق من تفاصيل القالب ثم انقر فوق التالي. |
| 7 |
إذا طُلب منك اختيار تكوين الموارد في صفحة التكوين ، فانقر فوق 4 وحدة معالجة مركزية ثم انقر فوق التالي. |
| 8 |
في صفحة تحديد التخزين ، انقر فوق التالي لقبول تنسيق القرص الافتراضي وسياسة تخزين الجهاز الظاهري. |
| 9 |
في صفحة تحديد الشبكات ، اختر خيار الشبكة من قائمة الإدخالات لتوفير الاتصال المطلوب بالجهاز الظاهري. |
| 10 |
في صفحة تخصيص القالب ، قم بتكوين إعدادات الشبكة التالية:
إذا كنت تفضل ذلك، يمكنك تخطي تكوين إعدادات الشبكة واتباع الخطوات الواردة في إعداد الجهاز الظاهري لأمن البيانات الهجين لتكوين الإعدادات من وحدة تحكم العقدة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA مع ESXi 7.0 و 8.0. قد لا يكون هذا الخيار متاحًا في الإصدارات السابقة. |
| 11 |
انقر بزر الماوس الأيمن على الجهاز الظاهري للعقدة، ثم اختر . يتم تثبيت برنامج أمان البيانات الهجين كضيف على مضيف الجهاز الظاهري. أنت الآن جاهز لتسجيل الدخول إلى وحدة التحكم وتكوين العقدة. تلميحات استكشاف الأخطاء وإصلاحها قد تواجه تأخيرًا لبضع دقائق قبل أن تبدأ حاويات العقدة بالعمل. تظهر رسالة جدار الحماية على وحدة التحكم أثناء التشغيل الأول، والتي لا يمكنك خلالها تسجيل الدخول. |
قم بإعداد الجهاز الظاهري لأمن البيانات الهجين
استخدم هذا الإجراء لتسجيل الدخول إلى وحدة تحكم الجهاز الظاهري لعقدة أمان البيانات الهجينة لأول مرة وتعيين بيانات اعتماد تسجيل الدخول. يمكنك أيضًا استخدام وحدة التحكم لتكوين إعدادات الشبكة للعقدة إذا لم تقم بتكوينها في وقت نشر OVA.
| 1 |
في عميل VMware vSphere، حدد الجهاز الظاهري لعقدة أمان البيانات الهجينة وحدد علامة التبويب وحدة التحكم. يتم تشغيل الجهاز الظاهري وتظهر نافذة تسجيل الدخول. إذا لم تظهر نافذة تسجيل الدخول، فاضغط على ثم أدخل.
|
| 2 |
استخدم اسم المستخدم وكلمة المرور الافتراضيين التاليين لتسجيل الدخول وتغيير بيانات الاعتماد: بما أنك تقوم بتسجيل الدخول إلى جهازك الظاهري لأول مرة، فأنت مطالب بتغيير كلمة مرور المسؤول. |
| 3 |
إذا كنت قد قمت بالفعل بتكوين إعدادات الشبكة في تثبيت HDS Host OVA، فتخطى بقية هذا الإجراء. وإلا، في القائمة الرئيسية، حدد خيار تحرير التكوين. |
| 4 |
قم بإعداد تكوين ثابت يتضمن عنوان IP، والقناع، والبوابة، ومعلومات نظام أسماء النطاقات (DNS). يجب أن تحتوي عقدتك على عنوان IP داخلي واسم DNS. لا يتم دعم بروتوكول DHCP. |
| 5 |
(اختياري) قم بتغيير اسم المضيف أو النطاق أو خادم (خوادم) NTP، إذا لزم الأمر، ليتوافق مع سياسة الشبكة الخاصة بك. لست بحاجة إلى تعيين النطاق ليطابق النطاق الذي استخدمته للحصول على شهادة X.509. |
| 6 |
احفظ إعدادات الشبكة وأعد تشغيل الجهاز الظاهري حتى يتم تطبيق التغييرات. |
قم بتحميل وتثبيت ملف ISO الخاص بتكوين HDS
قبل البدء
نظرًا لأن ملف ISO يحتوي على المفتاح الرئيسي، فيجب عرضه فقط على أساس "الحاجة إلى المعرفة"، للوصول إليه من قبل الأجهزة الافتراضية لأمن البيانات الهجينة وأي مسؤولين قد يحتاجون إلى إجراء تغييرات. تأكد من أن المسؤولين فقط هم من يمكنهم الوصول إلى مخزن البيانات.
| 1 |
قم بتحميل ملف ISO من جهاز الكمبيوتر الخاص بك: |
| 2 |
قم بتثبيت ملف ISO: |
التصرف التالي
إذا كانت سياسة تكنولوجيا المعلومات الخاصة بك تتطلب ذلك، يمكنك اختيارياً إلغاء تحميل ملف ISO بعد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين. انظر (اختياري) إلغاء تحميل ملف ISO بعد تكوين HDS لمزيد من التفاصيل.
تكوين عقدة HDS لتكامل الوكيل
إذا كانت بيئة الشبكة تتطلب وكيلا، فاستخدم هذا الإجراء لتحديد نوع الوكيل الذي تريد دمجه مع "أمان البيانات المختلطة". إذا اخترت وكيل فحص شفاف أو وكيل HTTPS صريح، فيمكنك استخدام واجهة العقدة لتحميل الشهادة الجذر وتثبيتها. يمكنك أيضا التحقق من اتصال الوكيل من الواجهة ، واستكشاف أي مشكلات محتملة وإصلاحها.
قبل البدء
-
راجع دعم الوكيل للحصول على نظرة عامة على خيارات الوكيل المدعومة.
| 1 |
أدخل عنوان URL لإعداد عقدة HDS |
| 2 |
انتقل إلى متجر الثقة والوكيل، ثم حدد خيارا:
اتبع الخطوات التالية للحصول على وكيل فحص شفاف أو وكيل HTTP صريح مع مصادقة أساسية أو وكيل HTTPS صريح. |
| 3 |
انقر فوق تحميل شهادة جذر أو شهادة كيان نهاية، ثم انتقل إلى اختيار الشهادة الجذر للوكيل. تم تحميل الشهادة ولكن لم يتم تثبيتها بعد لأنه يجب إعادة تشغيل العقدة لتثبيت الشهادة. انقر فوق سهم شيفرون بجوار اسم جهة إصدار الشهادة للحصول على مزيد من التفاصيل أو انقر على حذف إذا ارتكبت خطأ وتريد إعادة تحميل الملف. |
| 4 |
انقر فوق التحقق من اتصال الوكيل لاختبار اتصال الشبكة بين العقدة والوكيل. إذا فشل اختبار الاتصال، فسترى رسالة خطأ توضح السبب وكيفية تصحيح المشكلة. إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة غير قادرة على الوصول إلى خادم DNS. هذا الشرط متوقع في العديد من تكوينات الوكيل الصريحة. يمكنك متابعة الإعداد، وستعمل العقدة في وضع حل DNS الخارجي المحظور. إذا كنت تعتقد أن هذا خطأ، فأكمل هذه الخطوات، ثم انظر إلى إيقاف تشغيل وضع تحليل DNS الخارجي المحظور. |
| 5 |
بعد اجتياز اختبار الاتصال، بالنسبة إلى الوكيل الصريح الذي تم تعيينه على https فقط، قم بتشغيل مفتاح التبديل إلى توجيه جميع طلبات https للمنفذ 443/444 من هذه العقدة عبر الوكيلالصريح. يتطلب هذا الإعداد 15 ثانية ليصبح ساري المفعول. |
| 6 |
انقر فوق تثبيت كافة الشهادات في مخزن الثقة (يظهر لوكيل HTTPS صريح أو وكيل فحص شفاف) أو إعادة تشغيل (يظهر لوكيل HTTP صريح)، واقرأ المطالبة، ثم انقر فوق تثبيت إذا كنت مستعدا. تتم إعادة تشغيل العقدة في غضون بضع دقائق. |
| 7 |
بعد إعادة تشغيل العقدة، قم بتسجيل الدخول مرة أخرى إذا لزم الأمر، ثم افتح صفحة نظرة عامة للتحقق من عمليات التحقق من الاتصال للتأكد من أنها جميعا في حالة خضراء. يختبر فحص اتصال الوكيل نطاقا فرعيا من webex.com فقط. إذا كانت هناك مشاكل في الاتصال ، فهناك مشكلة شائعة تتمثل في حظر بعض المجالات السحابية المدرجة في إرشادات التثبيت في الوكيل. |
قم بتسجيل العقدة الأولى في المجموعة
عند تسجيل عقدتك الأولى، تقوم بإنشاء مجموعة يتم تعيين العقدة إليها. تحتوي المجموعة على عقدة واحدة أو أكثر يتم نشرها لتوفير التكرار.
قبل البدء
-
بمجرد بدء تسجيل عقدة، يجب عليك إكمالها في غضون 60 دقيقة وإلا سيتعين عليك البدء من جديد.
-
تأكد من تعطيل أي برامج حظر النوافذ المنبثقة في متصفحك أو السماح باستثناء لموقع admin.webex.com.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين" وانقر على إعداد. |
| 4 |
في الصفحة التي تفتح، انقر فوق إضافة مورد. |
| 5 |
في الحقل الأول من بطاقة إنشاء مجموعة جديدة ، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة الخاصة بك إليها. نوصي بتسمية المجموعة بناءً على الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 6 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) الخاص بعقدتك وانقر فوق إضافة في أسفل الشاشة. يجب أن يتطابق عنوان IP أو اسم المجال المؤهل بالكامل هذا مع عنوان IP أو اسم المضيف والمجال الذي استخدمته في إعداد الجهاز الظاهري لأمن البيانات الهجين. تظهر رسالة تشير إلى أنه يمكنك تسجيل جهازك في Webex.
|
| 7 |
انقر انتقل إلى العقدة. بعد لحظات قليلة، ستتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة "السماح بالوصول إلى عقدة أمان البيانات المختلطة". هناك، تؤكد أنك تريد منح أذونات لمؤسستك على Webex للوصول إلى عقدتك. |
| 8 |
حدد خانة الاختيار السماح بالوصول إلى عقدة أمان البيانات المختلطة الخاصة بك ، ثم انقر فوق متابعة. تم التحقق من صحة حسابك، وتشير رسالة "اكتمل التسجيل" إلى أن عقدتك مسجلة الآن في سحابة Webex.
|
| 9 |
انقر على الرابط أو أغلق علامة التبويب للعودة إلى صفحة أمان البيانات الهجينة في مركز الشركاء. في صفحة أمان البيانات الهجينة ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن علامة التبويب الموارد. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
أنشئ وسجل المزيد من العقد
قبل البدء
-
بمجرد بدء تسجيل عقدة، يجب عليك إكمالها في غضون 60 دقيقة وإلا سيتعين عليك البدء من جديد.
-
تأكد من تعطيل أي برامج حظر النوافذ المنبثقة في متصفحك أو السماح باستثناء لموقع admin.webex.com.
| 1 |
قم بإنشاء جهاز افتراضي جديد من ملف OVA، مع تكرار الخطوات المذكورة في قم بتثبيت ملف HDS Host OVA. |
| 2 |
قم بإعداد التكوين الأولي على الجهاز الظاهري الجديد، مع تكرار الخطوات الواردة في قم بإعداد الجهاز الظاهري لأمن البيانات الهجين. |
| 3 |
على الجهاز الظاهري الجديد، كرر الخطوات المذكورة في تحميل وتثبيت ملف ISO الخاص بتكوين HDS. |
| 4 |
إذا كنت تقوم بإعداد وكيل لنشرك، فكرر الخطوات الواردة في تكوين عقدة HDS لتكامل الوكيل حسب الحاجة للعقدة الجديدة. |
| 5 |
قم بتسجيل العقدة. |
التصرف التالي
إدارة مؤسسات المستأجرين في أمن البيانات الهجين متعدد المستأجرين
تفعيل خدمة HDS متعددة المستأجرين على منصة الشركاء
تضمن هذه المهمة أن يتمكن جميع مستخدمي مؤسسات العملاء من البدء في الاستفادة من HDS لمفاتيح التشفير المحلية وخدمات الأمان الأخرى.
قبل البدء
تأكد من إتمام إعداد مجموعة HDS متعددة المستأجرين الخاصة بك بالعدد المطلوب من العقد.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على تحرير الإعدادات. |
| 4 |
انقر على تفعيل HDS على بطاقة حالة HDS. |
أضف منظمات المستأجرين في مركز الشركاء
في هذه المهمة، تقوم بتعيين منظمات العملاء إلى مجموعة أمان البيانات الهجينة الخاصة بك.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمن البيانات الهجين" وانقر على عرض الكل. |
| 4 |
انتقل إلى علامة التبويب العملاء المعينون. لن يتم عرض علامة التبويب العملاء المعينون إلا بعد إنشاء مجموعة. |
| 5 |
انقر إضافة عملاء. |
| 6 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 7 |
انقر فوق إضافة، وسيتم إضافة العميل إلى المجموعة. |
| 8 |
كرر الخطوات من 5 إلى 7 لإضافة عملاء متعددين إلى مجموعتك. |
| 9 |
انقر على تم أسفل الشاشة بمجرد إضافة العملاء. سيتم مزامنة العملاء المضافين عبر جميع المجموعات المتاحة. |
التصرف التالي
أنشئ مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS
قبل البدء
قم بتعيين العملاء كما هو مفصل في أضف منظمات المستأجرين في مركز الشركاء. قم بتشغيل أداة إعداد HDS لإكمال عملية الإعداد للمؤسسات العميلة المضافة حديثًا.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة لمنظمتك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. |
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. |
| 9 |
في صفحة استيراد ISO ، انقر فوق نعم. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. تأكد من الاتصال بقاعدة البيانات الخاصة بك لإجراء إدارة CMK. |
| 11 |
انتقل إلى علامة التبويب إدارة مفاتيح التشفير الرئيسية للمستأجر ، حيث ستجد الطرق الثلاث التالية لإدارة مفاتيح التشفير الرئيسية للمستأجر.
|
| 12 |
بمجرد نجاح إنشاء CMK، ستتغير الحالة في الجدول من إدارة CMK معلقة إلى إدارة CMK. |
| 13 |
في حال فشل إنشاء مفتاح التشفير الرئيسي (CMK)، سيتم عرض رسالة خطأ. |
إزالة شركات المستأجرين
قبل البدء
بمجرد إزالة هذه المساحة، لن يتمكن مستخدمو المؤسسات العميلة من الاستفادة من HDS لتلبية احتياجاتهم في مجال التشفير وسيفقدون جميع المساحات الموجودة. قبل إزالة مؤسسات العملاء، يرجى الاتصال بشريك سيسكو أو مدير حسابك.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمن البيانات الهجين" وانقر على عرض الكل. |
| 4 |
في الصفحة التي تفتح، انقر فوق علامة التبويب العملاء المعينون. |
| 5 |
من قائمة منظمات العملاء المعروضة، انقر فوق |
التصرف التالي
أكمل عملية الإزالة عن طريق إلغاء مفاتيح إدارة الشبكة (CMKs) الخاصة بالمنظمات العميلة كما هو موضح بالتفصيل في إلغاء مفاتيح إدارة الشبكة (CMKs) الخاصة بالمستأجرين الذين تمت إزالتهم من HDS.
إلغاء مفاتيح التشفير الرئيسية للمستأجرين الذين تمت إزالتهم من نظام إدارة البيانات الصحية.
قبل البدء
قم بإزالة العملاء كما هو مفصل في قم بإزالة منظمات المستأجرين. قم بتشغيل أداة إعداد HDS لإكمال عملية إزالة مؤسسات العملاء التي تمت إزالتها.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة لمنظمتك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. |
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. |
| 9 |
في صفحة استيراد ISO ، انقر فوق نعم. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. |
| 11 |
انتقل إلى علامة التبويب إدارة مفاتيح التشفير الرئيسية للمستأجر ، حيث ستجد الطرق الثلاث التالية لإدارة مفاتيح التشفير الرئيسية للمستأجر.
|
| 12 |
بمجرد نجاح عملية إلغاء مفتاح التشفير الرئيسي (CMK)، لن تظهر مؤسسة العميل في الجدول. |
| 13 |
في حال فشل إلغاء مفتاح التشفير الرئيسي (CMK)، سيتم عرض رسالة خطأ. |
اختبر نشر أمان البيانات الهجينة الخاص بك
اختبر نشر أمان البيانات الهجين الخاص بك
قبل البدء
-
قم بإعداد نشر أمان البيانات الهجين متعدد المستأجرين.
-
تأكد من أن لديك إمكانية الوصول إلى سجل النظام للتحقق من أن طلبات المفاتيح تمر إلى نشر أمان البيانات الهجين متعدد المستأجرين الخاص بك.
| 1 |
يتم تحديد مفاتيح المساحة المحددة من قبل منشئ المساحة. قم بتسجيل الدخول إلى تطبيق Webex كأحد مستخدمي مؤسسة العميل، ثم قم بإنشاء مساحة. إذا قمت بتعطيل نشر أمان البيانات الهجين، فلن يكون المحتوى الموجود في المساحات التي ينشئها المستخدمون قابلاً للوصول إليه بمجرد استبدال النسخ المخزنة مؤقتًا من مفاتيح التشفير بواسطة العميل. |
| 2 |
أرسل الرسائل إلى المساحة الجديدة. |
| 3 |
تحقق من مخرجات سجل النظام للتأكد من أن طلبات المفاتيح تمر إلى عملية نشر أمان البيانات الهجينة الخاصة بك. إذا قام مستخدم لمنظمة عميل تمت إضافتها حديثًا بأي إجراء، فسيظهر معرف المنظمة في السجلات، ويمكن استخدام هذا للتحقق من أن المنظمة تستفيد من نظام HDS متعدد المستأجرين. تحقق من قيمة |
مراقبة سلامة أمن البيانات الهجينة
| 1 |
في مركز الشركاء، حدد الخدمات من القائمة الموجودة على الجانب الأيسر من الشاشة. |
| 2 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على تحرير الإعدادات. تظهر صفحة إعدادات أمان البيانات المختلطة.
|
| 3 |
في قسم إشعارات البريد الإلكتروني، اكتب عنوان بريد إلكتروني واحد أو أكثر مفصولًا بفواصل، ثم اضغط على Enter. |
إدارة نشر HDS الخاص بك
إدارة نشر HDS
استخدم المهام الموضحة هنا لإدارة عملية نشر أمان البيانات الهجينة.
تحديد جدول ترقية المجموعة
لتحديد جدول التحديث:
| 1 |
سجل الدخول إلى مركز الشركاء. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على إعداد |
| 4 |
في صفحة موارد أمان البيانات الهجينة، حدد المجموعة. |
| 5 |
انقر على علامة التبويب إعدادات المجموعة. |
| 6 |
في صفحة إعدادات المجموعة، ضمن جدول الترقية، حدد الوقت والمنطقة الزمنية لجدول الترقية. ملاحظات يتم عرض تاريخ ووقت التحديث المتاح التالي أسفل المنطقة الزمنية. يمكنك تأجيل الترقية إلى اليوم التالي، إذا لزم الأمر، بالنقر على تأجيل لمدة 24 ساعة. |
تغيير إعدادات العقدة
-
تغيير شهادات X.509 بسبب انتهاء الصلاحية أو لأسباب أخرى.
لا ندعم تغيير اسم مجال CN للشهادة. يجب أن يتطابق المجال مع المجال الأصلي المستخدم لتسجيل الكتلة.
-
تحديث إعدادات قاعدة البيانات للتغيير إلى نسخة متماثلة من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
لا ندعم ترحيل البيانات من PostgreSQL إلى Microsoft SQL Server ، أو العكس. لتبديل بيئة قاعدة البيانات ، ابدأ عملية نشر جديدة لـ Hybrid Data Security.
-
إنشاء تكوين جديد لإعداد مركز بيانات جديد.
أيضا ، لأغراض أمنية ، يستخدم Hybrid Data Security كلمات مرور حساب الخدمة التي لها عمر افتراضي يبلغ تسعة أشهر. بعد أن تقوم أداة إعداد HDS بإنشاء كلمات المرور هذه، يمكنك نشرها على كل عقد من عقد HDS في ملف تكوين ISO. عندما تقترب كلمات مرور مؤسستك من انتهاء الصلاحية، تتلقى إشعارا من فريق Webex لإعادة تعيين كلمة المرور لحساب الجهاز. (يتضمن البريد الإلكتروني النص ، "استخدم واجهة برمجة تطبيقات حساب الجهاز لتحديث كلمة المرور.") إذا لم تنته صلاحية كلمات المرور الخاصة بك بعد ، تمنحك الأداة خيارين:
-
إعادة ضبط بسيطة— تعمل كلمات المرور القديمة والجديدة لمدة تصل إلى 10 أيام. استخدم هذه الفترة لاستبدال ملف ISO على العقد بالتدريج.
-
إعادة ضبط المصنع— تتوقف كلمات المرور القديمة عن العمل فوراً.
إذا انتهت صلاحية كلمات المرور الخاصة بك دون إعادة تعيين ، فسيؤثر ذلك على خدمة HDS الخاصة بك ، مما يتطلب إعادة تعيين ثابت واستبدال ملف ISO على جميع العقد.
استخدم هذا الإجراء لإنشاء ملف ISO تكوين جديد وتطبيقه على نظام المجموعة الخاص بك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب مركز الشركاء مع حقوق المسؤول الكاملة للشريك.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1.أ إلى 1.هـ في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في 1.e. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
أنت بحاجة إلى نسخة من ملف ISO للتكوين الحالي لإنشاء تكوين جديد. يحتوي ISO على المفتاح الرئيسي الذي يعمل على تشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى ISO عند إجراء تغييرات التكوين ، بما في ذلك بيانات اعتماد قاعدة البيانات أو تحديثات الشهادة أو التغييرات على سياسة التفويض.
| 1 |
باستخدام Docker على جهاز محلي ، قم بتشغيل أداة إعداد HDS. |
| 2 |
إذا كان لديك عقدة HDS واحدة فقط قيد التشغيل، فقم بإنشاء جهاز افتراضي جديد لعقدة أمان البيانات الهجينة وقم بتسجيله باستخدام ملف ISO للتكوين الجديد. للحصول على تعليمات أكثر تفصيلاً، انظر إنشاء وتسجيل المزيد من العقد. |
| 3 |
بالنسبة لعقد HDS الحالية التي تقوم بتشغيل ملف التكوين الأقدم ، قم بتحميل ملف ISO. نفذ الإجراء التالي على كل عقدة على حدة ، وقم بتحديث كل عقدة قبل إيقاف تشغيل العقدة التالية: |
| 4 |
كرر الخطوة 3 لاستبدال التكوين على كل عقدة متبقية تقوم بتشغيل التكوين القديم. |
إيقاف تشغيل وضع دقة DNS الخارجي المحظور
عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. إذا تعذر على خادم DNS الخاص بالعقدة حل أسماء DNS العامة، فستنتقل العقدة تلقائيا إلى وضع حل DNS الخارجي المحظور.
إذا كانت العقد قادرة على حل أسماء DNS العامة من خلال خوادم DNS الداخلية، فيمكنك إيقاف تشغيل هذا الوضع عن طريق إعادة تشغيل اختبار اتصال الوكيل على كل عقدة.
قبل البدء
| 1 |
في مستعرض ويب، افتح واجهة عقدة أمان البيانات المختلطة (عنوان IP/الإعداد، على سبيل المثال، أدخل بيانات اعتماد المسؤول التي قمت بإعدادها للعقدة، https://192.0.2.0/setup), ثم انقر فوق تسجيل الدخول. |
| 2 |
انتقل إلى نظرة عامة (الصفحة الافتراضية). عند تمكينه، يتم تعيين دقة DNS الخارجية المحظورة إلى نعم. |
| 3 |
انتقل إلى صفحة متجر الثقة والوكيل . |
| 4 |
انقر فوق التحقق من اتصال الوكيل. إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة لم تتمكن من الوصول إلى خادم DNS وستظل في هذا الوضع. وإلا، بعد إعادة تشغيل العقدة والعودة إلى صفحة نظرة عامة ، يجب تعيين دقة DNS الخارجية المحظورة إلى لا. |
التصرف التالي
إزالة عقدة
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi وإيقاف تشغيل الجهاز الظاهري. |
| 2 |
إزالة العقدة: |
| 3 |
في عميل vSphere، احذف الجهاز الظاهري. (في جزء التنقل الأيسر، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على حذف.) إذا لم تقم بحذف الجهاز الظاهري، فتذكر إلغاء تحميل ملف ISO الخاص بالتكوين. بدون ملف ISO، لا يمكنك استخدام الجهاز الظاهري للوصول إلى بيانات الأمان الخاصة بك. |
استعادة البيانات بعد الكوارث باستخدام مركز بيانات احتياطي
إن أهم خدمة يقدمها نظام أمان البيانات الهجين الخاص بك هي إنشاء وتخزين المفاتيح المستخدمة لتشفير الرسائل والمحتويات الأخرى المخزنة في سحابة Webex. بالنسبة لكل مستخدم داخل المؤسسة تم تعيينه لأمن البيانات الهجين، يتم توجيه طلبات إنشاء المفاتيح الجديدة إلى المجموعة. كما أن المجموعة مسؤولة عن إعادة المفاتيح التي أنشأتها إلى أي مستخدمين مصرح لهم باستردادها، على سبيل المثال، أعضاء مساحة المحادثة.
نظراً لأن المجموعة تؤدي الوظيفة الحاسمة المتمثلة في توفير هذه المفاتيح، فمن الضروري أن تظل المجموعة قيد التشغيل وأن يتم الاحتفاظ بنسخ احتياطية مناسبة. سيؤدي فقدان قاعدة بيانات أمان البيانات الهجينة أو ملف ISO الخاص بالتكوين المستخدم للمخطط إلى فقدان محتوى العميل بشكل لا يمكن استعادته. الممارسات التالية إلزامية لمنع مثل هذه الخسارة:
إذا تسببت كارثة في عدم توفر نشر HDS في مركز البيانات الأساسي، فاتبع هذا الإجراء للتحويل اليدوي إلى مركز البيانات الاحتياطي.
قبل البدء
| 1 |
قم بتشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفي HDS. |
| 2 |
بعد تهيئة خادم Syslogd، انقر على الإعدادات المتقدمة |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه أو قم بإزالة التكوين
|
| 4 |
أكمل عملية التهيئة واحفظ ملف ISO في مكان يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. |
| 6 |
في لوحة التنقل اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على تحرير الإعدادات.. |
| 7 |
انقر على تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد متصل و الاتصال عند التشغيل حتى يمكن تطبيق تغييرات التكوين المحدثة بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من مخرجات سجل النظام للتأكد من أن عقد مركز البيانات الاحتياطي ليست في الوضع السلبي. يجب ألا يظهر "KMS configured in passive mode" في سجلات النظام. |
التصرف التالي
(اختياري) قم بإلغاء تحميل ملف ISO بعد تهيئة HDS
يتم تشغيل التكوين القياسي لنظام HDS مع تثبيت ISO. لكن بعض العملاء يفضلون عدم ترك ملفات ISO مثبتة بشكل مستمر. يمكنك إلغاء تحميل ملف ISO بعد أن تلتقط جميع عقد HDS التكوين الجديد.
لا تزال تستخدم ملفات ISO لإجراء تغييرات في الإعدادات. عند إنشاء ملف ISO جديد أو تحديث ملف ISO من خلال أداة الإعداد، يجب عليك تحميل ملف ISO المحدث على جميع عقد HDS الخاصة بك. بمجرد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين، يمكنك إلغاء تحميل ملف ISO مرة أخرى باستخدام هذا الإجراء.
قبل البدء
قم بترقية جميع عقد HDS الخاصة بك إلى الإصدار 2025.06.02.6983 أو أحدث.
| 1 |
قم بإيقاف تشغيل إحدى عقد HDS الخاصة بك. |
| 2 |
في جهاز خادم vCenter، حدد عقدة HDS. |
| 3 |
اختر وقم بإلغاء تحديد ملف ISO الخاص بمخزن البيانات. |
| 4 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 20 دقيقة على الأقل. |
| 5 |
كرر ذلك لكل عقدة من عقد HDS بدورها. |
استكشاف أخطاء أمان البيانات الهجينة وإصلاحها
عرض التنبيهات واستكشاف الأخطاء وإصلاحها
يُعتبر نشر أمان البيانات الهجين غير متاح إذا كانت جميع العقد في المجموعة غير قابلة للوصول، أو إذا كانت المجموعة تعمل ببطء شديد لدرجة أن الطلبات تنتهي في الوقت المحدد. إذا لم يتمكن المستخدمون من الوصول إلى مجموعة أمان البيانات الهجينة الخاصة بك، فسوف يواجهون الأعراض التالية:
-
لا يمكن إنشاء مساحات جديدة (تعذر إنشاء مفاتيح جديدة)
-
فشل فك تشفير الرسائل وعناوين المساحات في الحالات التالية:
-
تمت إضافة مستخدمين جدد إلى مساحة (تعذر جلب المفاتيح)
-
المستخدمون الحاليون في مساحة ما يستخدمون عميلًا جديدًا (غير قادرين على جلب المفاتيح)
-
-
سيستمر المستخدمون الحاليون في مساحة العمل بالعمل بنجاح طالما أن عملائهم لديهم نسخة احتياطية من مفاتيح التشفير
من المهم أن تراقب بشكل صحيح مجموعة أمان البيانات الهجينة الخاصة بك وأن تعالج أي تنبيهات على الفور لتجنب انقطاع الخدمة.
التنبيهات
في حالة وجود مشكلة في إعداد أمان البيانات الهجين، يعرض مركز الشركاء تنبيهات لمسؤول المؤسسة، ويرسل رسائل بريد إلكتروني إلى عنوان البريد الإلكتروني المُكوّن. تغطي التنبيهات العديد من السيناريوهات الشائعة.
|
تنبيه |
الإجراء |
|---|---|
|
فشل الوصول إلى قاعدة البيانات المحلية. |
تحقق من وجود أخطاء في قاعدة البيانات أو مشاكل في الشبكة المحلية. |
|
فشل الاتصال بقاعدة البيانات المحلية. |
تأكد من أن خادم قاعدة البيانات متاح، وأن بيانات اعتماد حساب الخدمة الصحيحة قد تم استخدامها في تكوين العقدة. |
|
فشل الوصول إلى خدمة الحوسبة السحابية. |
تأكد من أن العقد يمكنها الوصول إلى خوادم Webex كما هو محدد في متطلبات الاتصال الخارجي. |
|
تجديد تسجيل خدمة الحوسبة السحابية. |
تم إلغاء التسجيل في الخدمات السحابية. عملية تجديد التسجيل جارية. |
|
تم إلغاء تسجيل خدمة الحوسبة السحابية. |
تم إنهاء التسجيل في الخدمات السحابية. سيتم إيقاف الخدمة. |
|
لم يتم تفعيل الخدمة بعد. |
قم بتفعيل خدمة HDS في مركز الشركاء. |
|
لا يتطابق النطاق المُكوّن مع شهادة الخادم. |
تأكد من أن شهادة الخادم الخاصة بك تتطابق مع نطاق تفعيل الخدمة المُكوّن. السبب الأكثر ترجيحاً هو أن اسم الشهادة (CN) قد تم تغييره مؤخراً وأصبح الآن مختلفاً عن اسم الشهادة (CN) الذي تم استخدامه أثناء الإعداد الأولي. |
|
فشل في المصادقة على الخدمات السحابية. |
تحقق من دقة بيانات اعتماد حساب الخدمة واحتمالية انتهاء صلاحيتها. |
|
فشل فتح ملف مخزن المفاتيح المحلي. |
تحقق من سلامة ملف مخزن المفاتيح المحلي ودقة كلمة المرور فيه. |
|
شهادة الخادم المحلي غير صالحة. |
تحقق من تاريخ انتهاء صلاحية شهادة الخادم وتأكد من أنها صادرة عن جهة إصدار شهادات موثوقة. |
|
تعذر نشر المقاييس. |
تحقق من إمكانية الوصول إلى خدمات الحوسبة السحابية الخارجية عبر الشبكة المحلية. |
|
/media/configdrive/hds الدليل غير موجود. |
تحقق من إعدادات تثبيت ملف ISO على المضيف الظاهري. تحقق من وجود ملف ISO، ومن أنه تم تهيئته ليتم تحميله عند إعادة التشغيل، ومن أنه يتم تحميله بنجاح. |
|
لم يكتمل إعداد مؤسسة المستأجر للمؤسسات المضافة |
أكمل عملية الإعداد عن طريق إنشاء مفاتيح إدارة التكوين (CMKs) للمؤسسات المستأجرة المضافة حديثًا باستخدام أداة إعداد HDS. |
|
لم يكتمل إعداد مؤسسة المستأجر للمؤسسات التي تمت إزالتها |
أكمل عملية الإعداد عن طريق إلغاء مفاتيح التشفير الرئيسية (CMKs) للمؤسسات المستأجرة التي تمت إزالتها باستخدام أداة إعداد HDS. |
استكشاف أخطاء أمان البيانات الهجينة وإصلاحها
| 1 |
سجل الدخول إلى مركز الشركاء. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على الأحداث. |
| 4 |
راجع صفحة سجل الأحداث للاطلاع على أي تنبيهات وقم بإصلاح أي عناصر تجدها هناك. انظر إلى الصورة أدناه للتوضيح. |
| 5 |
راجع مخرجات خادم syslog للاطلاع على النشاط الناتج عن نشر أمان البيانات الهجين. قم بتصفية الكلمات مثل "تحذير" و "خطأ" للمساعدة في استكشاف الأخطاء وإصلاحها. |
| 6 |
ملاحظات أخرى
المشكلات المعروفة في أمن البيانات الهجينة
-
إذا قمت بإيقاف تشغيل جميع مجموعات أمان البيانات الهجينة النشطة (عن طريق حذفها في مركز الشركاء أو عن طريق إيقاف تشغيل جميع العقد)، أو فقدت ملف ISO الخاص بالتكوين، أو فقدت الوصول إلى قاعدة بيانات مخزن المفاتيح، فلن يتمكن مستخدمو تطبيق Webex التابعون لمؤسسات العملاء من استخدام المساحات الموجودة ضمن قائمة الأشخاص الخاصة بهم والتي تم إنشاؤها باستخدام مفاتيح من KMS الخاص بك. ليس لدينا حاليًا حل بديل أو إصلاح لهذه المشكلة، ونحثك على عدم إيقاف خدمات HDS الخاصة بك بمجرد أن تبدأ في التعامل مع حسابات المستخدمين النشطة.
-
يحتفظ العميل الذي لديه اتصال ECDH قائم بـ KMS بهذا الاتصال لفترة من الوقت (على الأرجح ساعة واحدة).
قم بتشغيل أداة إعداد HDS باستخدام برنامج Podman Desktop
Podman هي أداة مجانية ومفتوحة المصدر لإدارة الحاويات، توفر طريقة لتشغيل وإدارة وإنشاء الحاويات. يمكن تنزيل برنامج Podman Desktop من https://podman-desktop.io/downloads.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتنزيل وتشغيل برنامج Podman على ذلك الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
التصرف التالي
انقل نشر HDS الحالي أحادي المستأجر لمنظمة شريكة في مركز التحكم إلى إعداد HDS متعدد المستأجرين في مركز الشركاء
يتضمن التحويل من نشر HDS أحادي المستأجر الحالي لمنظمة شريكة يتم إدارتها في Control Hub إلى نشر HDS متعدد المستأجرين يتم إدارته في Partner Hub بشكل أساسي إلغاء تنشيط خدمة HDS في Control Hub، وإلغاء تسجيل العقد وحذف المجموعة. يمكنك بعد ذلك تسجيل الدخول إلى مركز الشركاء، وتسجيل العقد، وتفعيل خدمة HDS متعددة المستأجرين، وإضافة العملاء إلى مجموعتك.
يشير مصطلح "المستأجر الواحد" ببساطة إلى عملية نشر HDS الحالية في مركز التحكم.
قم بتعطيل HDS، وإلغاء تسجيل العقد، وحذف جميع المجموعات في مركز التحكم.
| 1 |
سجّل الدخول إلى Control Hub. في الجزء الأيسر، انقر فوق Hybrid. في بطاقة أمان البيانات الهجينة، انقر فوق تحرير الإعدادات. |
| 2 |
في صفحة الإعدادات، قم بالتمرير لأسفل إلى قسم "إلغاء التنشيط" وانقر فوق " إلغاء التنشيط" . |
| 3 |
بعد إلغاء التنشيط، انقر فوق علامة التبويب Resources. |
| 4 |
تعرض صفحة Resources قائمة بالمجموعات في عملية نشر HDS الخاصة بك. انقر على مجموعة، وسيتم فتح صفحة تحتوي على جميع العقد الموجودة ضمن تلك المجموعة. |
| 5 |
انقر على |
| 6 |
إذا كان النشر الخاص بك يحتوي على مجموعات متعددة، فكرر الخطوتين 4 و 5 حتى يتم إلغاء تسجيل جميع العقد. |
| 7 |
انقر فوق إعدادات المجموعة > يزيل. |
| 8 |
انقر فوق تأكيد الإزالة لإلغاء تسجيل المجموعة. |
| 9 |
كرر العملية لجميع المجموعات في عملية نشر HDS الخاصة بك. بعد إلغاء تنشيط HDS، وإلغاء تسجيل العقد، وإزالة المجموعات، ستظهر بطاقة خدمة البيانات الهجينة على مركز التحكم لم يكتمل الإعداد في الأسفل. |
قم بتفعيل خدمة HDS متعددة المستأجرين للمؤسسة الشريكة على منصة الشركاء وأضف العملاء
قبل البدء
جميع المتطلبات الأساسية المذكورة في متطلبات أمن البيانات الهجينة متعددة المستأجرين تنطبق هنا. بالإضافة إلى ذلك، تأكد من استخدام نفس قاعدة البيانات والشهادات أثناء الانتقال إلى نظام HDS متعدد المستأجرين.
| 1 |
قم بتسجيل الدخول إلى مركز الشركاء. انقر على الخدمات في الجزء الأيسر. استخدم نفس ملف ISO من عملية نشر HDS السابقة لتكوين العقد. سيضمن هذا أن تظل الرسائل والمحتوى الذي أنشأه المستخدمون في عملية نشر HDS السابقة متاحة في إعداد Multi-Tenant الجديد. |
| 2 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين" وانقر على إعداد. |
| 3 |
في الصفحة التي تفتح، انقر فوق إضافة مورد. |
| 4 |
في الحقل الأول من بطاقة إنشاء مجموعة ، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة الخاصة بك إليها. نوصي بتسمية المجموعة بناءً على الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 5 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) الخاص بعقدتك وانقر فوق إضافة في أسفل الشاشة. يجب أن يتطابق عنوان IP أو اسم المجال المؤهل بالكامل هذا مع عنوان IP أو اسم المضيف والمجال الذي استخدمته في إعداد الجهاز الظاهري لأمن البيانات الهجين. تظهر رسالة تشير إلى أنه يمكنك تسجيل جهازك في Webex.
|
| 6 |
انقر انتقل إلى العقدة. بعد لحظات قليلة، ستتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة "السماح بالوصول إلى عقدة أمان البيانات المختلطة". هناك، تؤكد أنك تريد منح أذونات لمؤسستك على Webex للوصول إلى عقدتك. |
| 7 |
حدد خانة الاختيار السماح بالوصول إلى عقدة أمان البيانات المختلطة الخاصة بك ، ثم انقر فوق متابعة. تم التحقق من صحة حسابك، وتشير رسالة "اكتمل التسجيل" إلى أن جهازك مسجل الآن في سحابة Webex. في صفحة أمان البيانات الهجينة ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن علامة التبويب الموارد. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
| 8 |
انتقل إلى علامة التبويب الإعدادات ، وانقر فوق تفعيل على بطاقة حالة HDS. ستظهر رسالةتم تفعيل HDS أسفل الشاشة.
|
| 9 |
انقر على علامة التبويب العملاء المعينون. |
| 10 |
انقر إضافة عملاء. |
| 11 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 12 |
انقر فوق إضافة، وسيتم إضافة العميل إلى المجموعة. |
| 13 |
كرر الخطوات من 11 إلى 13 لإضافة عملاء متعددين إلى مجموعتك. |
| 14 |
انقر على تم أسفل الشاشة بمجرد إضافة العملاء. |
التصرف التالي
استخدم OpenSSL لإنشاء ملف PKCS12
قبل البدء
-
OpenSSL هي إحدى الأدوات التي يمكن استخدامها لإنشاء ملف PKCS12 بالتنسيق المناسب لتحميله في أداة إعداد HDS. هناك طرق أخرى للقيام بذلك، ونحن لا ندعم أو نروج لطريقة على حساب أخرى.
-
إذا اخترت استخدام OpenSSL، فإننا نقدم هذا الإجراء كدليل إرشادي لمساعدتك في إنشاء ملف يفي بمتطلبات شهادة X.509 في متطلبات شهادة X.509. يرجى فهم هذه المتطلبات قبل المتابعة.
-
قم بتثبيت OpenSSL في بيئة مدعومة. انظر https://www.openssl.org للاطلاع على البرنامج والوثائق.
-
أنشئ مفتاحًا خاصًا.
-
ابدأ هذا الإجراء عند استلامك شهادة الخادم من جهة إصدار الشهادات (CA).
| 1 |
عند استلام شهادة الخادم من جهة إصدار الشهادات الخاصة بك، احفظها باسم |
| 2 |
اعرض الشهادة كنص، وتحقق من التفاصيل.
|
| 3 |
استخدم محرر نصوص لإنشاء ملف حزمة شهادات باسم
|
| 4 |
أنشئ ملف .p12 بالاسم المألوف
|
| 5 |
تحقق من تفاصيل شهادة الخادم. |
التصرف التالي
العودة إلى إكمال المتطلبات الأساسية لأمن البيانات الهجينة. ستستخدم الملف hdsnode.p12 وكلمة المرور التي قمت بتعيينها له في إنشاء ملف ISO للتكوين لمضيفي HDS.
يمكنك إعادة استخدام هذه الملفات لطلب شهادة جديدة عند انتهاء صلاحية الشهادة الأصلية.
حركة البيانات بين عقد HDS والسحابة
جمع مقاييس حركة المرور الصادرة
تقوم عقد أمان البيانات الهجينة بإرسال مقاييس معينة إلى سحابة Webex. وتشمل هذه المقاييس مقاييس النظام لـ heap max و heap used وحمل وحدة المعالجة المركزية وعدد الخيوط؛ ومقاييس الخيوط المتزامنة وغير المتزامنة؛ ومقاييس التنبيهات التي تتضمن عتبة اتصالات التشفير أو زمن الوصول أو طول قائمة انتظار الطلبات؛ ومقاييس مخزن البيانات؛ ومقاييس اتصال التشفير. تقوم العقد بإرسال مواد المفاتيح المشفرة عبر قناة خارج النطاق (منفصلة عن الطلب).
حركة المرور الواردة
تستقبل عقد أمان البيانات الهجينة الأنواع التالية من حركة المرور الواردة من سحابة Webex:
-
طلبات التشفير من العملاء، والتي يتم توجيهها بواسطة خدمة التشفير
-
تحديثات لبرنامج العقدة
قم بتهيئة خوادم Squid الوكيلة لأمن البيانات الهجينة
لا يمكن ل Websocket الاتصال من خلال وكيل الحبار
يمكن لوكلاء Squid الذين يفحصون حركة مرور HTTPS أن يتداخلوا مع إنشاء اتصالات websocket (wss:) التي يتطلبها أمان البيانات الهجين. توفر هذه الأقسام إرشادات حول كيفية تكوين إصدارات مختلفة من Squid لتجاهل حركة المرور wss: من أجل التشغيل السليم للخدمات.
الحبار 4 و 5
أضف التوجيه on_unsupported_protocol إلى squid.conf:
on_unsupported_protocol tunnel all الحبار 3.5.27
لقد اختبرنا بنجاح أمان البيانات الهجين مع إضافة القواعد التالية إلى squid.conf. تخضع هذه القواعد للتغيير أثناء تطوير الميزات وتحديث سحابة Webex.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all المعلومات الجديدة والمتغيرة
يغطي هذا الجدول الميزات أو الوظائف الجديدة، والتغييرات على المحتوى الحالي، وأي أخطاء رئيسية تم إصلاحها في دليل النشر لأمن البيانات الهجينة متعددة المستأجرين.
|
التاريخ |
التغييرات التي تمت |
|---|---|
| يوليو 30، 2026 |
|
| يوليو 02، 2026 |
|
| يونيو 23، 2026 |
|
| يونيو 01، 2026 |
|
| أبريل 16، 2026 |
|
| مارس 25، 2026 |
|
|
ديسمبر 05، 2025 |
|
|
نوفمبر 21، 2025 |
|
|
مايو 08، 2025 |
|
| مارس 04، 2025 |
|
|
يناير 30، 2025 |
تم إضافة إصدار خادم SQL 2022 إلى قائمة خوادم SQL المدعومة في متطلبات خادم قاعدة البيانات. |
|
يناير 15، 2025 |
تم إضافة قيود أمان البيانات الهجينة متعددة المستأجرين. |
|
يناير 08، 2025 |
تمت إضافة ملاحظة في قم بتنفيذ الإعداد الأولي وتنزيل ملفات التثبيت تفيد بأن النقر على إعداد على بطاقة HDS في Partner Hub يعد خطوة مهمة في عملية التثبيت. |
|
يناير 07، 2025 |
تم تحديث متطلبات المضيف الظاهري، وتدفق مهام نشر Hybrid Data Security، وقم بتثبيت OVA لمضيف HDS لإظهار متطلبات جديدة لـ ESXi 7.0. |
|
ديسمبر 13، 2024 |
نشرت لأول مرة. |
متعدد المستأجرين HDS تعطيل تدفق المهام
اتبع هذه الخطوات لإيقاف تشغيل HDS Multi-Tenant تمامًا.
قبل البدء
| 1 |
إزالة جميع العملاء من جميع المجموعات الخاصة بك، كما هو مذكور في أزل المنظمات المستأجرة. |
| 2 |
إلغاء CMKs لجميع العملاء ، كما هو مذكور في إلغاء CMKs من المستأجرين الذين تمت إزالتهم من HDS.. |
| 3 |
إزالة جميع العقد من جميع التجمعات الخاصة بك، كما هو مذكور في احذف a عقدة. |
| 4 |
حذف جميع المجموعات الخاصة بك من Partner Hub باستخدام إحدى الطريقتين التاليتين.
|
| 5 |
انقر على Settings علامة التبويب على صفحة نظرة عامة على أمن البيانات الهجين وانقر Deactivate HDS على بطاقة حالة HDS. |
الأسئلة الشائعة
س. هل يتم تخزين CMKs والمفاتيح الرئيسية في ISO أو قاعدة البيانات؟
ألف - يتم تخزين مفاتيح العملاء الرئيسية (CMKs) في قاعدة البيانات ويتم تشفيرها بالمفتاح الرئيسي ، والذي يتم تخزينه في ISO.
س. هل يستخدم مفتاح واحد لتشفير جميع بيانات منظمات العملاء؟
ألف - لا. يتم تشفير بيانات كل مؤسسة عميل باستخدام CMK الخاصة بها (مفتاح العميل الرئيسي).
س. ماذا سيحدث إذا قمت بتعطيل HDS من Partner Hub؟
ألف - ستتأثر بعض العمليات، مثل إنشاء مساحة وجدولة الاجتماعات، على الفور. المحتوى الموجود في الفراغات سيكون متاحًا حتى تنتهي صلاحية ذاكرة التخزين المؤقت المحلية. بعد ساعات24 ، سيتحول المستخدمون الذين يديرهم الشريك إلى Cloud KMS ، وقد تنشأ مشكلات مع المساحات التي تم إنشاؤها سابقًا والمساحات الفردية.
س. بمجرد إنشاء CMK لجهاز عميل من خلال أداة إعداد HDS ، هل يبدأ مستخدمو جهاز العميل على الفور في الاستفادة من Multi-Tenant HDS؟
ألف - قد يكون هناك تأخير أقصى لساعات 24 لتحديث ذاكرة التخزين المؤقت السحابية.
س. لماذا لا أرى قائمة بالعملاء عند النقر على زر "إضافة عملاء" في Partner Hub؟
ألف - وهذا يعني عادة أنه لا توجد منظمات العملاء التي تلبي متطلبات ترخيص Cisco Webex.
س. ما هو التأثير إذا تم إغلاق جميع عقدة HDS أو إذا كانت مشكلة الشبكة تؤثر على جميع عقدة HDS؟
ألف - تتأثر على الفور عمليات مثل إنشاء المساحات وجدولة الاجتماعات. لا يمكن الوصول إلى المحتوى الحالي إلا حتى تنتهي صلاحية ذاكرة التخزين المؤقت المحلية.
س. هل يتم تشفير بيانات المستخدم الخاصة بالمؤسسة الشريكة بالمفتاح الرئيسي الذي تم إنشاؤه أثناء إنشاء ISO؟
ألف - نعم. في الوقت الحالي، يتم تشفير بيانات المستخدم الخاصة بالمؤسسة الشريكة بالمفتاح الرئيسي. في المستقبل ، سيكون لدى المنظمات الشريكة مفاتيح خاصة بالشركاء ، على غرار CMKs للعملاء.
س. هل يمكن أن تكون المنظمة الشريكة والعصابات المستأجرة في مناطق مختلفة (على سبيل المثال ، الولايات المتحدة والاتحاد الأوروبي)؟
ألف - نعم. يمكن أن تكون المنظمات الشريكة والمستأجرة موجودة في مناطق جغرافية مختلفة.
س. هل هناك أي آلية لنقل المفاتيح إلى Cloud KMS؟
ألف - لا توجد آلية لنقل المفاتيح مرة أخرى إلى السحابة بعد نشر HDS.
س. هل يمكن للشريك الاستمرار في استخدام Cloud KMS واستخدام HDS Multi-Tenant بشكل حصري لإدارة العملاء؟
ألف - لا، هذا غير مدعوم حالياً. ومن المقرر دعم هذه الوظيفة في المستقبل.
س. كيف يمكن لشريك التحقق من أن مؤسسته تستخدم Multi-Tenant HDS للتشفير؟
ألف - تسجيل الدخول إلى Partner Hub. اذهب إلى Services > Hybrid Data Security > Settings . إذا تم تنشيط حالة HDS ، فإن مستخدمي المؤسسة الشريكة وكذلك العملاء المعينين يستخدمون HDS متعدد المستأجرين.
بدلاً من ذلك ، يمكنك التحقق من syslogs الخاص بك للتحقق من تنشيط HDS. انظر اختبار نشر أمن البيانات الهجين الخاص بك.
س. هل هناك بديل ل Docker Desktop لتشغيل أداة إعداد HDS؟
ألف - نعم. Pod man Desktop هو بديل مفتوح المصدر لـ Docker Desktop. انظر قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمان.
س. كم عدد العقد التي يمكنني نشرها في مجموعة HDS متعددة المستأجرين؟
ألف - نوصي بالحد الأدنى من العقدتين والحد الأقصى 1000.
س. ما هي متطلبات الشبكة اللازمة لإعداد HDS متعددة المستأجرين؟
ألف - انظر متطلبات الاتصال الخارجي.
س. هل Pro Pack for Control Hub شرط للمؤسسات الشريكة؟
ألف - لا. Pro Pack ليست شرطا للمنظمات الشريكة. اتصل بشريك Cisco أو مدير حسابك للحصول على المساعدة في إعداد HDS متعدد المستأجرين.
س. هل يتم دعم HSM في HDS متعدد المستأجرين؟
ألف - لا، حاليا HDS متعددة المستأجرين لا تدعم HSM.
س. هل يمكنني اختبار HDS Multi-Tenant بشهادة موقعة ذاتيًا؟
ألف - لا. تتطلب HDS Multi-Tenant شهادة مستقاة من CA موثوق بها تفي بجميع المتطلبات المذكورة في X.509 متطلبات الشهادة.
س. هل يتم تركيب ISO في كل مرة يتم فيها إضافة عميل جديد في Partner Hub؟
ألف - لا. يجب تثبيت ISO فقط عند تعديل تكوينات ISO. عند إضافة عميل جديد على Partner Hub ، تأكد من أنه يمكنك إنشاء CMKs باستخدام أداة إعداد HDS. انظر إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS.
س. بعد نشر HDS Multi-Tenant على Partner Hub، هل يبدأ مستخدمو المؤسسة الشريكة في الاستفادة من KMS في المقر لإدارة المفاتيح؟
ألف - سيبدأ المستخدمون في استخدام KMS في الموقع لإدارة المفاتيح فقط بعد تنشيط HDS في Partner Hub.
نظرة عامة على أمن البيانات الهجينة متعددة المستأجرين
منذ اليوم الأول ، كان أمن البيانات محور التركيز الرئيسي في تصميم تطبيق Webex. حجر الزاوية في هذا الأمن هو تشفير المحتوى من طرف إلى طرف، تمكين من عملاء تطبيق Webex الذين يتفاعلون مع خدمة إدارة المفاتيح (KMS). تعد خدمة KMS مسؤولة عن إنشاء وإدارة مفاتيح التشفير التي يستخدمها العملاء لتشفير الرسائل والملفات وفك تشفيرها ديناميكيًا.
بشكل افتراضي ، يحصل جميع عملاء Webex App على تشفير من طرف إلى آخر مع مفاتيح ديناميكية مخزنة في KMS السحابية ، في عالم الأمان في Cisco. يقوم Hybrid Data Security بنقل KMS والوظائف الأخرى ذات الصلة بالأمان إلى مركز بيانات مؤسستك ، لذلك لا أحد غيرك يحمل مفاتيح المحتوى المشفر الخاص بك.
يتيح Multi-Tenant Hybrid Data Security للمؤسسات الاستفادة من نظام HDS من خلال شريك محلي موثوق به، يمكنه أن يعمل كمزود خدمة ويدير التشفير في مكان العمل والخدمات الأمنية الأخرى. يسمح هذا الإعداد للمؤسسة الشريكة بالتحكم الكامل في نشر وإدارة مفاتيح التشفير ويضمن أن بيانات المستخدم من منظمات العملاء آمنة من الوصول الخارجي. تقوم المنظمات الشريكة بإنشاء مثيلات HDS وإنشاء مجموعات HDS حسب الحاجة. يمكن لكل حالة دعم منظمات عملاء متعددة على عكس نشر HDS المنتظم الذي يقتصر على منظمة واحدة.
ويسمح هذا أيضًا للمؤسسات الأصغر بالاستفادة من نظام HDS ، نظرًا لأن خدمة الإدارة الرئيسية والبنية التحتية الأمنية مثل مراكز البيانات مملوكة من قبل الشريك المحلي الموثوق به.
كيف يوفر أمن البيانات الهجين متعدد المستأجرين سيادة البيانات والتحكم في البيانات
- المحتوى الذي ينشئه المستخدم محمي من الوصول الخارجي، مثل مزودي الخدمة السحابية.
- يدير الشركاء المحليون الموثوق بهم مفاتيح التشفير للعملاء الذين لديهم بالفعل علاقة راسخة.
- خيار الدعم التقني المحلي، إذا ما قدّمه الشريك.
- يدعم الاجتماعات والرسائل والمكالمات المحتوى.
تهدف هذه الوثيقة إلى مساعدة المنظمات الشريكة على إعداد وإدارة العملاء في إطار نظام أمن البيانات الهجين متعدد المستأجرين.
قيود أمن البيانات الهجين متعدد المستأجرين
- يجب ألا يكون لدى المنظمات الشريكة أي نشر قائم لـ HDS نشط في Control Hub.
- يجب ألا يكون لدى منظمات المستأجرين أو العملاء التي ترغب في إدارتها من قبل الشريك أي نشر HDS موجود في Control Hub.
- بمجرد أن يتم نشر نظام HDS متعدد المستأجرين من قبل الشريك ، يبدأ جميع مستخدمي مؤسسات العملاء وكذلك مستخدمي المؤسسة الشريكة في الاستفادة من نظام HDS متعدد المستأجرين لخدمات التشفير الخاصة بهم.
ستكون المنظمة الشريكة ومنظمات العملاء التي تديرها على نفس نشر HDS متعدد المستأجرين.
لن تستخدم المؤسسة الشريكة KMS السحابية بعد نشر HDS Multi-Tenant.
- لا توجد آلية لنقل المفاتيح مرة أخرى إلى Cloud KMS بعد نشر HDS.
- تتضمن أدوار المديرين قيودًا معينة؛ راجع القسم أدناه للحصول على التفاصيل.
الأدوار في أمن البيانات الهجين متعدد المستأجرين
- المسؤول الكامل عن الشريك - يمكنه إدارة الإعدادات لجميع العملاء الذين يديرهم الشريك. يمكن أيضًا تعيين أدوار المشرف للمستخدمين الحاليين في المؤسسة وتعيين عملاء محددين ليتم إدارتها من قبل المشرفين الشريكين.
- المسؤول الشريك - يمكنه إدارة إعدادات العملاء التي يوفرها المسؤول أو تم تعيينه للمستخدم.
- المسؤول الكامل - مسؤول المؤسسة الشريكة المخول له القيام بمهام مثل تعديل إعدادات المؤسسة وإدارة التراخيص وتعيين الأدوار.
- نهاية إلى نهاية إعداد HDS متعدد المستأجرين وإدارتها لجميع منظمات العملاء - مطلوب المسؤول الكامل للشريك وحقوق المسؤول الكامل.
- إدارة منظمات المستأجرين المعينين - المدير الشريك وحقوق المدير الكامل المطلوبة.
هندسة المجال الأمني
تفصل بنية Webex السحابية أنواعًا مختلفة من الخدمة إلى عوالم منفصلة، أو نطاقات ثقة، كما هو موضح أدناه.
لمزيد من فهم Hybrid Data Security ، دعونا ننظر أولاً إلى هذه الحالة السحابية النقية ، حيث توفر Cisco جميع الوظائف في عوالم السحابة الخاصة بها. خدمة الهوية ، المكان الوحيد الذي يمكن فيه للمستخدمين الاتصال مباشرة بمعلوماتهم الشخصية مثل عنوان البريد الإلكتروني ، منفصلة منطقيا وماديا عن مجال الأمن في مركز البيانات B. كلاهما في المقابل منفصلان عن المجال الذي يتم فيه تخزين المحتوى المشفر في نهاية المطاف ، في مركز البيانات C.
في هذا الرسم البياني، العميل هو تطبيق Webex الذي يعمل على الكمبيوتر المحمول للمستخدم، وقد تم المصادقة مع خدمة الهوية. عندما يقوم المستخدم بتكوين رسالة لإرسالها إلى مساحة، تتم الخطوات التالية:
-
يقوم العميل بإنشاء اتصال آمن مع خدمة إدارة المفاتيح (KMS) ، ثم يطلب مفتاح لتشفير الرسالة. يستخدم الاتصال الآمن ECDH ، ويقوم KMS بتشفير المفتاح باستخدام مفتاح AES 256 الرئيسي.
-
يتم تشفير الرسالة قبل أن تترك العميل. يقوم العميل بإرساله إلى خدمة الفهرسة ، والتي تقوم بإنشاء مؤشرات بحث مشفرة للمساعدة في عمليات البحث المستقبلية للمحتوى.
-
يتم إرسال الرسالة المشفرة إلى خدمة الامتثال للتحقق من الامتثال.
-
يتم تخزين الرسالة المشفرة في مجال التخزين.
عند نشر Hybrid Data Security، تقوم بنقل وظائف مجال الأمان (KMS، والفهرسة، والامتثال) إلى مركز البيانات الخاص بك في الموقع. تظل الخدمات السحابية الأخرى التي تشكل Webex (بما في ذلك تخزين الهوية والمحتوى) في مجالات Cisco.
التعاون مع المنظمات الأخرى
يمكن للمستخدمين في مؤسستك استخدام تطبيق Webex بانتظام للتعاون مع مشاركين خارجيين في منظمات أخرى. عندما يطلب أحد المستخدمين مفتاحًا لمساحة تملكها مؤسستك (لأنه تم إنشاؤه من قبل أحد المستخدمين) يرسل KMS المفتاح إلى العميل عبر قناة آمنة من ECDH. ومع ذلك ، عندما تمتلك مؤسسة أخرى مفتاح المساحة ، يقوم نظام إدارة المحتوى الخاص بك بتوجيه الطلب إلى سحابة Webex من خلال قناة ECDH منفصلة للحصول على المفتاح من KMS المناسب ، ثم يعيد المفتاح إلى المستخدم الخاص بك على القناة الأصلية.
تقوم خدمة KMS التي تعمل على Org A بالتحقق من صحة الاتصالات مع KMSs في المنظمات الأخرى باستخدام x.509 شهادات PKI. راجع إعداد البيئة الخاصة بك للحصول على تفاصيل حول إنشاء شهادة x.509 لاستخدامها مع نشر أمن البيانات الهجين متعدد المستأجرين.
توقعات نشر أمن البيانات الهجين
يتطلب نشر أمن البيانات الهجين التزامًا كبيرًا ووعيًا بالمخاطر التي تأتي مع امتلاك مفاتيح التشفير.
لنشر أمن البيانات الهجين، يجب عليك توفير:
-
مركز بيانات آمن في بلد هو موقع مدعوم خطط فرق Cisco Webex.
-
المعدات والبرامج والوصول إلى الشبكة الموضحة في إعداد بيئتك.
سيؤدي فقدان كامل إما لتكوين ISO الذي تقوم ببنائه لـ Hybrid Data Security أو قاعدة البيانات التي تقدمها إلى فقدان المفاتيح. الخسارة الرئيسية تمنع المستخدمين من فك تشفير محتوى المساحة والبيانات المشفرة الأخرى في تطبيق Webex. إذا حدث ذلك ، يمكنك إنشاء نشر جديد ، ولكن فقط المحتوى الجديد سيكون مرئيًا. لتجنب فقدان الوصول إلى البيانات، يجب عليك:
-
إدارة النسخ الاحتياطي واستعادة قاعدة البيانات وتكوين ISO.
-
كن مستعدًا لأداء التعافي السريع من الكوارث في حالة وقوع كارثة، مثل فشل قرص قاعدة البيانات أو كارثة مركز البيانات.
لا توجد آلية لنقل المفاتيح مرة أخرى إلى السحابة بعد نشر HDS.
عملية إعداد عالية المستوى
تغطي هذه الوثيقة إعداد وإدارة نشر أمن البيانات الهجين متعدد المستأجرين:
-
إعداد Hybrid Data Security—يتضمن ذلك إعداد البنية التحتية المطلوبة وتثبيت برنامج Hybrid Data Security، وبناء مجموعة HDS، وإضافة منظمات المستأجرين إلى المجموعة، وإدارة المفاتيح الرئيسية لعملائها (CMKs). سيمكن ذلك جميع مستخدمي مؤسسات العملاء الخاصة بك من استخدام مجموعة أمان البيانات الهجينة الخاصة بك لوظائف الأمان.
يتم تغطية مراحل الإعداد والتنشيط والإدارة بالتفصيل في الفصول الثلاثة التالية.
-
حافظ على نشر أمن البيانات الهجين—توفر سحابة Webex تحديثات مستمرة تلقائيًا. يمكن لقسم تكنولوجيا المعلومات الخاص بك تقديم الدعم من المستوى الأول لهذا النشر، وإشراك دعم Cisco حسب الحاجة. يمكنك استخدام الإشعارات على الشاشة وإعداد تنبيهات قائمة على البريد الإلكتروني في Partner Hub.
-
فهم التنبيهات الشائعة، وخطوات استكشاف الأخطاء وإصلاحها، والقضايا المعروفة—إذا واجهت مشكلة في نشر أو استخدام Hybrid Data Security، فقد يساعدك الفصل الأخير من هذا الدليل وملحق القضايا المعروفة في تحديد المشكلة وإصلاحها.
نموذج نشر أمن البيانات الهجين
داخل مركز بيانات مؤسستك ، تقوم بنشر Hybrid Data Security كمجموعة واحدة من العقد على المضيفين الظاهريين المنفصلين. تتواصل العقد مع سحابة Webex من خلال مآخذ ويب آمنة و HTTP آمنة.
أثناء عملية التثبيت ، نوفر لك ملف OVA لإعداد الجهاز الظاهري على VMs التي تقدمها. يمكنك استخدام أداة إعداد HDS لإنشاء ملف مخصص لتكوين مجموعة ISO الذي تقوم بتثبيته على كل عقدة. تستخدم مجموعة Hybrid Data Security خادم Syslogd وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. (يمكنك تكوين تفاصيل اتصال Syslogd وقاعدة البيانات في أداة إعداد HDS.)
الحد الأدنى لعدد العقد التي يمكنك الحصول عليها في مجموعة هو اثنين. نوصي بثلاثة على الأقل لكل مجموعة. يضمن وجود عقدة متعددة عدم انقطاع الخدمة أثناء ترقية البرامج أو أي نشاط صيانة آخر على عقدة. (تقوم سحابة Webex بترقية عقدة واحدة فقط في كل مرة.)
جميع العقد في مجموعة تصل إلى نفس مستودع بيانات المفتاح، وتسجيل نشاط إلى نفس خادم syslog. العقد نفسها عديمة الجنسية ، وتتعامل مع الطلبات الرئيسية بطريقة روبن مستديرة ، كما هو موضح من قبل السحابة.
تصبح العقد نشطة عند تسجيلها في Partner Hub. لإخراج العقدة الفردية من الخدمة ، يمكنك إلغاء تسجيلها ، ثم إعادة تسجيلها في وقت لاحق إذا لزم الأمر.
مركز بيانات الاستعداد للتعافي من الكوارث
أثناء النشر ، قمت بإنشاء مركز بيانات احتياطي آمن. في حالة حدوث كارثة في مركز البيانات، يمكنك أن تفشل يدوياً في النشر إلى مركز البيانات الاحتياطي.
وتتزامن قواعد البيانات الخاصة بمراكز البيانات النشطة والاحتياطية مع بعضها البعض مما يقلل من الوقت المستغرق لأداء الفشل.
يجب أن تكون عُقد أمان البيانات الهجينة النشطة دائمًا في نفس مركز البيانات كخادم قاعدة البيانات النشط.
إنشاء مركز بيانات احتياطي للتعافي من الكوارث
اتبع الخطوات التالية لتكوين ملف ISO لمركز البيانات الاحتياطية:
قبل البدء
-
يجب أن يعكس مركز البيانات الاحتياطية بيئة إنتاج VMs وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 VMs التي تعمل على عقد HDS، يجب أن تكون بيئة النسخ الاحتياطي 3 VMs. (انظر مركز بيانات الاستعداد للتعافي من الكوارثللحصول على نظرة عامة على هذا النموذج الفاشل.)
-
تأكد من تمكين مزامنة قاعدة البيانات بين قاعدة بيانات من نشط و.
| 1 |
ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS. يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه. |
| 2 |
بعد تكوين خادم Syslogd، انقر فوق Advanced Settings |
| 3 |
على Advanced Settings الصفحة، إضافة التكوين أدناه لوضع العقدة في الوضع السلبي. في هذه الوضعية ، سيتم تسجيل العقدة في المؤسسة ومتصلة بالسحابة ، ولكنها لن تتعامل مع أي حركة مرور.
|
| 4 |
أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين. |
| 6 |
في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.. |
| 7 |
انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO. تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من syslogs للتحقق من أن العقد في الوضع السلبي. يجب أن تكون قادرًا على عرض رسالة "KMS تم تكوينها في الوضع السلبي" في syslogs. |
الخطوات التالية
بعد التهيئة passiveMode في ملف ISO وحفظه ، يمكنك إنشاء نسخة أخرى من ملف ISO دون passiveMode تكوين وحفظه في موقع آمن. هذه النسخة من ملف ISO بدون passiveMode يمكن أن يساعد التكوين في عملية فشل سريعة أثناء التعافي من الكوارث. انظر التعافي من الكوارث باستخدام مركز بيانات الاستعدادلإجراء الفشل التفصيلي.
دعم الوكيل
يدعم Hybrid Data Security عمليات تفتيش صريحة وشفافة ووكلاء غير مفتشين. يمكنك ربط هذه الوكلاء بنشرك حتى تتمكن من تأمين ومراقبة حركة المرور من المؤسسة إلى السحابة. يمكنك استخدام واجهة مشرف النظام الأساسي على العقد لإدارة الشهادات والتحقق من حالة الاتصال العامة بعد إعداد الوكيل على العقد.
تدعم عُقد أمان البيانات الهجينة خيارات الوكيل التالية:
-
لا يوجد وكيل—الخيار الافتراضي إذا لم تستخدم إعداد عقدة HDS Trust Store & Proxy لدمج وكيل. لا يوجد تحديث للشهادات المطلوبة.
-
بروكسي غير مفحص شفاف—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد ويجب ألا تتطلب أي تغييرات للعمل مع وكيل غير مفحص. لا يوجد تحديث للشهادات المطلوبة.
-
النفق الشفاف أو الفحص الوكيل—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTP أو HTTPS على العقد. على كل حال، تحتاج العقد إلى شهادة جذر حتى تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارتها على المواقع الإلكترونية وأنواع المحتوى غير المسموح بها. هذا النوع من الوكيل يفك كل حركة المرور الخاصة بك (حتى HTTPS).
-
الوكيل الصريح—مع الوكيل الصريح، تخبر عقدة HDS عن خادم الوكيل ومخطط المصادقة لاستخدامها. لتكوين وكيل صريح ، يجب عليك إدخال المعلومات التالية على كل عقدة:
-
بروكسي IP/FQDN—العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.
-
منفذ الوكيل—رقم منفذ يستخدمه الوكيل للاستماع إلى حركة المرور الوكيل.
-
بروتوكول الوكيل—بناءً على ما يدعمه خادم الوكيل الخاص بك، اختر بين البروتوكولات التالية:
-
HTTP - يعرض ويتحكم في جميع الطلبات التي يرسلها العميل.
-
HTTPS - يوفر قناة إلى الخادم. يستقبل العميل شهادة الخادم ويتحقق منها.
-
-
نوع المصادقة—اختر من بين أنواع المصادقة التالية:
-
لا شيء—لا يلزم مزيد من المصادقة.
متوفر إذا اخترت إما HTTP أو HTTPS كبروتوكول وكيل.
-
أساسي—يستخدم لوكيل مستخدم HTTP لتقديم اسم مستخدم وكلمة مرور عند تقديم طلب. يستخدم ترميز64 القاعدة.
متوفر إذا اخترت إما HTTP أو HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
Digest—يُستخدم لتأكيد الحساب قبل إرسال معلومات حساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.
متوفر فقط إذا اخترت HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
-
مثال على عقد أمان البيانات الهجينة والوكيل
يوضح هذا الرسم البياني اتصال مثال بين أمن البيانات الهجين والشبكة والوكيل. بالنسبة لخيارات الفحص الشفاف وHTTPS الواضحة ، يجب تثبيت نفس شهادة الجذر على الوكيل وعلى عقدة أمان البيانات الهجينة.
وضع استبانة DNS خارجي ممنوع (تكوينات الوكيل الصريحة)
عند تسجيل عقدة أو التحقق من تكوين الوكيل للعقدة، تختبر العملية البحث عن DNS والاتصال بسحابة Cisco Webex. في عمليات النشر مع تكوينات الوكيل الصريحة التي لا تسمح دقة DNS الخارجية للعملاء الداخليين ، إذا لم تتمكن العقدة من الاستعلام عن خوادم DNS ، فإنها تنتقل تلقائيًا إلى وضع دقة DNS الخارجي المحظور. في هذه الوضعية ، يمكن إجراء تسجيل العقدة واختبارات الاتصال الوكيل الأخرى.
متطلبات أمان البيانات الهجينة متعددة المستأجرين
متطلبات ترخيص Cisco Webex
لنشر أمان البيانات الهجينة متعدد المستأجرين:
- المؤسسات الشريكة: اتصل بشريك Cisco أو مدير حسابك وتأكد من تمكين ميزة المستأجر المتعدد.
-
مؤسسات المستأجر: يجب أن يكون لديك Pro Pack في Cisco Webex Control Hub. (راجع https://www.cisco.com/go/pro-pack.)
متطلبات سطح مكتب Docker
قبل تثبيت عُقد HDS الخاصة بك، تحتاج إلى Docker Desktop لتشغيل برنامج الإعداد. قام Docker بتحديث نموذج الترخيص الخاص به مؤخرًا. قد تتطلب مؤسستك اشتراك مدفوع لـ Docker Desktop. لمعرفة التفاصيل، ارجع إلى منشور مدونة Docker، "يقوم Docker بتحديث اشتراكات منتجاتنا وتوسيع نطاقها".
يمكن للعملاء الذين ليس لديهم ترخيص Docker Desktop استخدام أداة إدارة الحاويات مفتوحة المصدر مثل Podman Desktop لتشغيل الحاويات وإدارتها وإنشائها. ارجع إلى قم بتشغيل أداة إعداد HDS باستخدام Podman Desktop لمعرفة التفاصيل.
س.509 متطلبات الشهادة
يجب أن تفي سلسلة الشهادات بالمتطلبات التالية:
|
المتطلبات |
تفاصيل |
|---|---|
|
بشكل افتراضي، نثق في مرجعيات الوصول (CAs) في قائمة Mozilla (باستثناء WoSign وStartCom) في https://wiki.mozilla.org/CA:IncludedCAs. |
|
لا يلزم أن يكون CN قابلاً للوصول إليه أو مضيفًا مباشرًا. نوصيك باستخدام اسم يعكس مؤسستك، على سبيل المثال، يجب ألا يحتوي CN على * (حرف بدل). يتم استخدام CN للتحقق من عُقد Hybrid Data Security لعملاء تطبيق Webex. تستخدم كل عُقد Hybrid Data Security في المجموعة الخاصة بك نفس الشهادة. يحدد KMS الخاص بك نفسه باستخدام مجال CN، وليس أي مجال محدد في حقول x.509 v3 SAN. بمجرد تسجيل عقدة باستخدام هذه الشهادة، لا ندعم تغيير اسم مجال CN. |
|
لا يدعم برنامج KMS توقيعات SHA1 للتحقق من صحة الاتصالات بأنظمة KMS الخاصة بالمؤسسات الأخرى. |
|
يمكنك استخدام محول مثل OpenSSL لتغيير تنسيق شهادتك. سيتعين عليك إدخال كلمة المرور عند تشغيل أداة إعداد HDS. |
| يتم دعم شهادات RSA فقط. |
لا يفرض برنامج KMS استخدام المفتاح أو قيود استخدام المفتاح الممتدة. تتطلب بعض جهات منح الشهادات تطبيق قيود استخدام المفاتيح الموسعة على كل شهادة، مثل مصادقة الخادم. من المقبول استخدام مصادقة الخادم أو الإعدادات الأخرى.
متطلبات المضيف الظاهري
يتمتع المضيفون الظاهريون الذين ستقوم بإعدادهم كعُقد Hybrid Data Security في المجموعة الخاصة بك بالمتطلبات التالية:
-
تم وضع مضيفان منفصلان على الأقل (3 موصى به) في نفس مركز البيانات الآمن
-
VMware ESXi 7.0 أو 8.0 مثبت وقيد التشغيل.
يجب الترقية إذا كان لديك إصدار سابق من ESXi.
-
الحد الأدنى لـ 4 vCPU، والذاكرة الرئيسية بحجم 8 جيجابايت، ومساحة القرص الصلب المحلية بحجم 30 جيجابايت لكل خادم
متطلبات خادم قاعدة البيانات
إنشاء قاعدة بيانات جديدة لتخزين المفاتيح. لا تستخدم قاعدة البيانات الافتراضية. تقوم تطبيقات HDS، عند تثبيتها، بإنشاء مخطط قاعدة البيانات.
يوجد خياران لخادم قاعدة البيانات. المتطلبات الخاصة بكل منها هي كما يلي:
|
بريدSQL |
خادم Microsoft SQL |
|---|---|
|
|
|
الحد الأدنى لوحدة المعالجة المركزية (vCPU) قدرها 8، وذاكرة رئيسية تبلغ 16 جيجابايت، ومساحة كافية على القرص الثابت، ومراقبة لضمان عدم تجاوزها (يوصى باستخدام 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين) |
الحد الأدنى لوحدة المعالجة المركزية (vCPU) قدرها 8، وذاكرة رئيسية تبلغ 16 جيجابايت، ومساحة كافية على القرص الثابت، ومراقبة لضمان عدم تجاوزها (يوصى باستخدام 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين) |
يقوم برنامج HDS حاليًا بتثبيت إصدارات برنامج التشغيل التالية للاتصال بخادم قاعدة البيانات:
|
بريدSQL |
خادم Microsoft SQL |
|---|---|
|
برنامج تشغيل JDBC postgres 42.2.5 |
برنامج تشغيل SQL Server JDBC 4.6 يدعم إصدار برنامج التشغيل هذا SQL Server Always On (Always On Failover Cluster وAlways On Failover). |
المتطلبات الإضافية لمصادقة Windows مقابل Microsoft SQL Server
إذا كنت ترغب في أن تستخدم عُقد HDS مصادقة Windows للوصول إلى قاعدة بيانات متجر المفاتيح على Microsoft SQL Server، فأنت بحاجة إلى التكوين التالي في بيئتك:
-
يجب مزامنة عُقد HDS والبنية التحتية لـ Active Directory وخادم MS SQL مع NTP.
-
يجب أن يكون لدى حساب Windows الذي تقدمه إلى عُقد HDS صلاحية الوصول للقراءة/الكتابة إلى قاعدة البيانات.
-
يجب أن تكون خوادم DNS التي تقدمها إلى عُقد HDS قادرة على حل مركز توزيع المفاتيح (KDC) الخاص بك.
-
يمكنك تسجيل مثيل قاعدة بيانات HDS على خادم Microsoft SQL Server كاسم أساسي للخدمة (SPN) على Active Directory الخاص بك. ارجع إلى تسجيل الاسم الأساسي للخدمة لاتصالات Kerberos.
تحتاج أداة إعداد HDS ومطلق HDS وKMS المحلي إلى استخدام مصادقة Windows للوصول إلى قاعدة بيانات متجر المفاتيح. وهم يستخدمون التفاصيل الواردة في تكوين ISO الخاص بك لإنشاء SPN عند طلب الوصول باستخدام مصادقة Kerberos.
متطلبات الاتصال الخارجي
قم بتكوين جدار الحماية الخاص بك للسماح بالاتصال التالي لتطبيقات HDS:
|
التطبيق |
البروتوكول |
المنفذ |
الاتجاه من التطبيق |
الوجهة |
|---|---|---|---|---|
|
عُقد أمان البيانات الهجينة |
TCP |
443 |
HTTPS وWSS الصادرة |
|
|
أداة إعداد HDS |
TCP |
443 |
HTTPS الصادر |
|
تعمل عُقد أمان البيانات الهجينة مع ترجمة الوصول إلى الشبكة (NAT) أو خلف جدار حماية، طالما يسمح NAT أو جدار الحماية بالاتصالات الصادرة المطلوبة بوجهات المجال في الجدول السابق. بالنسبة للاتصالات الواردة إلى عُقد Hybrid Data Security، يجب ألا تكون أي منافذ ظاهرة من الإنترنت. داخل مركز البيانات الخاص بك، يحتاج العملاء إلى الوصول إلى عُقد Hybrid Data Security على منافذ TCP 443 و22، لأغراض إدارية.
عناوين URL لمضيفين الهوية المشتركة (CI) خاصة بالمنطقة. هؤلاء هم مضيفو CI الحاليون:
|
المنطقة |
عناوين URL لمضيف الهوية الشائعة |
|---|---|
|
الأمريكتان |
|
|
الاتحاد الأوروبي |
|
|
كندا |
|
| سنغافورة |
|
| الإمارات العربية المتحدة |
|
متطلبات الخادم الوكيل
-
نحن ندعم رسميًا حلول الوكيل التالية التي يمكن أن تتكامل مع عُقد Hybrid Data Security الخاصة بك.
-
وكيل شفاف - جهاز أمان الويب من Cisco (WSA).
-
وكيل صريح — حبار.
يمكن أن تتداخل وكلاء الحبار الذين يفحصون حركة مرور HTTPS مع إنشاء اتصالات websocket (wss:). للتعامل مع هذه المشكلة، ارجع إلى تكوين وكلاء Squid لأمن البيانات الهجينة.
-
-
نحن ندعم مجموعات نوع المصادقة التالية للوكلاء الصريحين:
-
لا توجد مصادقة باستخدام HTTP أو HTTPS
-
المصادقة الأساسية باستخدام HTTP أو HTTPS
-
مصادقة ملخص باستخدام HTTPS فقط
-
-
للحصول على وكيل فحص شفاف أو وكيل صريح HTTPS، يجب أن يكون لديك نسخة من شهادة جذر الوكيل. تخبرك تعليمات النشر الواردة في هذا الدليل بكيفية تحميل النسخة إلى المخازن الموثوق بها لـ Hybrid Data Security Nodes.
-
يجب تكوين الشبكة التي تستضيف عُقد HDS لفرض حركة مرور TCP الصادرة على المنفذ 443 للتوجيه عبر الوكيل.
-
قد يتداخل الوكلاء الذين يفحصون حركة مرور الويب مع اتصالات مأخذ الويب. في حالة حدوث هذه المشكلة، يتم تجاوز (دون فحص) حركة المرور إلى
wbx2.comوciscospark.comسيحل المشكلة.
أكمل المتطلبات الأساسية لأمن البيانات الهجينة
| 1 |
تأكد من عدم تمكين HDS في مؤسستك في Control Hub والحصول على بيانات اعتماد حساب يتمتع بمسؤول كامل لدى الشريك وحقوق المسؤول الكاملة. تأكد من تمكين مؤسسة عميل Webex لديك من أجل Pro Pack في Cisco Webex Control Hub. اتصل بشريك Cisco أو مدير حسابك للحصول على المساعدة بشأن هذه العملية. يجب ألا يكون لدى مؤسسات العملاء أي نشر حالي لـ HDS. |
| 2 |
اختر اسم مجال لنشر HDS الخاص بك (على سبيل المثال، |
| 3 |
قم بإعداد مضيفين افتراضيين متطابقين ستقوم بإعدادهم كعُقد Hybrid Data Security في المجموعة الخاصة بك. تحتاج إلى مضيفين منفصلين على الأقل (3 موصى به) موجودين في نفس مركز البيانات الآمن، والذي يلبي المتطلبات الواردة في متطلبات المضيف الظاهري. |
| 4 |
قم بتهيئة خادم قاعدة البيانات الذي سيكون بمثابة مخزن البيانات الرئيسي لمجموعة النظام، وفقًا لمتطلبات خادم قاعدة البيانات 2 متطلبات خادم قاعدة البيانات. يجب وضع خادم قاعدة البيانات في مركز البيانات الآمن مع المضيفين الظاهريين. |
| 5 |
للتعافي السريع من الكوارث، قم بإعداد بيئة احتياطية في مركز بيانات مختلف. تعكس بيئة النسخ الاحتياطي بيئة إنتاج VMs وخادم قاعدة بيانات النسخ الاحتياطي. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 VM تعمل على عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 VM. |
| 6 |
قم بإعداد مضيف سجل النظام لجمع السجلات من العقد في المجموعة. اجمع عنوان الشبكة ومنفذ سجل النظام (الإعداد الافتراضي هو UDP 514). |
| 7 |
قم بإنشاء سياسة نسخ احتياطي آمنة لعقد Hybrid Data Security وخادم قاعدة البيانات ومضيف سجل النظام. كحد أدنى، لمنع فقدان البيانات التي لا يمكن استردادها، يجب أن تقوم بنسخ قاعدة البيانات وملف ISO للتكوين الذي تم إنشاؤه من أجل عُقد Hybrid Data Security. نظرًا لأن عُقد Hybrid Data Security تخزن المفاتيح المستخدمة في تشفير وفك تشفير المحتوى، فإن الفشل في الحفاظ على النشر التشغيلي سيؤدي إلى فقدان لا يمكن استردادها من هذا المحتوى. يقوم عملاء تطبيق Webex بتخزين مفاتيحهم مؤقتًا، لذلك قد لا يظهر انقطاع الخدمة على الفور ولكن سيصبح واضحًا بمرور الوقت. في حين أنه من المستحيل منع الانقطاع المؤقت، إلا أنه قابل للاسترداد. ومع ذلك، فإن الفقدان الكامل (لا توجد نسخ احتياطية متوفرة) إما لقاعدة البيانات أو ملف ISO للتكوين سيؤدي إلى بيانات العميل غير قابلة للاسترداد. من المتوقع أن يحافظ مشغلو Hybrid Data Security على نسخ احتياطية متكررة لقاعدة البيانات وملف ISO للتكوين، وأن يكونوا على استعداد لإعادة بناء مركز بيانات Hybrid Data Security في حالة حدوث فشل كارثي. |
| 8 |
تأكد من أن تكوين جدار الحماية الخاص بك يسمح بإمكانية الاتصال لعقد Hybrid Data Security الخاصة بك كما هو موضح في متطلبات الاتصال الخارجي. |
| 9 |
قم بتثبيت Docker (https://www.docker.com) على أي جهاز محلي يقوم بتشغيل نظام تشغيل مدعوم (Microsoft Windows 10 Professional أو Enterprise 64 بت، أو Mac OSX Yosemite 10.10.3 أو إصدار أحدث) باستخدام مستعرض ويب يمكنه الوصول إليه على http://127.0.0.1:8080. يمكنك استخدام مثيل Docker لتنزيل أداة إعداد HDS وتشغيلها، التي تبني معلومات التكوين المحلية لجميع عُقد Hybrid Data Security. قد تحتاج إلى ترخيص Docker Desktop. راجع متطلبات سطح مكتب Docker لمعرفة المزيد من المعلومات. لتثبيت وتشغيل أداة إعداد HDS، يجب أن يكون لدى الجهاز المحلي الاتصال الموضح في متطلبات الاتصال الخارجي. |
| 10 |
إذا كنت تقوم بدمج وكيل مع Hybrid Data Security، فتأكد من أنه يفي بمتطلبات الخادم الوكيل 1. |
تدفق مهام نشر Hybrid Data Security
| 1 |
إجراء الإعداد الأولي وتنزيل ملفات التثبيت قم بتنزيل ملف OVA إلى جهازك المحلي لاستخدامه لاحقًا. |
| 2 |
قم بإنشاء ISO للتكوين لمضيفين HDS استخدم أداة إعداد HDS لإنشاء ملف تكوين ISO لعقد Hybrid Data Security. |
| 3 |
قم بإنشاء جهاز ظاهري من ملف OVA وقم بتنفيذ التكوين المبدئي، مثل إعدادات الشبكة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 و8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة. |
| 4 |
سجّل الدخول إلى وحدة تحكم VM وقم بتعيين بيانات اعتماد تسجيل الدخول. قم بتكوين إعدادات الشبكة للعقدة إذا لم تكن قد قمت بتكوينها في وقت نشر OVA. |
| 5 |
قم بتكوين VM من ملف تكوين ISO الذي قمت بإنشائه باستخدام أداة إعداد HDS. |
| 6 |
إذا كانت بيئة الشبكة تتطلب تكوين الوكيل، فحدد نوع الوكيل الذي ستستخدمه للعُقدة، وأضف شهادة الوكيل إلى المخزن الموثوق به إذا دعت الحاجة لذلك. |
| 7 |
قم بتسجيل VM باستخدام Cisco Webex Cloud كعقدة Hybrid Data Security. |
| 8 |
أكمل إعداد مجموعة النظام. |
| 9 |
تنشيط HDS متعدد المستأجرين على Partner Hub. قم بتنشيط HDS وإدارة مؤسسات المستأجرين على Partner Hub. |
إجراء الإعداد الأولي وتنزيل ملفات التثبيت
في هذه المهمة، تقوم بتنزيل ملف OVA على جهازك (وليس على الخوادم التي قمت بإعدادها كعُقد Hybrid Data Security). يمكنك استخدام هذا الملف لاحقًا في عملية التثبيت.
| 1 |
سجّل الدخول إلى Partner Hub، ثم انقر Services. |
| 2 |
في قسم Hybrid، ابحث عن بطاقة Hybrid Data Security، ثم انقر فوق Set up. يعد النقر على إعداد في Partner Hub أمرًا حيويًا لعملية النشر. لا تقم بمتابعة التثبيت دون إكمال هذه الخطوة. |
| 3 |
انقر فوق Add a resource وانقر Download .OVA file في Install and Configure Software بطاقة. لن تتوافق الإصدارات القديمة من حزمة البرامج (OVA) مع أحدث ترقيات Hybrid Data Security. يمكن أن يؤدي ذلك إلى حدوث مشاكل أثناء ترقية التطبيق. تأكد من تنزيل أحدث إصدار من ملف OVA. يمكنك أيضًا تنزيل OVA في أي وقت من Help القسم. انقر فوق . يبدأ ملف OVA تلقائيًا في التنزيل. احفظ الملف في موقع على جهازك.
|
قم بإنشاء ISO للتكوين لمضيفين HDS
تقوم عملية إعداد Hybrid Data Security بإنشاء ملف ISO. يمكنك بعد ذلك استخدام ISO لتكوين مضيف Hybrid Data Security.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل Docker على تلك الآلة. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1 إلى 5 في الإجراء الوارد أدناه. ارجع إلى قم بتشغيل أداة إعداد HDS باستخدام Podman Desktop لمعرفة التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم والمنفذ وبيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5 أدناه. يقدم هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
وكيل HTTP دون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS دون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بإجراء تغييرات على التكوين، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادة
-
التغييرات على سياسة التخويل
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL خادم لـ TLS.
| 1 |
في سطر أوامر جهازك، أدخل الأمر المناسب لبيئة جهازك: في البيئات العادية:
في بيئات FedRAMP:
تقوم هذه الخطوة بمسح صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فسيرجع خطأ يمكنك تجاهله. | ||||||||||
| 2 |
لتسجيل الدخول إلى سجل صور Docker، أدخل ما يلي:
| ||||||||||
| 3 |
عند المطالبة بكلمة المرور، أدخل هذا التجزئة:
| ||||||||||
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية:
في بيئات FedRAMP:
| ||||||||||
| 5 |
عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:
أثناء تشغيل الحاوية، سترى "خادم Express يستمع على المنفذ 8080." | ||||||||||
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بالمضيف المحلي. استخدم مستعرض ويب للانتقال إلى المضيف المحلي، تستخدم الأداة الإدخال الأول لاسم المستخدم لتعيين البيئة المناسبة لذلك الحساب. تعرض الأداة بعد ذلك مطالبة تسجيل الدخول القياسية. | ||||||||||
| 7 |
أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول Partner Hub عند مطالبتك بذلك، ثم انقر Log in للسماح بالوصول إلى الخدمات المطلوبة من أجل Hybrid Data Security. | ||||||||||
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر Get Started. | ||||||||||
| 9 |
في ISO Import صفحة، لديك هذه الخيارات:
| ||||||||||
| 10 |
تحقق من أن شهادة X.509 الخاصة بك تفي بالمتطلبات الواردة في X.509 متطلبات الشهادة.
| ||||||||||
| 11 |
أدخل عنوان قاعدة البيانات والحساب لـ HDS للوصول إلى مخزن بيانات المفتاح: | ||||||||||
| 12 |
تحديد ملف TLS Database Connection Mode:
عند تحميل شهادة الجذر (إذا لزم الأمر) والنقر على متابعة، تختبر أداة إعداد HDS اتصال TLS بخادم قاعدة البيانات. تتحقق الأداة أيضًا من موقّع الشهادة واسم المضيف، إن أمكن. في حالة فشل الاختبار، تعرض الأداة رسالة خطأ تصف المشكلة. يمكنك اختيار تجاهل الخطأ والاستمرار في عملية الإعداد. (بسبب الاختلافات في الاتصال، قد تتمكن عُقد HDS من إنشاء اتصال TLS حتى إذا لم يتمكن جهاز أداة إعداد HDS من اختبارها بنجاح.) | ||||||||||
| 13 |
في صفحة سجلات النظام، قم بتكوين خادم Syslogd الخاص بك: | ||||||||||
| 14 |
(اختياري) يمكنك تغيير القيمة الافتراضية لبعض معلمات اتصال قاعدة البيانات في Advanced Settings. بشكل عام، هذه المعلمة هي المعلمة الوحيدة التي قد ترغب في تغييرها:
| ||||||||||
| 15 |
انقر فوق Continue في Reset Service Accounts Password شاشة. تتكون كلمات مرور حسابات الخدمة من تسعة أشهر. استخدم هذه الشاشة عندما تقترب كلمات المرور الخاصة بك من انتهاء الصلاحية أو عندما ترغب في إعادة تعيينها لإلغاء صلاحية ملفات ISO السابقة. | ||||||||||
| 16 |
انقر فوق Download ISO File. احفظ الملف في موقع يسهل العثور عليه. | ||||||||||
| 17 |
قم بعمل نسخة احتياطية من ملف ISO في نظامك المحلي. حافظ على أمان النسخ الاحتياطي. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. يمكنك تقييد الوصول ليقتصر على مسؤولي Hybrid Data Security الذين يجب عليهم إجراء تغييرات على التكوين فقط. | ||||||||||
| 18 |
لإيقاف أداة الإعداد، اكتب |
الخطوات التالية
قم بنسخ ملف ISO للتكوين. تحتاج إليه لإنشاء المزيد من العُقد للاسترداد، أو لإجراء تغييرات على التكوين. إذا فقدت جميع النسخ من ملف ISO، فقد أيضا المفتاح الرئيسي. لا يمكن استرداد المفاتيح من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
ليس لدينا أبدًا نسخة من هذا المفتاح ولا يمكننا المساعدة إذا فقدته.
تثبيت مضيف HDS OVA
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى مضيف ESXi الظاهري. |
| 2 |
تحديد File > Deploy OVF Template. |
| 3 |
في المعالج، حدد موقع ملف OVA الذي قمت بتنزيله مسبقًا، ثم انقر فوق Next. |
| 4 |
في Select a name and folder صفحة، أدخل Virtual machine name بالنسبة للعقدة (على سبيل المثال، "HDS_Node_1")، اختر موقعًا يمكن أن توجد فيه نشر عقدة الجهاز الظاهري، ثم انقر فوق Next. |
| 5 |
في Select a compute resource صفحة، اختر مورد حساب الوجهة، ثم انقر فوق Next. يتم تشغيل التحقق من الصحة. بعد الانتهاء، تظهر تفاصيل القالب. |
| 6 |
تحقق من تفاصيل القالب ثم انقر فوق Next. |
| 7 |
إذا طُلب منك اختيار تكوين الموارد في Configuration صفحة، انقر 4 CPU ثم انقر Next. |
| 8 |
في Select storage صفحة، انقر Next لقبول تنسيق القرص الافتراضي وسياسة تخزين VM. |
| 9 |
في Select networks ، اختر خيار الشبكة من قائمة الإدخالات لتوفير الاتصال المطلوب بـ VM. |
| 10 |
في Customize template صفحة، قم بتكوين إعدادات الشبكة التالية:
إذا كان ذلك مفضلاً، يمكنك تخطي تكوين إعداد الشبكة واتباع الخطوات الواردة في إعداد Hybrid Data Security VM لتكوين الإعدادات من وحدة تحكم العقدة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 و8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة. |
| 11 |
انقر بزر الماوس الأيمن على العقدة VM، ثم اختر . تم تثبيت برنامج Hybrid Data Security كضيف على مضيف VM. أنت الآن مستعد لتسجيل الدخول إلى وحدة التحكم وتكوين العقدة. نصائح استكشاف الأخطاء وإصلاحها قد تواجه تأخيرًا لبضع دقائق قبل وصول حاويات العقدة. تظهر رسالة جدار حماية الجسر على وحدة التحكم أثناء التمهيد الأول، والذي لا يمكنك تسجيل الدخول خلاله. |
إعداد Hybrid Data Security VM
استخدم هذا الإجراء لتسجيل الدخول إلى وحدة التحكم VM الخاصة بعقدة Hybrid Data Security لأول مرة وتعيين بيانات اعتماد تسجيل الدخول. يمكنك أيضًا استخدام وحدة التحكم لتكوين إعدادات الشبكة للعقدة إذا لم تقم بتكوينها في وقت نشر OVA.
| 1 |
في عميل VMware vSphere، حدد VM Hybrid Data Security Node وحدد Console علامة تبويب. يتم تشغيل VM وتظهر مطالبة لتسجيل الدخول. إذا لم يتم عرض المطالبة بتسجيل الدخول، اضغط Enter.
|
| 2 |
استخدم تسجيل الدخول الافتراضي وكلمة المرور التالية لتسجيل الدخول وتغيير بيانات الاعتماد: بما أنك تقوم بتسجيل الدخول إلى VM لأول مرة، يتعين عليك تغيير كلمة مرور المسؤول. |
| 3 |
إذا قمت بالفعل بتكوين إعدادات الشبكة في قم بتثبيت OVA لمضيف HDS، فتجاهل بقية هذا الإجراء. بخلاف ذلك، في القائمة الرئيسية، حدد Edit Configuration خيار. |
| 4 |
إعداد تكوين ثابت باستخدام عنوان IP وقناع والبوابة ومعلومات DNS. يجب أن تحتوي العقدة الخاصة بك على عنوان IP داخلي واسم DNS. بروتوكول DHCP غير مدعوم. |
| 5 |
(اختياري) قم بتغيير اسم المضيف أو المجال أو خادم (خوادم) NTP، إذا لزم الأمر لمطابقة سياسة الشبكة لديك. لست بحاجة إلى تعيين المجال ليطابق المجال الذي استخدمته للحصول على شهادة X.509. |
| 6 |
احفظ تكوين الشبكة وأعد تشغيل VM حتى تسري التغييرات. |
تحميل ISO لتكوين HDS وتثبيته
قبل البدء
نظرًا لأن ملف ISO يحتوي على المفتاح الرئيسي، يجب أن يتم عرضه فقط على أساس "الحاجة إلى المعرفة"، للوصول إليه من قبل أنظمة إدارة البيانات الهجينة وأي مسؤولين قد يحتاجون إلى إجراء تغييرات. تأكد من أن هؤلاء المسؤولين فقط يمكنهم الوصول إلى مخزن البيانات.
| 1 |
تحميل ملف ISO من جهاز الكمبيوتر: |
| 2 |
تركيب ملف ISO: |
الخطوات التالية
إذا كانت سياسة تكنولوجيا المعلومات لديك تتطلب، فيمكنك بشكل اختياري إلغاء تثبيت ملف ISO بعد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين. راجع (اختياري) إلغاء تثبيت ISO بعد تكوين HDS لمعرفة التفاصيل.
تكوين عقدة HDS لتكامل الوكيل
إذا كانت بيئة الشبكة تتطلب وكيلاً، فاستخدم هذا الإجراء لتحديد نوع الوكيل الذي ترغب في دمجه مع Hybrid Data Security. إذا اخترت وكيل فحص شفاف أو وكيل صريح HTTPS، فيمكنك استخدام واجهة العقدة لتحميل شهادة الجذر وتثبيتها. يمكنك أيضًا التحقق من اتصال الوكيل من الواجهة واستكشاف أي مشاكل محتملة وإصلاحها.
قبل البدء
-
راجع دعم الوكيل للحصول على نظرة عامة على خيارات الوكيل المدعمة.
| 1 |
أدخل عنوان URL لإعداد عقدة HDS |
| 2 |
انتقل إلى Trust Store & Proxy، ثم اختر أحد الخيارات:
اتبع الخطوات التالية للوصول إلى وكيل فحص شفاف، أو وكيل صريح HTTP مع مصادقة أساسية، أو وكيل صريح HTTPS. |
| 3 |
انقر فوق Upload a Root Certificate or End Entity Certificate، ثم انتقل إلى اختيار شهادة الجذر للوكيل. تم تحميل الشهادة ولكن لم يتم تثبيتها بعد بسبب ضرورة إعادة تمهيد العقدة لتثبيت الشهادة. انقر على سهم chevron باستخدام اسم جهة إصدار الشهادة لمزيد من التفاصيل أو انقر Delete إذا ارتكبت خطأ وترغب في إعادة تحميل الملف. |
| 4 |
انقر فوق Check Proxy Connection لاختبار اتصال الشبكة بين العقدة والوكيل. إذا فشل اختبار الاتصال، فسترى رسالة خطأ تعرض السبب وكيف يمكنك تصحيح المشكلة. إذا ظهرت لك رسالة تفيد بأن تحليل DNS الخارجي لم يكن ناجحًا، فلم تتمكن العقدة من الوصول إلى خادم DNS. هذا الشرط متوقع في العديد من تكوينات الوكيل الصريحة. يمكنك الاستمرار في الإعداد، وستعمل العقدة في وضع تحليل DNS الخارجي المحظور. إذا كنت تعتقد أن هذا خطأ، فقم باستكمال هذه الخطوات، ثم ارجع إلى إيقاف تشغيل وضع تحليل DNS الخارجي المحظور. |
| 5 |
بعد اجتياز اختبار الاتصال، بالنسبة لتعيين الوكيل الصريح على https فقط، قم بتشغيل التبديل إلى Route all port 443/444 https requests from this node through the explicit proxy. يتطلب هذا الإعداد 15 من الثواني ليصبح ساريًا. |
| 6 |
انقر فوق Install All Certificates Into the Trust Store (يظهر لوكيل صريح HTTPS أو وكيل فحص شفاف) أو Reboot (يظهر لوكيل صريح HTTP)، اقرأ المطالبة، ثم انقر فوق Install إذا كنت مستعدًا. تتم إعادة تشغيل العقدة خلال بضع دقائق. |
| 7 |
بعد إعادة تشغيل العقدة، قم بتسجيل الدخول مرة أخرى إذا لزم الأمر، ثم افتح Overview للتحقق من فحوص الاتصال للتأكد من أن الكل في حالة اللون الأخضر. اختبار اتصال الوكيل يختبر فقط مجالاً فرعيًا من webex.com. إذا كانت هناك مشكلات في الاتصال، تتمثل المشكلة الشائعة في حظر بعض مجالات السحابة المدرجة في تعليمات التثبيت على الوكيل. |
تسجيل أول عقدة في المجموعة
عند تسجيل العقدة الأولى الخاصة بك، فإنك تقوم بإنشاء مجموعة تم تعيين العقدة لها. تحتوي المجموعة على واحد أو أكثر من العُقد التي تم نشرها لتوفير التكرار.
قبل البدء
-
بمجرد أن تبدأ تسجيل العقدة، يجب عليك إكمالها خلال 60 من الدقائق أو يجب عليك البدء من جديد.
-
تأكد من تعطيل أي مانعات النوافذ المنبثقة في المستعرض الخاص بك أو أنك تسمح باستثناء لـ admin.webex.com.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في القسم الهجين، ابحث عن بطاقة Hybrid Data Security وانقر على Set up. |
| 4 |
في الصفحة التي تفتح، انقر فوق Add a resource. |
| 5 |
في الحقل الأول من Create a new cluster بطاقة، أدخل اسمًا للمجموعة التي تريد تعيين عقدة Hybrid Data Security لها. نوصي بتسمية مجموعة بناءً على موقع عقد المجموعة جغرافيًا. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 6 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم المجال المؤهل بالكامل (FQDN) للعُقدة الخاصة بك وانقر Add في أسفل الشاشة. يجب أن يتطابق عنوان IP أو FQDN هذا مع عنوان IP أو اسم المضيف والمجال الذي استخدمته في إعداد Hybrid Data Security VM. تظهر رسالة تشير إلى أنه يمكنك تسجيل العقدة الخاصة بك في Webex.
|
| 7 |
انقر فوق Go to Node. بعد بضع لحظات، تتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا كانت جميع الاختبارات ناجحة، فستظهر صفحة "السماح بالوصول إلى Hybrid Data Security Node". تؤكد هناك أنك تريد منح أذونات لمؤسسة Webex الخاصة بك للوصول إلى العقدة الخاصة بك. |
| 8 |
تحقق من Allow Access to Your Hybrid Data Security Node خانة الاختيار، ثم انقر Continue. تم التحقق من صحة حسابك وتشير رسالة "التسجيل مكتمل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex.
|
| 9 |
انقر على الارتباط أو أغلق علامة التبويب للرجوع إلى صفحة Partner Hub Hybrid Data Security. في Hybrid Data Security الصفحة، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن Resources علامة تبويب. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
إنشاء وتسجيل المزيد من العُقد
قبل البدء
-
بمجرد أن تبدأ تسجيل العقدة، يجب عليك إكمالها خلال 60 من الدقائق أو يجب عليك البدء من جديد.
-
تأكد من تعطيل أي مانعات النوافذ المنبثقة في المستعرض الخاص بك أو أنك تسمح باستثناء لـ admin.webex.com.
| 1 |
قم بإنشاء جهاز ظاهري جديد من OVA، وكرر الخطوات الواردة في قم بتثبيت OVA مضيف HDS. |
| 2 |
قم بإعداد التكوين الأولي على VM الجديد، وكرر الخطوات الواردة في قم بإعداد Hybrid Data Security VM. |
| 3 |
في VM الجديد، كرر الخطوات الواردة في قم بتحميل ISO لتكوين HDS وتثبيته. |
| 4 |
إذا كنت تقوم بإعداد وكيل للنشر، فكرر الخطوات الواردة في تكوين عقدة HDS لدمج الوكيل حسب الحاجة للعقدة الجديدة. |
| 5 |
تسجيل العقدة. |
الخطوات التالية
تفعيل HDS Multi-Tenant على Partner Hub
تضمن هذه المهمة أن يتمكن جميع مستخدمي منظمات العملاء من البدء في الاستفادة من HDS لمفاتيح التشفير في الأماكن المغلقة وغيرها من الخدمات الأمنية.
قبل البدء
تأكد من الانتهاء من إعداد مجموعة HDS متعددة المستأجرين مع العدد المطلوب من العقد.
| 1 |
تسجيل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق Edit Settings. |
| 4 |
انقر فوق Activate HDS على موقع HDS Status بطاقة. |
إضافة منظمات مستأجرة في Partner Hub
في هذه المهمة، تقوم بتعيين منظمات العملاء لمجموعة أمن البيانات المختلطة الخاصة بك.
| 1 |
تسجيل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق View all. |
| 4 |
اذهب إلى Assigned customers علامة تبويب ال Assigned customers لن يتم عرض علامة التبويب حتى تقوم بإنشاء مجموعة. |
| 5 |
انقر فوق Add customers. |
| 6 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 7 |
انقر فوق Add، سيتم إضافة العميل إلى المجموعة. |
| 8 |
كرر الخطوات 5 لإضافة 7 عملاء متعددين إلى مجموعتك. |
| 9 |
انقر فوق Done في الجزء السفلي من الشاشة بمجرد إضافة العملاء. سيتم مزامنة العملاء الإضافيين عبر جميع المجموعات المتاحة. |
الخطوات التالية
إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS
قبل البدء
تعيين العملاء كما هو مفصل في إضافة منظمات مستأجرة في Partner Hub. قم بتشغيل أداة إعداد HDS لإكمال عملية الإعداد لمؤسسات العملاء المضافة حديثًا.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل دوكر على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، قم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
HTTP الوكيل بدون استيثاق
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS وكيل بدون توثق
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTالوكيل HTTP مع الاستيثاق
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS وكيل مع الاستيثاق
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف التكوين ISO الذي تقوم بإنشائه على المفتاح الرئيسي الذي يشفر قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بتغييرات التكوين، مثل:
-
قاعدة بيانات بيانات الاعتماد
-
الشّهادات
-
التغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، قم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.
| 1 |
في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:
|
| 3 |
في موجه كلمة المرور ، أدخل هذا التجزئة:
|
| 4 |
تحميل أحدث صورة مستقرة لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
|
| 5 |
عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:
عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي. استخدم متصفح الويب للذهاب إلى المضيف المحلي ، تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لضبط البيئة المناسبة لذلك الحساب. ثم تعرض الأداة موجه تسجيل الدخول القياسية. |
| 7 |
عند الطلب، أدخل بيانات اعتماد تسجيل الدخول لمدير Partner Hub، ثم انقر فوق Log in للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق Get Started. |
| 9 |
على ISO Import الصفحة، انقر Yes. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. تأكد من الاتصال بقاعدة البيانات الخاصة بك لأداء إدارة CMK. |
| 11 |
اذهب إلى Tenant CMK Management علامة التبويب ، حيث ستجد الطرق الثلاث التالية لإدارة CMKs المستأجر.
|
| 12 |
بمجرد نجاح إنشاء CMK، ستتغير الحالة في الجدول من إدارة CMK في انتظار إلى إدارة CMK. |
| 13 |
إذا فشل إنشاء CMK ، فسيظهر خطأ. |
أزل المنظمات المستأجرة
قبل البدء
بمجرد إزالتها ، لن يتمكن مستخدمو منظمات العملاء من الاستفادة من HDS لتلبية احتياجات التشفير الخاصة بهم وسيفقدون جميع المساحات الموجودة. قبل إزالة منظمات العملاء، يرجى الاتصال بشريك Cisco أو مدير حسابك.
| 1 |
تسجيل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق View all. |
| 4 |
في الصفحة التي تفتح، انقر فوق Assigned Customers علامة تبويب |
| 5 |
من قائمة منظمات العملاء التي يتم عرضها، انقر |
الخطوات التالية
إكمال عملية الإزالة عن طريق إلغاء CMKs لمنظمات العملاء كما هو مفصل في إلغاء CMKs من المستأجرين الذين تمت إزالتهم من HDS.
إلغاء CMKs من المستأجرين الذين تمت إزالتهم من HDS.
قبل البدء
إزالة العملاء كما هو مفصل في أزل المنظمات المستأجرة. قم بتشغيل أداة إعداد HDS لإكمال عملية الإزالة لمؤسسات العملاء التي تمت إزالتها.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل دوكر على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، قم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
HTTP الوكيل بدون استيثاق
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS وكيل بدون توثق
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTالوكيل HTTP مع الاستيثاق
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS وكيل مع الاستيثاق
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف التكوين ISO الذي تقوم بإنشائه على المفتاح الرئيسي الذي يشفر قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بتغييرات التكوين، مثل:
-
قاعدة بيانات بيانات الاعتماد
-
الشّهادات
-
التغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، قم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.
| 1 |
في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:
|
| 3 |
في موجه كلمة المرور ، أدخل هذا التجزئة:
|
| 4 |
تحميل أحدث صورة مستقرة لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
|
| 5 |
عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:
عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي. استخدم متصفح الويب للذهاب إلى المضيف المحلي ، تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لضبط البيئة المناسبة لذلك الحساب. ثم تعرض الأداة موجه تسجيل الدخول القياسية. |
| 7 |
عند الطلب، أدخل بيانات اعتماد تسجيل الدخول لمدير Partner Hub، ثم انقر فوق Log in للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق Get Started. |
| 9 |
على ISO Import الصفحة، انقر Yes. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. |
| 11 |
اذهب إلى Tenant CMK Management علامة التبويب ، حيث ستجد الطرق الثلاث التالية لإدارة CMKs المستأجر.
|
| 12 |
بمجرد نجاح إلغاء CMK ، لن تظهر منظمة العملاء في الجدول. |
| 13 |
إذا فشل إلغاء CMK ، فسيظهر خطأ. |
اختبار نشر أمن البيانات الهجين
قبل البدء
-
قم بإعداد نشر أمن البيانات الهجين متعدد المستأجرين.
-
تأكد من أن لديك حق الوصول إلى syslog للتحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين متعدد المستأجرين.
| 1 |
يتم تعيين مفاتيح لمساحة معينة من قبل منشئ الفضاء. قم بتسجيل الدخول إلى تطبيق Webex كأحد مستخدمي منظمة العملاء ، ثم قم بإنشاء مساحة. إذا قمت بتعطيل نشر Hybrid Data Security ، فلن يصبح المحتوى الموجود في المساحات التي ينشئها المستخدمون متاحًا بمجرد استبدال النسخ المخزنة من مفاتيح التشفير الخاصة بالعميل. |
| 2 |
أرسل رسائل إلى جديد فراغ. |
| 3 |
تحقق من إخراج syslog للتحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين الخاص بك. إذا قام مستخدم لمؤسسة عملاء تمت إضافتها حديثًا بأية إجراءات، فسيظهر معرف Org الخاص بالمؤسسة في السجلات، ويمكن استخدام ذلك للتحقق من أن المؤسسة تستفيد من HDS متعددة المستأجرين. تحقق من قيمة |
تفسير سجلات HDS وفهم تسميات وكيل
توفر سجلات HDS معلومات مفصلة عن طلبات KMS. وتشمل هذه السجلات مجالات مختلفة تساعد على تحديد طبيعة الطلب والهوية المرتبطة به. فهم هذه المجالات ضروري لتفسير الأنشطة والعمليات الداخلية الموثوق بها بشكل صحيح.
مصطلحات
لضمان الوضوح عند مراجعة سجلات HDS ، من المهم فهم المصطلحات التالية:
| المصطلح | التعريف |
|---|---|
| حساب الخدمة | هوية الخدمة التي تسمح لخدمات Webex بأداء الإجراءات المصرح بها بشكل آمن. |
| الوكيل | كيان خدمة أو هوية حساب خدمة تستخدم لأداء العمليات الآلية داخل بيئة HDS. |
| تسمية الوكيل | علامة مدرجة في سجلات HDS التي تحدد المصدر المحدد ونوع الطلب الوارد ، مما يسمح بإجراء تدقيق فعال لمراقبة الوصول. |
| وصول مفوّض | حساب خدمة معتمد يقدم طلبًا لمستخدم معين، ضمن أذونات ذلك المستخدم. يظهر كطلب وفد: agent -> userid. |
يشير مصطلح "الوكيل" في هذا السياق على وجه التحديد إلى هويات خدمة HDS. هذه لا تتعلق بالعوامل التي تعمل بالذكاء الاصطناعي المستخدمة في ميزات Webex الأخرى.
لا يتم تقديم الطلب إلا عندما ينشأ من:
- مستخدم مُصدق عليه في مؤسستك، أو
- حساب خدمة يقيم في مؤسستك ويؤذن به.
نظرة عامة على حقول السجل
| الحقل | ما يمثله |
|---|---|
| الختم الزمني | تاريخ ووقت العملية. |
| طريقة البيانات | تم تنفيذ عملية KMS (على سبيل المثال ، الاسترجاع). |
| كمس.data.org | معرف المنظمة. |
| kms. data. httpUserAgent | العميل أو الخدمة التي تقدم الطلب. |
| WEBEX_TRACKINGID | معرف تتبع فريد للطلب. |
| kms.data.uriHost / kms.data.uri | المضيف والمصدر المستهدف من قبل الطلب. |
| kms.data.userld | الهوية التي تقوم بالطلب، بما في ذلك تسمية الوكيل. |
| kms.response.success | يشير إلى ما إذا كان الطلب قد نجح. |
أنواع الطلبات - مرجع سريع
| علامة في سجل الوقائع | تسمية الوكيل | ما يمثله | العمليات النموذجية |
|---|---|---|---|
| نوع المستخدم: userAgent | وكيل المستخدم | حساب خدمة موثوق به مرتبط بتدفق عمل المستخدم، ويمتد إلى مؤسستك. | إنشاء/إدارة مفاتيح لعملية المستخدم. |
| وكيل <id> -> مستخدم <id> | وكيل المنظمة | حساب خدمة موثوق به على مستوى المؤسسة باستخدام الوصول المفوّض. | استخراج مسؤول الامتثال لبيانات Webex، وتكامل التقويم. |
| c-agent <id> -> userid <id> | وكيل سحابي | خدمة Webex تقدم طلبًا مفوضيًا لمستخدم معين. | فحص الفيروسات، معاينة المحتوى، النصوص. |
| عامل c <id> | وكيل سحابي | خدمة Webex تقدم طلبًا مفوضيًا. | ECDHE / مفاتيح الجلسة. |
| المستخدم النهائي | - | المستخدم النهائي المصادق عليه يتفاعل مع HDS. | مستخدم يسترجع مفتاحه الخاص. |
أنواع الطلبات - بالتفصيل
تصنف تسميات الوكيل مصدر الطلب وتساعد في تحديد ضوابط الوصول المناسبة. توضح الأمثلة التالية أنواع الطلبات المتعددة وتسميات الوكيل المرتبطة بها.
-
وكيل المستخدم (وكيل المستخدم):
هذه حسابات خدمة Webex الموثوقة المرتبطة بتدفقات عمل المستخدم المحددة ويتم تطبيقها على منظمة العملاء. وعادة ما تستخدم عندما تقوم الخدمة بإنشاء وإدارة المفاتيح نيابة عن سير عمل المستخدم.
سجل العينة:
2026-06-18 10:58:14.405 (+0000) INFO KMS [pool-21-thread-110] - User: b[~]4 User Type: userAgent WEBEX_TRACKINGID=MsftPresence_6[~]9, kms.data.method=create, kms.merc.id=5[~]8, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, kms.data.requestId=b[~]4, kms.data.orgId=null, kms.data.uri=/resources, kms.data.userId=3[~]6, kms.data.httpUserAgent=<Webex service>المؤشر الرئيسي: سجل العينة يظهر وكيل المستخدم (
userAgent) أداء عمليات جمع الموارد لخدمة Webex. -
وكيل المنظمة (وكيل):
هذه حسابات خدمة Webex الموثوق بها مخولة لأداء العمليات المفوضة نيابة عن المستخدمين داخل HDS. تمتد هذه الحسابات إلى منظمة العملاء، وتنفذ عمليات على مستوى المنظمة. تدعم هذه الوظيفة العديد من الميزات ، مثل تمكين مسؤولي الامتثال من البحث واستخراج بيانات اتصالات Webex - ضمان المواءمة التنظيمية مع المعايير التنظيمية والأمنية وخصوصية البيانات.
سجل العينة:
2026-06-18 11:24:53.034 (+0000) INFO KMS [pool-19-thread-118] - WEBEX_TRACKINGID=ccc_8[~]c, kms.data.method=retrieve, kms.merc.id=2[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]2, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/d[~]7, kms.data.userId=o-agent 9[~]c -> userid 4[~]b, kms.data.httpUserAgent=<Webex service>المؤشر الرئيسي: يظهر سجل العينة وكيل المنظمة (
o-agent 9[~]cاستعادة مفتاح نيابة عن المستخدم (4[~]b) لخدمة Webex. - وكيل السحابة (c-agent):
يُسمح لحسابات خدمة Webex الموثوقة هذه بإجراء عمليات على HDS عبر الوصول المفوض نيابة عن المستخدم. وهي تدعم الميزات الأساسية - مثل التسجيلات بعد الاجتماع والنصوص ومسح مكافحة البرامج الضارة ومعاينات الملفات التي تعزز تجربة المستخدم بشكل عام.
في حين يمكن تعطيل وكلاء السحابة عن طريق تعديل ISO ، يجب أن يكون العملاء على علم بأن هذا سيؤدي إلى فقدان الوظائف ، مثل تسجيلات ما بعد الاجتماع ، والنسخ ، ومعاينة الملفات ، ومسح مكافحة البرامج الضارة الآلي في Webex App Spaces. لمزيد من المعلومات، انظر تعطيل وكلاء السحابةالقسم.
سجل العينة:
2026-06-18 11:27:59.388 (+0000) INFO KMS [pool-19-thread-56] - WEBEX_TRACKINGID=CLIENT_2[~]e, kms.data.method=retrieve, kms.merc.id=b[~]c, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=0[~]6, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/e[~]e, kms.data.userId=c-agent b[~]c -> userid 9[~]c, kms.data.httpUserAgent=<Webex service>المؤشر الرئيسي: يظهر سجل العينة وكيل سحابة (
c-agent b[~]c) استرداد مفتاح المحتوى نيابة عن المستخدم (9[~]c). -
التفاعل المباشر مع المستخدم النهائي:
مستخدم مُصدّق يتفاعل مع HDS مباشرة.
سجل العينة:
2026-06-18 11:29:39.858 (+0000) INFO KMS [pool-19-thread-141] - kms.data.method=retrieve, kms.merc.id=a[~]d, kms.merc.sync=false, kms.data.orgId=null, kms.data.httpUserAgent=<Webex service>, WEBEX_TRACKINGID=CLIENT_7[~]e, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]a, kms.response.destination=https://wdm-a.wbx2.com/wdm/api/v1/devices/1[~]e, kms.response.resourceuri=null, kms.data.uri=kms://hds2.org5.portun.us/keys/b[~]b, kms.data.userId=c[~]f, kms.response.success=trueالمؤشر الرئيسي: سجل العينة يظهر المستخدم النهائي (
c[~]f) استرداد مفتاح والتفاعل مع HDS مباشرة.
مراقبة صحة البيانات الهجينة
| 1 |
في مركز الشريك، حدد Services من القائمة على الجانب الأيسر من الشاشة. |
| 2 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق Edit Settings. تظهر صفحة إعدادات أمان البيانات الهجينة.
|
| 3 |
في قسم إشعارات البريد الإلكتروني، اكتب عنوان بريد إلكتروني واحد أو أكثر مفصولة بفواصل، واضغط على Enter. |
إدارة نشر HDS
استخدم المهام الموضحة هنا لإدارة نشر أمن البيانات الهجين.
تعيين جدول الترقية العنقودية
لتحديد جدول الترقية:
| 1 |
تسجيل الدخول إلى Partner Hub. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق Set up |
| 4 |
في صفحة Hybrid Data Security Resources، حدد المجموعة. |
| 5 |
انقر على Cluster Settings علامة تبويب |
| 6 |
في صفحة الإعدادات العنقودية، ضمن جدول الترقية، حدد الوقت والمنطقة الزمنية لجدول الترقية. ملاحظة: تحت المنطقة الزمنية، يتم عرض تاريخ ووقت الترقية المتوافرين التاليين. يمكنك تأجيل الترقية إلى اليوم التالي ، إذا لزم الأمر ، بالنقر فوق Postpone by 24 hours. |
غيّر تشكيل عقدة
-
تغيير x.509 الشهادات بسبب انتهاء الصلاحية أو لأسباب أخرى.
نحن لا ندعم تغيير اسم نطاق CN لشهادة. يجب أن يطابق النطاق الأصلي المستخدم لتسجيل المجموعة.
-
تحديث إعدادات قاعدة البيانات لتغيير إلى نسخة طبق الأصل من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
نحن لا ندعم نقل البيانات من PostgreSQL إلى Microsoft SQL Server، أو العكس. لتغيير بيئة قاعدة البيانات، ابدأ نشر جديد لأمن البيانات الهجينة.
-
إنشاء تكوين جديد لإعداد مركز بيانات جديد.
أيضا ، لأغراض أمنية ، يستخدم Hybrid Data Security كلمات مرور حساب الخدمة التي لها عمر تسعة أشهر. بعد أن تقوم أداة إعداد HDS بإنشاء كلمات المرور هذه، تقوم بنشرها على كل من عقد HDS الخاصة بك في ملف تهيئة ISO. عندما تقترب كلمات مرور مؤسستك من انتهاء صلاحيتها، تتلقى إشعارًا من فريق Webex لإعادة تعيين كلمة المرور لحساب جهازك. (يتضمن البريد الإلكتروني النص ، "استخدم واجهة برمجة تطبيقات حساب الجهاز لتحديث كلمة المرور.") إذا لم تنته كلمات المرور الخاصة بك بعد ، فستمنحك الأداة خياران:
-
إعادة الضبط الناعمة—تعمل كلمات المرور القديمة والجديدة لمدة تصل إلى 10 أيام. استخدم هذه الفترة لاستبدال ملف ISO على العقد تدريجياً.
-
إعادة الضبط الصعب—تتوقف كلمات المرور القديمة عن العمل على الفور.
إذا انتهت صلاحية كلمات المرور الخاصة بك دون إعادة تعيين، فإنه يؤثر على خدمة HDS الخاصة بك، مما يتطلب فورا إعادة تعيين واستبدال ملف ISO على جميع العقد.
استخدم هذا الإجراء لإنشاء ملف ISO تكوين جديد وتطبيقه على مجموعتك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل دوكر على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكامل للشريك.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات 1.a إلى 1.e في الإجراء أدناه. انظر قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمانللحصول على التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، قم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند جلب حاوية Docker في 1قالب: E. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
HTTP الوكيل بدون استيثاق
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS وكيل بدون توثق
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTالوكيل HTTP مع الاستيثاق
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS وكيل مع الاستيثاق
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
تحتاج إلى نسخة من ملف التكوين الحالي ISO لإنشاء تكوين جديد. يحتوي ISO على المفتاح الرئيسي الذي يشفر قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى ISO عند إجراء تغييرات في التكوين ، بما في ذلك بيانات اعتماد قاعدة البيانات أو تحديثات الشهادات أو التغييرات في سياسة التفويض.
| 1 |
باستخدام Docker على جهاز محلي، قم بتشغيل أداة إعداد HDS. |
| 2 |
إذا كان لديك عقدة واحدة فقط تعمل بنظام HDS، فقم بإنشاء عقدة جديدة لأمن البيانات الهجينة VM وتسجيلها باستخدام ملف التكوين الجديد ISO. لمزيد من التعليمات التفصيلية، راجع إنشاء وتسجيل المزيد من العقد. |
| 3 |
بالنسبة للعقد HDS الموجودة التي تعمل على ملف التكوين الأقدم ، قم بتثبيت ملف ISO. تنفيذ الإجراء التالي على كل عقدة بدوره، وتحديث كل عقدة قبل إيقاف العقدة التالية: |
| 4 |
كرر الخطوة 3 لاستبدال التكوين على كل عقدة متبقية تعمل على التكوين القديم. |
إيقاف وضع استبانة DNS الخارجي المحظور
عند تسجيل عقدة أو التحقق من تكوين الوكيل للعقدة، تختبر العملية البحث عن DNS والاتصال بسحابة Cisco Webex. إذا لم يتمكن خادم DNS في العقدة من حل أسماء DNS العامة ، فإن العقدة تدخل تلقائيًا في وضع حل DNS الخارجي المحظور.
إذا كانت عقدك قادرة على حل أسماء DNS العامة من خلال خوادم DNS الداخلية، يمكنك إيقاف هذا الوضع عن طريق إعادة تشغيل اختبار الاتصال الوكيل على كل عقدة.
قبل البدء
| 1 |
في متصفح الويب، افتح واجهة عقدة أمان البيانات الهجينة (عنوان IP/setup، على سبيل المثال، https://192.0.2.0/setup)، وأدخل بيانات اعتماد المشرف التي قمت بإعدادها للعقدة، ثم انقر فوق Sign In. |
| 2 |
انتقل إلى نظرة عامة (الصفحة الافتراضية). عند تمكينه، Blocked External DNS Resolution يتم تعيينه إلى Yes. |
| 3 |
اذهب إلى Trust Store & Proxy صفحة. |
| 4 |
انقر فوق Check Proxy Connection. إذا رأيت رسالة تقول أن دقة DNS الخارجية لم تكن ناجحة ، فإن العقدة لم تتمكن من الوصول إلى خادم DNS وستبقى في هذا الوضع. خلاف ذلك، بعد إعادة تشغيل العقدة والعودة إلى صفحة نظرة عامة، يجب تعيين قرار DNS الخارجي المحظور إلى لا. |
الخطوات التالية
احذف a عقدة
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi وقطع تشغيل الجهاز الظاهري. |
| 2 |
احذف العقدة: |
| 3 |
في عميل vSphere، حذف VM. (في لوحة الملاحة اليسرى، انقر بزر الماوس الأيمن فوق VM وانقر فوق Delete) إذا لم تقم بحذف VM، تذكر إلغاء تثبيت ملف ISO التكوين. بدون ملف ISO ، لا يمكنك استخدام VM للوصول إلى بيانات الأمان الخاصة بك. |
التعافي من الكوارث باستخدام مركز بيانات الاستعداد
الخدمة الأكثر أهمية التي تقدمها مجموعة Hybrid Data Security هي إنشاء وتخزين المفاتيح المستخدمة لتشفير الرسائل والمحتوى الآخر المخزن في سحابة Webex. بالنسبة لكل مستخدم داخل المؤسسة مخصص لأمن البيانات الهجينة، يتم توجيه طلبات إنشاء مفتاح جديد إلى المجموعة. المجموعة مسؤولة أيضًا عن إرجاع المفاتيح التي تم إنشاؤها إلى أي مستخدم مصرح باستعادتها ، على سبيل المثال ، أعضاء مساحة المحادثة.
نظرًا لأن المجموعة تؤدي الوظيفة الحاسمة المتمثلة في توفير هذه المفاتيح ، فمن الضروري أن تظل المجموعة قيد التشغيل وأن يتم الاحتفاظ بالنسخ الاحتياطية المناسبة. سيؤدي فقدان قاعدة بيانات Hybrid Data Security أو تكوين ISO المستخدم في المخطط إلى فقدان محتوى العملاء غير القابل للاسترداد. الممارسات التالية إلزامية لمنع مثل هذه الخسارة:
إذا تسببت كارثة في عدم توفر نشر HDS في مركز البيانات الأساسي ، فاتبع هذا الإجراء لإخفاق مركز البيانات الاحتياطية يدويًا.
قبل البدء
| 1 |
ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS. |
| 2 |
بعد تكوين خادم Syslogd، انقر فوق Advanced Settings |
| 3 |
على Advanced Settings الصفحة، إضافة التكوين أدناه أو إزالة
|
| 4 |
أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين. |
| 6 |
في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.. |
| 7 |
انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO. تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من مخرجات syslog للتحقق من أن العقد في مركز البيانات الاحتياطية ليست في الوضع السلبي. لا ينبغي أن يظهر "KMS configured in Passive mode" في syslogs. |
الخطوات التالية
(اختياري) إلغاء ISO بعد تكوين HDS
يتم تشغيل إعدادات HDS القياسية مع ISO مثبتة. ولكن، بعض العملاء يفضلون عدم ترك ملفات ISO مثبتة باستمرار. يمكنك إلغاء تثبيت ملف ISO بعد أن تلتقط جميع عقدة HDS التكوين الجديد.
لا تزال تستخدم ملفات ISO لإجراء تغييرات في التكوين. عند إنشاء ISO جديد أو تحديث ISO من خلال أداة الإعداد ، يجب عليك تثبيت ISO المحدث على جميع العقد HDS. بمجرد أن يتم التقاط جميع العقد الخاصة بك التغييرات في التكوين ، يمكنك إلغاء تثبيت ISO مرة أخرى مع هذا الإجراء.
قبل البدء
قم بترقية جميع عقدة HDS الخاصة بك إلى الإصدار 2025.06.02.6983 أو أحدث.
| 1 |
أغلق إحدى عقدة HDS الخاصة بك. |
| 2 |
في جهاز خادم vCenter، حدد عقدة HDS. |
| 3 |
اختر وإلغاء التحقق Datastore ISO File. |
| 4 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 20 الأقل. |
| 5 |
كرر لكل عقدة HDS بدوره. |
عرض التنبيهات واستكشاف الأخطاء وإصلاحها
يعتبر نشر أمن البيانات الهجين غير متاح إذا كانت جميع العقد في المجموعة لا يمكن الوصول إليها، أو أن المجموعة تعمل ببطء بحيث تتطلب الوقت. إذا لم يتمكن المستخدمون من الوصول إلى مجموعة Hybrid Data Security، فإنهم يعانون من الأعراض التالية:
-
لا يمكن إنشاء مسافات جديدة (لا يمكن إنشاء مفاتيح جديدة)
-
فشل فك تشفير الرسائل وعناوين الفضاء من أجل:
-
تم إضافة مستخدمين جدد إلى مساحة (غير قادر على جلب المفاتيح)
-
المستخدمون الحاليون في مساحة باستخدام عميل جديد (غير قادر على جلب المفاتيح)
-
-
سيستمر المستخدمون الحاليون في مساحة في التشغيل بنجاح طالما أن عملائهم لديهم ذاكرة مخبئة تخزين مؤقت لمفاتيح التشفير
من المهم أن تقوم بمراقبة مجموعة أمان البيانات الهجينة الخاصة بك بشكل صحيح ومعالجة أي تنبيهات على الفور لتجنب انقطاع الخدمة.
التنبيهات
إذا كانت هناك مشكلة في إعداد Hybrid Data Security ، فيعرض Partner Hub تنبيهات إلى مسؤول المؤسسة ، ويرسل رسائل البريد الإلكتروني إلى عنوان البريد الإلكتروني المهيئ. وتغطي التنبيهات العديد من السيناريوهات الشائعة.
|
تنبيه |
الإجراء |
|---|---|
|
فشل الوصول إلى قاعدة البيانات المحلية. |
تحقق من أخطاء قاعدة البيانات أو مشاكل الشبكة المحلية. |
|
فشل اتصال قاعدة البيانات المحلية. |
تحقق مما إذا كان خادم قاعدة البيانات متوفراً ، وتم استخدام بيانات اعتماد حساب الخدمة المناسبة في تكوين العقد. |
|
فشل الوصول إلى الخدمة السحابية. |
تحقق من أن العقد يمكنها الوصول إلى خوادم Webex كما هو محدد في متطلبات الاتصال الخارجي. |
|
تجديد تسجيل الخدمة السحابية. |
تم إلغاء التسجيل في الخدمات السحابية. ويجري حاليا تجديد التسجيل. |
|
تسجيل الخدمة السحابية انخفض. |
تم إنهاء التسجيل في الخدمات السحابية. الخدمة مغلقة. |
|
الخدمة لم يتم تفعيلها بعد. |
تفعيل HDS في Partner Hub. |
|
المجال المهيئ لا يطابق شهادة الخادم. |
تأكد من أن شهادة الخادم الخاصة بك تطابق نطاق تنشيط الخدمة المهيئ. السبب الأكثر احتمالاً هو أن شهادة CN تم تغييرها مؤخرًا وهي الآن مختلفة عن CN التي تم استخدامها أثناء الإعداد الأولي. |
|
فشل الاستيثاق إلى سحابة. |
تحقق من دقة وإمكانية انتهاء صلاحية بيانات اعتماد حساب الخدمة. |
|
فشل فتح ملف مخزن المفاتيح المحلي. |
تحقق من النزاهة ودقة كلمة المرور في ملف متجر المفاتيح المحلي. |
|
شهادة الخادم المحلي غير صالحة. |
تحقق من تاريخ انتهاء صلاحية شهادة الخادم وتأكيد أنه تم إصدارها من قبل سلطة شهادة موثوق بها. |
|
غير قادر على نشر المقاييس. |
تحقق من وصول الشبكة المحلية إلى الخدمات السحابية الخارجية. |
|
الدليل /media/configdrive/hds غير موجود. |
تحقق من تكوين جبل ISO على المضيف الظاهري. تحقق من أن ملف ISO موجود ، وأنه تم تكوينه للتثبيت على إعادة التشغيل ، وأنه يتم تثبيته بنجاح. |
|
Tenant Org Setup غير مكتمل للأرجل المضافة |
إكمال الإعداد عن طريق إنشاء CMKs للمؤسسات المستأجرة المضافة حديثًا باستخدام أداة إعداد HDS. |
|
Tenant Org Setup غير مكتمل للأرجل المحذوفة |
إكمال الإعداد عن طريق إلغاء CMKs من المنظمات المستأجرة التي تم إزالتها باستخدام أداة إعداد HDS. |
استكشاف الأخطاء وإصلاحها أمن البيانات الهجين
| 1 |
تسجيل الدخول إلى Partner Hub. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق Events. |
| 4 |
راجع صفحة تاريخ الأحداث لأي تنبيهات وإصلاح أي عناصر تجدها هناك. انظر الصورة أدناه للرجوع إليها. |
| 5 |
راجع مخرجات خادم syslog للنشاط من نشر أمن البيانات الهجين. تصفية لكلمات مثل "تحذير" و "خطأ" للمساعدة في استكشاف الأخطاء وإصلاحها. |
| 6 |
الاتصال دعم سيسكو. |
واجهات برمجة تطبيقات HDS
تعد واجهات برمجة تطبيقات HDS Developer طريقة لاسترداد التحليلات ومراقبة البيانات ، بالإضافة إلى استكشاف الأخطاء وإصلاحها لعمليات نشر HDS الخاصة بك من خلال بوابة مطوري Webex. واجهات برمجة التطبيقات متوفرة على https://developer.webex.com/messaging/docs/api/v1/hds.
القضايا المعروفة لأمن البيانات الهجينة
-
إذا قمت بإغلاق جميع مجموعات Hybrid Data Security النشطة (عن طريق حذفها في Partner Hub أو عن طريق إغلاق جميع العقد) ، أو فقدان ملف ISO الخاص بك ، أو فقدان الوصول إلى قاعدة بيانات متجر المفاتيح ، فلن يتمكن مستخدمو Webex App من استخدام المساحات الموجودة تحت قائمة People الخاصة بهم والتي تم إنشاؤها باستخدام مفاتيح من KMS الخاص بك. ليس لدينا حاليًا حل أو حل لهذه المشكلة ونحثك على عدم إغلاق خدمات HDS الخاصة بك بمجرد التعامل مع حسابات المستخدمين النشطة.
-
يحتفظ العميل الذي لديه اتصال ECDH مع KMS بهذا الاتصال لفترة من الوقت (ربما ساعة واحدة).
قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمان
Podman هي أداة إدارة حاويات مجانية ومفتوحة المصدر توفر طريقة لتشغيل الحاويات وإدارتها وإنشائها. يمكن تنزيل Podman Desktop من https://podman-desktop.io/downloads.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتنزيل وتشغيل Podman على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
HTTP الوكيل بدون استيثاق
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS وكيل بدون توثق
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTالوكيل HTTP مع الاستيثاق
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS وكيل مع الاستيثاق
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف التكوين ISO الذي تقوم بإنشائه على المفتاح الرئيسي الذي يقوم بتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بتغييرات التكوين، مثل:
-
قاعدة بيانات بيانات الاعتماد
-
الشّهادات
-
التغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، قم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.
| 1 |
في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:
|
| 3 |
في موجه كلمة المرور ، أدخل هذا التجزئة:
|
| 4 |
تحميل أحدث صورة مستقرة لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
|
| 5 |
عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:
عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080." لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي. |
الخطوات التالية
تعطيل وكلاء السحابة
وكلاء السحابة (c-agent) هي حسابات خدمة Webex الموثوقة التي تقوم بعمليات على HDS عبر الوصول المفوض نيابة عن مستخدم لتعزيز تجربة المستخدم بشكل عام. يمنع تعطيل وكلاء السحابة خدمات Webex من الوصول إلى مفاتيح HDS في أماكن العمل.
سيؤدي تعطيل وكلاء السحابة إلى فقدان ميزات مثل تسجيلات ما بعد الاجتماع والنصوص ومعاينات الملفات والمسح الآلي لمكافحة البرامج الضارة في Webex App Spaces.
اتبع الخطوات أدناه لتعطيل وكلاء السحابة لنشر HDS الخاص بك.
| 1 |
ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS. يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه. |
| 2 |
بعد تكوين خادم Syslogd، انقر فوق Advanced Settings. |
| 3 |
على Advanced Settings الصفحة، إضافة التكوين أدناه لتعطيل وكلاء السحابة. سيضمن ذلك عدم السماح لوكلاء السحابة بمعالجة حركة مرور HDS.
|
| 4 |
أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين. |
| 6 |
في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.. |
| 7 |
انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO. تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل. |
| 9 |
كرر العملية لكل عقدة في نشر HDS الخاص بك. تحقق من تعطيل وكلاء السحابة عن طريق التحقق من syslogs للإدخال التالي: "Cloud Agent update disabled". |
نقل نشر HDS المكون من مستأجر واحد لمؤسسة شريكة في Control Hub إلى إعداد HDS متعدد المستأجر في Partner Hub
ينطوي التحويل من نشر HDS قائم واحد المستأجر لمؤسسة شريكة تدار في Control Hub إلى نشر HDS متعدد المستأجر تدار في شريك HUB في المقام الأول على تعطيل خدمة HDS في Control Hub ، وإلغاء تسجيل العقد وحذف المجموعة. يمكنك بعد ذلك تسجيل الدخول إلى Partner Hub وتسجيل العقد وتفعيل HDS Multi-Tenant وإضافة عملاء إلى مجموعتك.
يشير مصطلح "المستأجر الفردي" ببساطة إلى نشر HDS الموجود في Control Hub.
تعطيل HDS، إلغاء تسجيل العقد وحذف جميع المجموعات في Control Hub
| 1 |
تسجيل الدخول إلى Control Hub. على اللوحة اليسرى، انقر Hybrid. على بطاقة Hybrid Data Security، انقر فوق Edit Settings. |
| 2 |
في صفحة الإعدادات، انتقل لأسفل إلى قسم إلغاء التنشيط وانقر فوق Deactivate. |
| 3 |
بعد إلغاء التنشيط، انقر فوق Resources علامة تبويب |
| 4 |
ال Resources تسرد الصفحة مجموعات في نشر HDS الخاص بك. انقر على مجموعة ، تفتح صفحة مع جميع العقد تحت تلك المجموعة. |
| 5 |
انقر |
| 6 |
إذا كان النشر الخاص بك يحتوي على مجموعات متعددة، كرر 4 خطوة وخطوة 5 حتى يتم إلغاء جميع العقد. |
| 7 |
انقر فوق Cluster Settings > Remove. |
| 8 |
انقر فوق Confirm Removal لإلغاء تسجيل المجموعة. |
| 9 |
كرر العملية لجميع المجموعات في نشر HDS الخاص بك. بعد إلغاء تنشيط HDS، وإلغاء تسجيل العقد، وإزالة التجمعات، سوف تكون بطاقة خدمة البيانات الهجينة في Control Hub غير مكتملة المعروضة في الأسفل. |
تفعيل نظام HDS متعدد المستأجرين للمؤسسة الشريكة على Partner Hub وإضافة عملاء
قبل البدء
جميع الشروط المسبقة المذكورة في متطلبات أمن البيانات الهجين متعدد المستأجرينتنطبق هنا. بالإضافة إلى ذلك ، تأكد من استخدام نفس قاعدة البيانات والشهادات أثناء الانتقال إلى HDS متعددة المستأجرين.
| 1 |
تسجيل الدخول إلى Partner Hub. انقر فوق Services على اللوحة اليسرى. استخدم نفس ISO من نشر HDS السابق لتكوين العقد. سيضمن ذلك أن الرسائل والمحتوى الذي تم إنشاؤه من قبل المستخدمين في نشر HDS الحالي السابق لا يزال متاحًا في الإعداد الجديد متعدد المستأجرين. |
| 2 |
في قسم Hybrid، ابحث عن بطاقة Hybrid Data Security وانقر فوق Set up. |
| 3 |
في الصفحة التي تفتح، انقر فوق Add a resource. |
| 4 |
في المجال الأول من Create a cluster بطاقة، أدخل اسم للمجموعة التي تريد تعيين عقدة أمن البيانات الهجين الخاصة بك. نوصي بتسمية مجموعة بناءً على موقع عقد المجموعة جغرافيًا. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 5 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) من العقدة الخاصة بك وانقر فوق Add في أسفل الشاشة. عنوان IP هذا أو FQDN يجب أن يطابق عنوان IP أو اسم المضيف والنطاق الذي استخدمته في إعداد Hybrid Data Security VM. تظهر رسالة تشير إلى أنه يمكنك تسجيل العقدة الخاصة بك على Webex.
|
| 6 |
انقر فوق Go to Node. بعد لحظات قليلة ، يتم إعادة توجيهك إلى اختبارات الاتصال العقدي لخدمات Webex. إذا كانت جميع الاختبارات ناجحة، تظهر صفحة عقدة Allow Access to Hybrid Data Security. هناك، أنت تؤكد أنك تريد منح أذونات لمؤسسة Webex الخاصة بك للوصول إلى العقدة الخاصة بك. |
| 7 |
تحقق من Allow Access to Your Hybrid Data Security Node مربع الاختيار ، ثم انقر فوق Continue. تم التحقق من صحة حسابك وتشير رسالة "التسجيل الكامل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex. على Hybrid Data Security الصفحة ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها تحت Resources علامة تبويب ستقوم العقدة بتنزيل أحدث البرامج تلقائيًا من السحابة.
|
| 8 |
اذهب إلى Settings علامة التبويب، وانقر Activate على بطاقة حالة HDS.
Activated HDS ستظهر الرسالة في أسفل الشاشة.
|
| 9 |
انقر على Assigned customers علامة تبويب |
| 10 |
انقر فوق Add customers. |
| 11 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 12 |
انقر فوق Add، سيتم إضافة العميل إلى المجموعة. |
| 13 |
كرر الخطوات 11 لإضافة 13 عملاء متعددين إلى مجموعتك. |
| 14 |
انقر فوق Done في الجزء السفلي من الشاشة بمجرد إضافة العملاء. |
الخطوات التالية
استخدم OpenSSL لإنشاء ملف PKCS12
قبل البدء
-
OpenSSL هي أداة واحدة يمكن استخدامها لجعل ملف PKCS12 في التنسيق المناسب للتحميل في أداة إعداد HDS. هناك طرق أخرى للقيام بذلك ، ونحن لا ندعم أو نشجع بطريقة واحدة على أخرى.
-
إذا اخترت استخدام OpenSSL، فإننا نقدم هذا الإجراء كمبدأ توجيهي لمساعدتك في إنشاء ملف يلبي متطلبات شهادة X.509 في X.509 متطلبات الشهادة. فهم هذه المتطلبات قبل أن تستمر.
-
ثبت OpenSSL في بيئة مدعومة. انظر https://www.openssl.orgللبرامج والوثائق.
-
إنشاء مفتاح خاص.
-
ابدأ هذا الإجراء عندما تتلقى شهادة الخادم من سلطة الشهادات (CA).
| 1 |
عند استلام شهادة الخادم من CA الخاص بك ، قم بحفظها كما |
| 2 |
عرض الشهادة كنص، والتحقق من التفاصيل.
|
| 3 |
إستعمل a نص محرِّر إلى إ_ نشئ a شهادة ملفّ
|
| 4 |
أنشئ ملف .p12 بالاسم الصديق
|
| 5 |
تحقق من تفاصيل شهادة الخادم. |
الخطوات التالية
العودة إلى استكمال المتطلبات الأساسية لأمن البيانات الهجينة. سوف تستخدم hdsnode.p12 الملف ، وكلمة المرور التي قمت بتعيينها لها ، في إنشاء إعدادات ISO لمضيفات HDS.
يمكنك إعادة استخدام هذه الملفات لطلب شهادة جديدة عندما تنتهي الشهادة الأصلية.
حركة المرور بين عقدة HDS والسحابة
حركة جمع المقاييس الصادرة
ترسل عُقد أمن البيانات الهجينة مقاييس معينة إلى سحابة Webex. وتشمل هذه مقاييس النظام لحد الكومة، والكومة المستخدمة، وحمل وحدة المعالجة المركزية، وعدد الخيوط؛ مقاييس على الخيوط المتزامنة وغير المتزامنة؛ مقاييس على التنبيهات التي تنطوي على عتبة اتصالات التشفير، الكمون، أو طول طابور الطلب؛ مقاييس على خادم البيانات؛ ومقاييس اتصال التشفير. ترسل العقد المواد الرئيسية المشفرة عبر قناة خارج النطاق (منفصلة عن الطلب).
حركة المرور الواردة
تتلقى عُقد أمان البيانات الهجينة الأنواع التالية من حركة المرور الواردة من سحابة Webex:
-
طلبات التشفير من العملاء ، والتي يتم توجيهها بواسطة خدمة التشفير
-
ترقيات إلى برنامج العقدة
اضبط وكلاء الحبار لأمن البيانات الهجينة
لا يمكن لمقبس الويب الاتصال عبر وكيل الحبار
يمكن أن تتداخل بروكسي الحبار الذي يفحص حركة مرور HTTPS مع إنشاء مقبس الويب (wss:) الاتصالات التي يتطلبها أمن البيانات الهجين. تقدم هذه الأقسام إرشادات حول كيفية تكوين إصدارات مختلفة من Squid لتجاهلها wss: حركة المرور للتشغيل السليم للخدمات.
الحبار 4 و 5
إضافة on_unsupported_protocol التوجيه إلى squid.conf::
on_unsupported_protocol tunnel all
الحبار 35.27
لقد اختبرنا بنجاح Hybrid Data Security مع إضافة القواعد التالية إلى squid.conf. تخضع هذه القواعد للتغيير أثناء تطوير الميزات وتحديث سحابة Webex.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all
المعلومات الجديدة والمتغيرة
يغطي هذا الجدول الميزات أو الوظائف الجديدة، والتغييرات على المحتوى الحالي، وأي أخطاء رئيسية تم إصلاحها في دليل النشر لأمن البيانات الهجينة متعددة المستأجرين.
|
التاريخ |
التغييرات التي تمت |
|---|---|
| يوليو 30، 2026 |
|
| يوليو 02، 2026 |
|
| يونيو 23، 2026 |
|
| يونيو 01، 2026 |
|
| أبريل 16، 2026 |
|
| مارس 25، 2026 |
|
|
ديسمبر 05، 2025 |
|
|
نوفمبر 21، 2025 |
|
|
مايو 08، 2025 |
|
| مارس 04، 2025 |
|
|
يناير 30، 2025 |
تم إضافة إصدار خادم SQL 2022 إلى قائمة خوادم SQL المدعومة في متطلبات خادم قاعدة البيانات. |
|
يناير 15، 2025 |
تم إضافة قيود أمان البيانات الهجينة متعددة المستأجرين. |
|
يناير 08، 2025 |
تمت إضافة ملاحظة في قم بتنفيذ الإعداد الأولي وتنزيل ملفات التثبيت تفيد بأن النقر على إعداد على بطاقة HDS في Partner Hub يعد خطوة مهمة في عملية التثبيت. |
|
يناير 07، 2025 |
تم تحديث متطلبات المضيف الظاهري، وتدفق مهام نشر Hybrid Data Security، وقم بتثبيت OVA لمضيف HDS لإظهار متطلبات جديدة لـ ESXi 7.0. |
|
ديسمبر 13، 2024 |
نشرت لأول مرة. |
متعدد المستأجرين HDS تعطيل تدفق المهام
اتبع هذه الخطوات لإيقاف تشغيل HDS Multi-Tenant تمامًا.
قبل البدء
| 1 |
إزالة جميع العملاء من جميع المجموعات الخاصة بك، كما هو مذكور في أزل المنظمات المستأجرة. |
| 2 |
إلغاء CMKs لجميع العملاء ، كما هو مذكور في إلغاء CMKs من المستأجرين الذين تمت إزالتهم من HDS.. |
| 3 |
إزالة جميع العقد من جميع التجمعات الخاصة بك، كما هو مذكور في احذف a عقدة. |
| 4 |
حذف جميع المجموعات الخاصة بك من Partner Hub باستخدام إحدى الطريقتين التاليتين.
|
| 5 |
انقر على Settings علامة التبويب على صفحة نظرة عامة على أمن البيانات الهجين وانقر Deactivate HDS على بطاقة حالة HDS. |
الأسئلة الشائعة
س. هل يتم تخزين CMKs والمفاتيح الرئيسية في ISO أو قاعدة البيانات؟
ألف - يتم تخزين مفاتيح العملاء الرئيسية (CMKs) في قاعدة البيانات ويتم تشفيرها بالمفتاح الرئيسي ، والذي يتم تخزينه في ISO.
س. هل يستخدم مفتاح واحد لتشفير جميع بيانات منظمات العملاء؟
ألف - لا. يتم تشفير بيانات كل مؤسسة عميل باستخدام CMK الخاصة بها (مفتاح العميل الرئيسي).
س. ماذا سيحدث إذا قمت بتعطيل HDS من Partner Hub؟
ألف - ستتأثر بعض العمليات، مثل إنشاء مساحة وجدولة الاجتماعات، على الفور. المحتوى الموجود في الفراغات سيكون متاحًا حتى تنتهي صلاحية ذاكرة التخزين المؤقت المحلية. بعد ساعات24 ، سيتحول المستخدمون الذين يديرهم الشريك إلى Cloud KMS ، وقد تنشأ مشكلات مع المساحات التي تم إنشاؤها سابقًا والمساحات الفردية.
س. بمجرد إنشاء CMK لجهاز عميل من خلال أداة إعداد HDS ، هل يبدأ مستخدمو جهاز العميل على الفور في الاستفادة من Multi-Tenant HDS؟
ألف - قد يكون هناك تأخير أقصى لساعات 24 لتحديث ذاكرة التخزين المؤقت السحابية.
س. لماذا لا أرى قائمة بالعملاء عند النقر على زر "إضافة عملاء" في Partner Hub؟
ألف - وهذا يعني عادة أنه لا توجد منظمات العملاء التي تلبي متطلبات ترخيص Cisco Webex.
س. ما هو التأثير إذا تم إغلاق جميع عقدة HDS أو إذا كانت مشكلة الشبكة تؤثر على جميع عقدة HDS؟
ألف - تتأثر على الفور عمليات مثل إنشاء المساحات وجدولة الاجتماعات. لا يمكن الوصول إلى المحتوى الحالي إلا حتى تنتهي صلاحية ذاكرة التخزين المؤقت المحلية.
س. هل يتم تشفير بيانات المستخدم الخاصة بالمؤسسة الشريكة بالمفتاح الرئيسي الذي تم إنشاؤه أثناء إنشاء ISO؟
ألف - نعم. في الوقت الحالي، يتم تشفير بيانات المستخدم الخاصة بالمؤسسة الشريكة بالمفتاح الرئيسي. في المستقبل ، سيكون لدى المنظمات الشريكة مفاتيح خاصة بالشركاء ، على غرار CMKs للعملاء.
س. هل يمكن أن تكون المنظمة الشريكة والعصابات المستأجرة في مناطق مختلفة (على سبيل المثال ، الولايات المتحدة والاتحاد الأوروبي)؟
ألف - نعم. يمكن أن تكون المنظمات الشريكة والمستأجرة موجودة في مناطق جغرافية مختلفة.
س. هل هناك أي آلية لنقل المفاتيح إلى Cloud KMS؟
ألف - لا توجد آلية لنقل المفاتيح مرة أخرى إلى السحابة بعد نشر HDS.
س. هل يمكن للشريك الاستمرار في استخدام Cloud KMS واستخدام HDS Multi-Tenant بشكل حصري لإدارة العملاء؟
ألف - لا، هذا غير مدعوم حالياً. ومن المقرر دعم هذه الوظيفة في المستقبل.
س. كيف يمكن لشريك التحقق من أن مؤسسته تستخدم Multi-Tenant HDS للتشفير؟
ألف - تسجيل الدخول إلى Partner Hub. اذهب إلى Services > Hybrid Data Security > Settings . إذا تم تنشيط حالة HDS ، فإن مستخدمي المؤسسة الشريكة وكذلك العملاء المعينين يستخدمون HDS متعدد المستأجرين.
بدلاً من ذلك ، يمكنك التحقق من syslogs الخاص بك للتحقق من تنشيط HDS. انظر اختبار نشر أمن البيانات الهجين الخاص بك.
س. هل هناك بديل ل Docker Desktop لتشغيل أداة إعداد HDS؟
ألف - نعم. Pod man Desktop هو بديل مفتوح المصدر لـ Docker Desktop. انظر قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمان.
س. كم عدد العقد التي يمكنني نشرها في مجموعة HDS متعددة المستأجرين؟
ألف - نوصي بالحد الأدنى من العقدتين والحد الأقصى 1000.
س. ما هي متطلبات الشبكة اللازمة لإعداد HDS متعددة المستأجرين؟
ألف - انظر متطلبات الاتصال الخارجي.
س. هل Pro Pack for Control Hub شرط للمؤسسات الشريكة؟
ألف - لا. Pro Pack ليست شرطا للمنظمات الشريكة. اتصل بشريك Cisco أو مدير حسابك للحصول على المساعدة في إعداد HDS متعدد المستأجرين.
س. هل يتم دعم HSM في HDS متعدد المستأجرين؟
ألف - لا، حاليا HDS متعددة المستأجرين لا تدعم HSM.
س. هل يمكنني اختبار HDS Multi-Tenant بشهادة موقعة ذاتيًا؟
ألف - لا. تتطلب HDS Multi-Tenant شهادة مستقاة من CA موثوق بها تفي بجميع المتطلبات المذكورة في X.509 متطلبات الشهادة.
س. هل يتم تركيب ISO في كل مرة يتم فيها إضافة عميل جديد في Partner Hub؟
ألف - لا. يجب تثبيت ISO فقط عند تعديل تكوينات ISO. عند إضافة عميل جديد على Partner Hub ، تأكد من أنه يمكنك إنشاء CMKs باستخدام أداة إعداد HDS. انظر إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS.
س. بعد نشر HDS Multi-Tenant على Partner Hub، هل يبدأ مستخدمو المؤسسة الشريكة في الاستفادة من KMS في المقر لإدارة المفاتيح؟
ألف - سيبدأ المستخدمون في استخدام KMS في الموقع لإدارة المفاتيح فقط بعد تنشيط HDS في Partner Hub.
نظرة عامة على أمن البيانات الهجينة متعددة المستأجرين
منذ اليوم الأول ، كان أمن البيانات محور التركيز الرئيسي في تصميم تطبيق Webex. حجر الزاوية في هذا الأمن هو تشفير المحتوى من طرف إلى طرف، تمكين من عملاء تطبيق Webex الذين يتفاعلون مع خدمة إدارة المفاتيح (KMS). تعد خدمة KMS مسؤولة عن إنشاء وإدارة مفاتيح التشفير التي يستخدمها العملاء لتشفير الرسائل والملفات وفك تشفيرها ديناميكيًا.
بشكل افتراضي ، يحصل جميع عملاء Webex App على تشفير من طرف إلى آخر مع مفاتيح ديناميكية مخزنة في KMS السحابية ، في عالم الأمان في Cisco. يقوم Hybrid Data Security بنقل KMS والوظائف الأخرى ذات الصلة بالأمان إلى مركز بيانات مؤسستك ، لذلك لا أحد غيرك يحمل مفاتيح المحتوى المشفر الخاص بك.
يتيح Multi-Tenant Hybrid Data Security للمؤسسات الاستفادة من نظام HDS من خلال شريك محلي موثوق به، يمكنه أن يعمل كمزود خدمة ويدير التشفير في مكان العمل والخدمات الأمنية الأخرى. يسمح هذا الإعداد للمؤسسة الشريكة بالتحكم الكامل في نشر وإدارة مفاتيح التشفير ويضمن أن بيانات المستخدم من منظمات العملاء آمنة من الوصول الخارجي. تقوم المنظمات الشريكة بإنشاء مثيلات HDS وإنشاء مجموعات HDS حسب الحاجة. يمكن لكل حالة دعم منظمات عملاء متعددة على عكس نشر HDS المنتظم الذي يقتصر على منظمة واحدة.
ويسمح هذا أيضًا للمؤسسات الأصغر بالاستفادة من نظام HDS ، نظرًا لأن خدمة الإدارة الرئيسية والبنية التحتية الأمنية مثل مراكز البيانات مملوكة من قبل الشريك المحلي الموثوق به.
كيف يوفر أمن البيانات الهجين متعدد المستأجرين سيادة البيانات والتحكم في البيانات
- المحتوى الذي ينشئه المستخدم محمي من الوصول الخارجي، مثل مزودي الخدمة السحابية.
- يدير الشركاء المحليون الموثوق بهم مفاتيح التشفير للعملاء الذين لديهم بالفعل علاقة راسخة.
- خيار الدعم التقني المحلي، إذا ما قدّمه الشريك.
- يدعم الاجتماعات والرسائل والمكالمات المحتوى.
تهدف هذه الوثيقة إلى مساعدة المنظمات الشريكة على إعداد وإدارة العملاء في إطار نظام أمن البيانات الهجين متعدد المستأجرين.
قيود أمن البيانات الهجين متعدد المستأجرين
- يجب ألا يكون لدى المنظمات الشريكة أي نشر قائم لـ HDS نشط في Control Hub.
- يجب ألا يكون لدى منظمات المستأجرين أو العملاء التي ترغب في إدارتها من قبل الشريك أي نشر HDS موجود في Control Hub.
- بمجرد أن يتم نشر نظام HDS متعدد المستأجرين من قبل الشريك ، يبدأ جميع مستخدمي مؤسسات العملاء وكذلك مستخدمي المؤسسة الشريكة في الاستفادة من نظام HDS متعدد المستأجرين لخدمات التشفير الخاصة بهم.
ستكون المنظمة الشريكة ومنظمات العملاء التي تديرها على نفس نشر HDS متعدد المستأجرين.
لن تستخدم المؤسسة الشريكة KMS السحابية بعد نشر HDS Multi-Tenant.
- لا توجد آلية لنقل المفاتيح مرة أخرى إلى Cloud KMS بعد نشر HDS.
- تتضمن أدوار المديرين قيودًا معينة؛ راجع القسم أدناه للحصول على التفاصيل.
الأدوار في أمن البيانات الهجين متعدد المستأجرين
- المسؤول الكامل عن الشريك - يمكنه إدارة الإعدادات لجميع العملاء الذين يديرهم الشريك. يمكن أيضًا تعيين أدوار المشرف للمستخدمين الحاليين في المؤسسة وتعيين عملاء محددين ليتم إدارتها من قبل المشرفين الشريكين.
- المسؤول الشريك - يمكنه إدارة إعدادات العملاء التي يوفرها المسؤول أو تم تعيينه للمستخدم.
- المسؤول الكامل - مسؤول المؤسسة الشريكة المخول له القيام بمهام مثل تعديل إعدادات المؤسسة وإدارة التراخيص وتعيين الأدوار.
- نهاية إلى نهاية إعداد HDS متعدد المستأجرين وإدارتها لجميع منظمات العملاء - مطلوب المسؤول الكامل للشريك وحقوق المسؤول الكامل.
- إدارة منظمات المستأجرين المعينين - المدير الشريك وحقوق المدير الكامل المطلوبة.
هندسة المجال الأمني
تفصل بنية Webex السحابية أنواعًا مختلفة من الخدمة إلى عوالم منفصلة، أو نطاقات ثقة، كما هو موضح أدناه.
لمزيد من فهم Hybrid Data Security ، دعونا ننظر أولاً إلى هذه الحالة السحابية النقية ، حيث توفر Cisco جميع الوظائف في عوالم السحابة الخاصة بها. خدمة الهوية ، المكان الوحيد الذي يمكن فيه للمستخدمين الاتصال مباشرة بمعلوماتهم الشخصية مثل عنوان البريد الإلكتروني ، منفصلة منطقيا وماديا عن مجال الأمن في مركز البيانات B. كلاهما في المقابل منفصلان عن المجال الذي يتم فيه تخزين المحتوى المشفر في نهاية المطاف ، في مركز البيانات C.
في هذا الرسم البياني، العميل هو تطبيق Webex الذي يعمل على الكمبيوتر المحمول للمستخدم، وقد تم المصادقة مع خدمة الهوية. عندما يقوم المستخدم بتكوين رسالة لإرسالها إلى مساحة، تتم الخطوات التالية:
-
يقوم العميل بإنشاء اتصال آمن مع خدمة إدارة المفاتيح (KMS) ، ثم يطلب مفتاح لتشفير الرسالة. يستخدم الاتصال الآمن ECDH ، ويقوم KMS بتشفير المفتاح باستخدام مفتاح AES 256 الرئيسي.
-
يتم تشفير الرسالة قبل أن تترك العميل. يقوم العميل بإرساله إلى خدمة الفهرسة ، والتي تقوم بإنشاء مؤشرات بحث مشفرة للمساعدة في عمليات البحث المستقبلية للمحتوى.
-
يتم إرسال الرسالة المشفرة إلى خدمة الامتثال للتحقق من الامتثال.
-
يتم تخزين الرسالة المشفرة في مجال التخزين.
عند نشر Hybrid Data Security، تقوم بنقل وظائف مجال الأمان (KMS، والفهرسة، والامتثال) إلى مركز البيانات الخاص بك في الموقع. تظل الخدمات السحابية الأخرى التي تشكل Webex (بما في ذلك تخزين الهوية والمحتوى) في مجالات Cisco.
التعاون مع المنظمات الأخرى
يمكن للمستخدمين في مؤسستك استخدام تطبيق Webex بانتظام للتعاون مع مشاركين خارجيين في منظمات أخرى. عندما يطلب أحد المستخدمين مفتاحًا لمساحة تملكها مؤسستك (لأنه تم إنشاؤه من قبل أحد المستخدمين) يرسل KMS المفتاح إلى العميل عبر قناة آمنة من ECDH. ومع ذلك ، عندما تمتلك مؤسسة أخرى مفتاح المساحة ، يقوم نظام إدارة المحتوى الخاص بك بتوجيه الطلب إلى سحابة Webex من خلال قناة ECDH منفصلة للحصول على المفتاح من KMS المناسب ، ثم يعيد المفتاح إلى المستخدم الخاص بك على القناة الأصلية.
تقوم خدمة KMS التي تعمل على Org A بالتحقق من صحة الاتصالات مع KMSs في المنظمات الأخرى باستخدام x.509 شهادات PKI. راجع إعداد البيئة الخاصة بك للحصول على تفاصيل حول إنشاء شهادة x.509 لاستخدامها مع نشر أمن البيانات الهجين متعدد المستأجرين.
توقعات نشر أمن البيانات الهجين
يتطلب نشر أمن البيانات الهجين التزامًا كبيرًا ووعيًا بالمخاطر التي تأتي مع امتلاك مفاتيح التشفير.
لنشر أمن البيانات الهجين، يجب عليك توفير:
-
مركز بيانات آمن في بلد هو موقع مدعوم خطط فرق Cisco Webex.
-
المعدات والبرامج والوصول إلى الشبكة الموضحة في إعداد بيئتك.
سيؤدي فقدان كامل إما لتكوين ISO الذي تقوم ببنائه لـ Hybrid Data Security أو قاعدة البيانات التي تقدمها إلى فقدان المفاتيح. الخسارة الرئيسية تمنع المستخدمين من فك تشفير محتوى المساحة والبيانات المشفرة الأخرى في تطبيق Webex. إذا حدث ذلك ، يمكنك إنشاء نشر جديد ، ولكن فقط المحتوى الجديد سيكون مرئيًا. لتجنب فقدان الوصول إلى البيانات، يجب عليك:
-
إدارة النسخ الاحتياطي واستعادة قاعدة البيانات وتكوين ISO.
-
كن مستعدًا لأداء التعافي السريع من الكوارث في حالة وقوع كارثة، مثل فشل قرص قاعدة البيانات أو كارثة مركز البيانات.
لا توجد آلية لنقل المفاتيح مرة أخرى إلى السحابة بعد نشر HDS.
عملية إعداد عالية المستوى
تغطي هذه الوثيقة إعداد وإدارة نشر أمن البيانات الهجين متعدد المستأجرين:
-
إعداد Hybrid Data Security—يتضمن ذلك إعداد البنية التحتية المطلوبة وتثبيت برنامج Hybrid Data Security، وبناء مجموعة HDS، وإضافة منظمات المستأجرين إلى المجموعة، وإدارة المفاتيح الرئيسية لعملائها (CMKs). سيمكن ذلك جميع مستخدمي مؤسسات العملاء الخاصة بك من استخدام مجموعة أمان البيانات الهجينة الخاصة بك لوظائف الأمان.
يتم تغطية مراحل الإعداد والتنشيط والإدارة بالتفصيل في الفصول الثلاثة التالية.
-
حافظ على نشر أمن البيانات الهجين—توفر سحابة Webex تحديثات مستمرة تلقائيًا. يمكن لقسم تكنولوجيا المعلومات الخاص بك تقديم الدعم من المستوى الأول لهذا النشر، وإشراك دعم Cisco حسب الحاجة. يمكنك استخدام الإشعارات على الشاشة وإعداد تنبيهات قائمة على البريد الإلكتروني في Partner Hub.
-
فهم التنبيهات الشائعة، وخطوات استكشاف الأخطاء وإصلاحها، والقضايا المعروفة—إذا واجهت مشكلة في نشر أو استخدام Hybrid Data Security، فقد يساعدك الفصل الأخير من هذا الدليل وملحق القضايا المعروفة في تحديد المشكلة وإصلاحها.
نموذج نشر أمن البيانات الهجين
داخل مركز بيانات مؤسستك ، تقوم بنشر Hybrid Data Security كمجموعة واحدة من العقد على المضيفين الظاهريين المنفصلين. تتواصل العقد مع سحابة Webex من خلال مآخذ ويب آمنة و HTTP آمنة.
أثناء عملية التثبيت ، نوفر لك ملف OVA لإعداد الجهاز الظاهري على VMs التي تقدمها. يمكنك استخدام أداة إعداد HDS لإنشاء ملف مخصص لتكوين مجموعة ISO الذي تقوم بتثبيته على كل عقدة. تستخدم مجموعة Hybrid Data Security خادم Syslogd وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. (يمكنك تكوين تفاصيل اتصال Syslogd وقاعدة البيانات في أداة إعداد HDS.)
الحد الأدنى لعدد العقد التي يمكنك الحصول عليها في مجموعة هو اثنين. نوصي بثلاثة على الأقل لكل مجموعة. يضمن وجود عقدة متعددة عدم انقطاع الخدمة أثناء ترقية البرامج أو أي نشاط صيانة آخر على عقدة. (تقوم سحابة Webex بترقية عقدة واحدة فقط في كل مرة.)
جميع العقد في مجموعة تصل إلى نفس مستودع بيانات المفتاح، وتسجيل نشاط إلى نفس خادم syslog. العقد نفسها عديمة الجنسية ، وتتعامل مع الطلبات الرئيسية بطريقة روبن مستديرة ، كما هو موضح من قبل السحابة.
تصبح العقد نشطة عند تسجيلها في Partner Hub. لإخراج العقدة الفردية من الخدمة ، يمكنك إلغاء تسجيلها ، ثم إعادة تسجيلها في وقت لاحق إذا لزم الأمر.
مركز بيانات الاستعداد للتعافي من الكوارث
أثناء النشر ، قمت بإنشاء مركز بيانات احتياطي آمن. في حالة حدوث كارثة في مركز البيانات، يمكنك أن تفشل يدوياً في النشر إلى مركز البيانات الاحتياطي.
وتتزامن قواعد البيانات الخاصة بمراكز البيانات النشطة والاحتياطية مع بعضها البعض مما يقلل من الوقت المستغرق لأداء الفشل.
يجب أن تكون عُقد أمان البيانات الهجينة النشطة دائمًا في نفس مركز البيانات كخادم قاعدة البيانات النشط.
إنشاء مركز بيانات احتياطي للتعافي من الكوارث
اتبع الخطوات التالية لتكوين ملف ISO لمركز البيانات الاحتياطية:
قبل البدء
-
يجب أن يعكس مركز البيانات الاحتياطية بيئة إنتاج VMs وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 VMs التي تعمل على عقد HDS، يجب أن تكون بيئة النسخ الاحتياطي 3 VMs. (انظر مركز بيانات الاستعداد للتعافي من الكوارثللحصول على نظرة عامة على هذا النموذج الفاشل.)
-
تأكد من تمكين مزامنة قاعدة البيانات بين قاعدة بيانات من نشط و.
| 1 |
ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS. يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه. |
| 2 |
بعد تكوين خادم Syslogd، انقر فوق Advanced Settings |
| 3 |
على Advanced Settings الصفحة، إضافة التكوين أدناه لوضع العقدة في الوضع السلبي. في هذه الوضعية ، سيتم تسجيل العقدة في المؤسسة ومتصلة بالسحابة ، ولكنها لن تتعامل مع أي حركة مرور.
|
| 4 |
أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين. |
| 6 |
في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.. |
| 7 |
انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO. تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من syslogs للتحقق من أن العقد في الوضع السلبي. يجب أن تكون قادرًا على عرض رسالة "KMS تم تكوينها في الوضع السلبي" في syslogs. |
الخطوات التالية
بعد التهيئة passiveMode في ملف ISO وحفظه ، يمكنك إنشاء نسخة أخرى من ملف ISO دون passiveMode تكوين وحفظه في موقع آمن. هذه النسخة من ملف ISO بدون passiveMode يمكن أن يساعد التكوين في عملية فشل سريعة أثناء التعافي من الكوارث. انظر التعافي من الكوارث باستخدام مركز بيانات الاستعدادلإجراء الفشل التفصيلي.
دعم الوكيل
يدعم Hybrid Data Security عمليات تفتيش صريحة وشفافة ووكلاء غير مفتشين. يمكنك ربط هذه الوكلاء بنشرك حتى تتمكن من تأمين ومراقبة حركة المرور من المؤسسة إلى السحابة. يمكنك استخدام واجهة مشرف النظام الأساسي على العقد لإدارة الشهادات والتحقق من حالة الاتصال العامة بعد إعداد الوكيل على العقد.
تدعم عُقد أمان البيانات الهجينة خيارات الوكيل التالية:
-
لا يوجد وكيل—الخيار الافتراضي إذا لم تستخدم إعداد عقدة HDS Trust Store & Proxy لدمج وكيل. لا يوجد تحديث للشهادات المطلوبة.
-
بروكسي غير مفحص شفاف—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد ويجب ألا تتطلب أي تغييرات للعمل مع وكيل غير مفحص. لا يوجد تحديث للشهادات المطلوبة.
-
النفق الشفاف أو الفحص الوكيل—لا يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTP أو HTTPS على العقد. على كل حال، تحتاج العقد إلى شهادة جذر حتى تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارتها على المواقع الإلكترونية وأنواع المحتوى غير المسموح بها. هذا النوع من الوكيل يفك كل حركة المرور الخاصة بك (حتى HTTPS).
-
الوكيل الصريح—مع الوكيل الصريح، تخبر عقدة HDS عن خادم الوكيل ومخطط المصادقة لاستخدامها. لتكوين وكيل صريح ، يجب عليك إدخال المعلومات التالية على كل عقدة:
-
بروكسي IP/FQDN—العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.
-
منفذ الوكيل—رقم منفذ يستخدمه الوكيل للاستماع إلى حركة المرور الوكيل.
-
بروتوكول الوكيل—بناءً على ما يدعمه خادم الوكيل الخاص بك، اختر بين البروتوكولات التالية:
-
HTTP - يعرض ويتحكم في جميع الطلبات التي يرسلها العميل.
-
HTTPS - يوفر قناة إلى الخادم. يستقبل العميل شهادة الخادم ويتحقق منها.
-
-
نوع المصادقة—اختر من بين أنواع المصادقة التالية:
-
لا شيء—لا يلزم مزيد من المصادقة.
متوفر إذا اخترت إما HTTP أو HTTPS كبروتوكول وكيل.
-
أساسي—يستخدم لوكيل مستخدم HTTP لتقديم اسم مستخدم وكلمة مرور عند تقديم طلب. يستخدم ترميز64 القاعدة.
متوفر إذا اخترت إما HTTP أو HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
Digest—يُستخدم لتأكيد الحساب قبل إرسال معلومات حساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.
متوفر فقط إذا اخترت HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
-
مثال على عقد أمان البيانات الهجينة والوكيل
يوضح هذا الرسم البياني اتصال مثال بين أمن البيانات الهجين والشبكة والوكيل. بالنسبة لخيارات الفحص الشفاف وHTTPS الواضحة ، يجب تثبيت نفس شهادة الجذر على الوكيل وعلى عقدة أمان البيانات الهجينة.
وضع استبانة DNS خارجي ممنوع (تكوينات الوكيل الصريحة)
عند تسجيل عقدة أو التحقق من تكوين الوكيل للعقدة، تختبر العملية البحث عن DNS والاتصال بسحابة Cisco Webex. في عمليات النشر مع تكوينات الوكيل الصريحة التي لا تسمح دقة DNS الخارجية للعملاء الداخليين ، إذا لم تتمكن العقدة من الاستعلام عن خوادم DNS ، فإنها تنتقل تلقائيًا إلى وضع دقة DNS الخارجي المحظور. في هذه الوضعية ، يمكن إجراء تسجيل العقدة واختبارات الاتصال الوكيل الأخرى.
متطلبات أمان البيانات الهجينة متعددة المستأجرين
متطلبات ترخيص Cisco Webex
لنشر أمان البيانات الهجينة متعدد المستأجرين:
- المؤسسات الشريكة: اتصل بشريك Cisco أو مدير حسابك وتأكد من تمكين ميزة المستأجر المتعدد.
-
مؤسسات المستأجر: يجب أن يكون لديك Pro Pack في Cisco Webex Control Hub. (راجع https://www.cisco.com/go/pro-pack.)
متطلبات سطح مكتب Docker
قبل تثبيت عُقد HDS الخاصة بك، تحتاج إلى Docker Desktop لتشغيل برنامج الإعداد. قام Docker بتحديث نموذج الترخيص الخاص به مؤخرًا. قد تتطلب مؤسستك اشتراك مدفوع لـ Docker Desktop. لمعرفة التفاصيل، ارجع إلى منشور مدونة Docker، "يقوم Docker بتحديث اشتراكات منتجاتنا وتوسيع نطاقها".
يمكن للعملاء الذين ليس لديهم ترخيص Docker Desktop استخدام أداة إدارة الحاويات مفتوحة المصدر مثل Podman Desktop لتشغيل الحاويات وإدارتها وإنشائها. ارجع إلى قم بتشغيل أداة إعداد HDS باستخدام Podman Desktop لمعرفة التفاصيل.
س.509 متطلبات الشهادة
يجب أن تفي سلسلة الشهادات بالمتطلبات التالية:
|
المتطلبات |
تفاصيل |
|---|---|
|
بشكل افتراضي، نثق في مرجعيات الوصول (CAs) في قائمة Mozilla (باستثناء WoSign وStartCom) في https://wiki.mozilla.org/CA:IncludedCAs. |
|
لا يلزم أن يكون CN قابلاً للوصول إليه أو مضيفًا مباشرًا. نوصيك باستخدام اسم يعكس مؤسستك، على سبيل المثال، يجب ألا يحتوي CN على * (حرف بدل). يتم استخدام CN للتحقق من عُقد Hybrid Data Security لعملاء تطبيق Webex. تستخدم كل عُقد Hybrid Data Security في المجموعة الخاصة بك نفس الشهادة. يحدد KMS الخاص بك نفسه باستخدام مجال CN، وليس أي مجال محدد في حقول x.509 v3 SAN. بمجرد تسجيل عقدة باستخدام هذه الشهادة، لا ندعم تغيير اسم مجال CN. |
|
لا يدعم برنامج KMS توقيعات SHA1 للتحقق من صحة الاتصالات بأنظمة KMS الخاصة بالمؤسسات الأخرى. |
|
يمكنك استخدام محول مثل OpenSSL لتغيير تنسيق شهادتك. سيتعين عليك إدخال كلمة المرور عند تشغيل أداة إعداد HDS. |
| يتم دعم شهادات RSA فقط. |
لا يفرض برنامج KMS استخدام المفتاح أو قيود استخدام المفتاح الممتدة. تتطلب بعض جهات منح الشهادات تطبيق قيود استخدام المفاتيح الموسعة على كل شهادة، مثل مصادقة الخادم. من المقبول استخدام مصادقة الخادم أو الإعدادات الأخرى.
متطلبات المضيف الظاهري
يتمتع المضيفون الظاهريون الذين ستقوم بإعدادهم كعُقد Hybrid Data Security في المجموعة الخاصة بك بالمتطلبات التالية:
-
تم وضع مضيفان منفصلان على الأقل (3 موصى به) في نفس مركز البيانات الآمن
-
VMware ESXi 7.0 أو 8.0 مثبت وقيد التشغيل.
يجب الترقية إذا كان لديك إصدار سابق من ESXi.
-
الحد الأدنى لـ 4 vCPU، والذاكرة الرئيسية بحجم 8 جيجابايت، ومساحة القرص الصلب المحلية بحجم 30 جيجابايت لكل خادم
متطلبات خادم قاعدة البيانات
إنشاء قاعدة بيانات جديدة لتخزين المفاتيح. لا تستخدم قاعدة البيانات الافتراضية. تقوم تطبيقات HDS، عند تثبيتها، بإنشاء مخطط قاعدة البيانات.
يوجد خياران لخادم قاعدة البيانات. المتطلبات الخاصة بكل منها هي كما يلي:
|
بريدSQL |
خادم Microsoft SQL |
|---|---|
|
|
|
الحد الأدنى لوحدة المعالجة المركزية (vCPU) قدرها 8، وذاكرة رئيسية تبلغ 16 جيجابايت، ومساحة كافية على القرص الثابت، ومراقبة لضمان عدم تجاوزها (يوصى باستخدام 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين) |
الحد الأدنى لوحدة المعالجة المركزية (vCPU) قدرها 8، وذاكرة رئيسية تبلغ 16 جيجابايت، ومساحة كافية على القرص الثابت، ومراقبة لضمان عدم تجاوزها (يوصى باستخدام 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين) |
يقوم برنامج HDS حاليًا بتثبيت إصدارات برنامج التشغيل التالية للاتصال بخادم قاعدة البيانات:
|
بريدSQL |
خادم Microsoft SQL |
|---|---|
|
برنامج تشغيل JDBC postgres 42.2.5 |
برنامج تشغيل SQL Server JDBC 4.6 يدعم إصدار برنامج التشغيل هذا SQL Server Always On (Always On Failover Cluster وAlways On Failover). |
المتطلبات الإضافية لمصادقة Windows مقابل Microsoft SQL Server
إذا كنت ترغب في أن تستخدم عُقد HDS مصادقة Windows للوصول إلى قاعدة بيانات متجر المفاتيح على Microsoft SQL Server، فأنت بحاجة إلى التكوين التالي في بيئتك:
-
يجب مزامنة عُقد HDS والبنية التحتية لـ Active Directory وخادم MS SQL مع NTP.
-
يجب أن يكون لدى حساب Windows الذي تقدمه إلى عُقد HDS صلاحية الوصول للقراءة/الكتابة إلى قاعدة البيانات.
-
يجب أن تكون خوادم DNS التي تقدمها إلى عُقد HDS قادرة على حل مركز توزيع المفاتيح (KDC) الخاص بك.
-
يمكنك تسجيل مثيل قاعدة بيانات HDS على خادم Microsoft SQL Server كاسم أساسي للخدمة (SPN) على Active Directory الخاص بك. ارجع إلى تسجيل الاسم الأساسي للخدمة لاتصالات Kerberos.
تحتاج أداة إعداد HDS ومطلق HDS وKMS المحلي إلى استخدام مصادقة Windows للوصول إلى قاعدة بيانات متجر المفاتيح. وهم يستخدمون التفاصيل الواردة في تكوين ISO الخاص بك لإنشاء SPN عند طلب الوصول باستخدام مصادقة Kerberos.
متطلبات الاتصال الخارجي
قم بتكوين جدار الحماية الخاص بك للسماح بالاتصال التالي لتطبيقات HDS:
|
التطبيق |
البروتوكول |
المنفذ |
الاتجاه من التطبيق |
الوجهة |
|---|---|---|---|---|
|
عُقد أمان البيانات الهجينة |
TCP |
443 |
HTTPS وWSS الصادرة |
|
|
أداة إعداد HDS |
TCP |
443 |
HTTPS الصادر |
|
تعمل عُقد أمان البيانات الهجينة مع ترجمة الوصول إلى الشبكة (NAT) أو خلف جدار حماية، طالما يسمح NAT أو جدار الحماية بالاتصالات الصادرة المطلوبة بوجهات المجال في الجدول السابق. بالنسبة للاتصالات الواردة إلى عُقد Hybrid Data Security، يجب ألا تكون أي منافذ ظاهرة من الإنترنت. داخل مركز البيانات الخاص بك، يحتاج العملاء إلى الوصول إلى عُقد Hybrid Data Security على منافذ TCP 443 و22، لأغراض إدارية.
عناوين URL لمضيفين الهوية المشتركة (CI) خاصة بالمنطقة. هؤلاء هم مضيفو CI الحاليون:
|
المنطقة |
عناوين URL لمضيف الهوية الشائعة |
|---|---|
|
الأمريكتان |
|
|
الاتحاد الأوروبي |
|
|
كندا |
|
| سنغافورة |
|
| الإمارات العربية المتحدة |
|
متطلبات الخادم الوكيل
-
نحن ندعم رسميًا حلول الوكيل التالية التي يمكن أن تتكامل مع عُقد Hybrid Data Security الخاصة بك.
-
وكيل شفاف - جهاز أمان الويب من Cisco (WSA).
-
وكيل صريح — حبار.
يمكن أن تتداخل وكلاء الحبار الذين يفحصون حركة مرور HTTPS مع إنشاء اتصالات websocket (wss:). للتعامل مع هذه المشكلة، ارجع إلى تكوين وكلاء Squid لأمن البيانات الهجينة.
-
-
نحن ندعم مجموعات نوع المصادقة التالية للوكلاء الصريحين:
-
لا توجد مصادقة باستخدام HTTP أو HTTPS
-
المصادقة الأساسية باستخدام HTTP أو HTTPS
-
مصادقة ملخص باستخدام HTTPS فقط
-
-
للحصول على وكيل فحص شفاف أو وكيل صريح HTTPS، يجب أن يكون لديك نسخة من شهادة جذر الوكيل. تخبرك تعليمات النشر الواردة في هذا الدليل بكيفية تحميل النسخة إلى المخازن الموثوق بها لـ Hybrid Data Security Nodes.
-
يجب تكوين الشبكة التي تستضيف عُقد HDS لفرض حركة مرور TCP الصادرة على المنفذ 443 للتوجيه عبر الوكيل.
-
قد يتداخل الوكلاء الذين يفحصون حركة مرور الويب مع اتصالات مأخذ الويب. في حالة حدوث هذه المشكلة، يتم تجاوز (دون فحص) حركة المرور إلى
wbx2.comوciscospark.comسيحل المشكلة.
أكمل المتطلبات الأساسية لأمن البيانات الهجينة
| 1 |
تأكد من عدم تمكين HDS في مؤسستك في Control Hub والحصول على بيانات اعتماد حساب يتمتع بمسؤول كامل لدى الشريك وحقوق المسؤول الكاملة. تأكد من تمكين مؤسسة عميل Webex لديك من أجل Pro Pack في Cisco Webex Control Hub. اتصل بشريك Cisco أو مدير حسابك للحصول على المساعدة بشأن هذه العملية. يجب ألا يكون لدى مؤسسات العملاء أي نشر حالي لـ HDS. |
| 2 |
اختر اسم مجال لنشر HDS الخاص بك (على سبيل المثال، |
| 3 |
قم بإعداد مضيفين افتراضيين متطابقين ستقوم بإعدادهم كعُقد Hybrid Data Security في المجموعة الخاصة بك. تحتاج إلى مضيفين منفصلين على الأقل (3 موصى به) موجودين في نفس مركز البيانات الآمن، والذي يلبي المتطلبات الواردة في متطلبات المضيف الظاهري. |
| 4 |
قم بتهيئة خادم قاعدة البيانات الذي سيكون بمثابة مخزن البيانات الرئيسي لمجموعة النظام، وفقًا لمتطلبات خادم قاعدة البيانات 2 متطلبات خادم قاعدة البيانات. يجب وضع خادم قاعدة البيانات في مركز البيانات الآمن مع المضيفين الظاهريين. |
| 5 |
للتعافي السريع من الكوارث، قم بإعداد بيئة احتياطية في مركز بيانات مختلف. تعكس بيئة النسخ الاحتياطي بيئة إنتاج VMs وخادم قاعدة بيانات النسخ الاحتياطي. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 VM تعمل على عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 VM. |
| 6 |
قم بإعداد مضيف سجل النظام لجمع السجلات من العقد في المجموعة. اجمع عنوان الشبكة ومنفذ سجل النظام (الإعداد الافتراضي هو UDP 514). |
| 7 |
قم بإنشاء سياسة نسخ احتياطي آمنة لعقد Hybrid Data Security وخادم قاعدة البيانات ومضيف سجل النظام. كحد أدنى، لمنع فقدان البيانات التي لا يمكن استردادها، يجب أن تقوم بنسخ قاعدة البيانات وملف ISO للتكوين الذي تم إنشاؤه من أجل عُقد Hybrid Data Security. نظرًا لأن عُقد Hybrid Data Security تخزن المفاتيح المستخدمة في تشفير وفك تشفير المحتوى، فإن الفشل في الحفاظ على النشر التشغيلي سيؤدي إلى فقدان لا يمكن استردادها من هذا المحتوى. يقوم عملاء تطبيق Webex بتخزين مفاتيحهم مؤقتًا، لذلك قد لا يظهر انقطاع الخدمة على الفور ولكن سيصبح واضحًا بمرور الوقت. في حين أنه من المستحيل منع الانقطاع المؤقت، إلا أنه قابل للاسترداد. ومع ذلك، فإن الفقدان الكامل (لا توجد نسخ احتياطية متوفرة) إما لقاعدة البيانات أو ملف ISO للتكوين سيؤدي إلى بيانات العميل غير قابلة للاسترداد. من المتوقع أن يحافظ مشغلو Hybrid Data Security على نسخ احتياطية متكررة لقاعدة البيانات وملف ISO للتكوين، وأن يكونوا على استعداد لإعادة بناء مركز بيانات Hybrid Data Security في حالة حدوث فشل كارثي. |
| 8 |
تأكد من أن تكوين جدار الحماية الخاص بك يسمح بإمكانية الاتصال لعقد Hybrid Data Security الخاصة بك كما هو موضح في متطلبات الاتصال الخارجي. |
| 9 |
قم بتثبيت Docker (https://www.docker.com) على أي جهاز محلي يقوم بتشغيل نظام تشغيل مدعوم (Microsoft Windows 10 Professional أو Enterprise 64 بت، أو Mac OSX Yosemite 10.10.3 أو إصدار أحدث) باستخدام مستعرض ويب يمكنه الوصول إليه على http://127.0.0.1:8080. يمكنك استخدام مثيل Docker لتنزيل أداة إعداد HDS وتشغيلها، التي تبني معلومات التكوين المحلية لجميع عُقد Hybrid Data Security. قد تحتاج إلى ترخيص Docker Desktop. راجع متطلبات سطح مكتب Docker لمعرفة المزيد من المعلومات. لتثبيت وتشغيل أداة إعداد HDS، يجب أن يكون لدى الجهاز المحلي الاتصال الموضح في متطلبات الاتصال الخارجي. |
| 10 |
إذا كنت تقوم بدمج وكيل مع Hybrid Data Security، فتأكد من أنه يفي بمتطلبات الخادم الوكيل 1. |
تدفق مهام نشر Hybrid Data Security
| 1 |
إجراء الإعداد الأولي وتنزيل ملفات التثبيت قم بتنزيل ملف OVA إلى جهازك المحلي لاستخدامه لاحقًا. |
| 2 |
قم بإنشاء ISO للتكوين لمضيفين HDS استخدم أداة إعداد HDS لإنشاء ملف تكوين ISO لعقد Hybrid Data Security. |
| 3 |
قم بإنشاء جهاز ظاهري من ملف OVA وقم بتنفيذ التكوين المبدئي، مثل إعدادات الشبكة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 و8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة. |
| 4 |
سجّل الدخول إلى وحدة تحكم VM وقم بتعيين بيانات اعتماد تسجيل الدخول. قم بتكوين إعدادات الشبكة للعقدة إذا لم تكن قد قمت بتكوينها في وقت نشر OVA. |
| 5 |
قم بتكوين VM من ملف تكوين ISO الذي قمت بإنشائه باستخدام أداة إعداد HDS. |
| 6 |
إذا كانت بيئة الشبكة تتطلب تكوين الوكيل، فحدد نوع الوكيل الذي ستستخدمه للعُقدة، وأضف شهادة الوكيل إلى المخزن الموثوق به إذا دعت الحاجة لذلك. |
| 7 |
قم بتسجيل VM باستخدام Cisco Webex Cloud كعقدة Hybrid Data Security. |
| 8 |
أكمل إعداد مجموعة النظام. |
| 9 |
تنشيط HDS متعدد المستأجرين على Partner Hub. قم بتنشيط HDS وإدارة مؤسسات المستأجرين على Partner Hub. |
إجراء الإعداد الأولي وتنزيل ملفات التثبيت
في هذه المهمة، تقوم بتنزيل ملف OVA على جهازك (وليس على الخوادم التي قمت بإعدادها كعُقد Hybrid Data Security). يمكنك استخدام هذا الملف لاحقًا في عملية التثبيت.
| 1 |
سجّل الدخول إلى Partner Hub، ثم انقر Services. |
| 2 |
في قسم Hybrid، ابحث عن بطاقة Hybrid Data Security، ثم انقر فوق Set up. يعد النقر على إعداد في Partner Hub أمرًا حيويًا لعملية النشر. لا تقم بمتابعة التثبيت دون إكمال هذه الخطوة. |
| 3 |
انقر فوق Add a resource وانقر Download .OVA file في Install and Configure Software بطاقة. لن تتوافق الإصدارات القديمة من حزمة البرامج (OVA) مع أحدث ترقيات Hybrid Data Security. يمكن أن يؤدي ذلك إلى حدوث مشاكل أثناء ترقية التطبيق. تأكد من تنزيل أحدث إصدار من ملف OVA. يمكنك أيضًا تنزيل OVA في أي وقت من Help القسم. انقر فوق . يبدأ ملف OVA تلقائيًا في التنزيل. احفظ الملف في موقع على جهازك.
|
قم بإنشاء ISO للتكوين لمضيفين HDS
تقوم عملية إعداد Hybrid Data Security بإنشاء ملف ISO. يمكنك بعد ذلك استخدام ISO لتكوين مضيف Hybrid Data Security.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل Docker على تلك الآلة. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1 إلى 5 في الإجراء الوارد أدناه. ارجع إلى قم بتشغيل أداة إعداد HDS باستخدام Podman Desktop لمعرفة التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم والمنفذ وبيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5 أدناه. يقدم هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
وكيل HTTP دون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS دون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بإجراء تغييرات على التكوين، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادة
-
التغييرات على سياسة التخويل
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL خادم لـ TLS.
| 1 |
في سطر أوامر جهازك، أدخل الأمر المناسب لبيئة جهازك: في البيئات العادية:
في بيئات FedRAMP:
تقوم هذه الخطوة بمسح صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فسيرجع خطأ يمكنك تجاهله. | ||||||||||
| 2 |
لتسجيل الدخول إلى سجل صور Docker، أدخل ما يلي:
| ||||||||||
| 3 |
عند المطالبة بكلمة المرور، أدخل هذا التجزئة:
| ||||||||||
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية:
في بيئات FedRAMP:
| ||||||||||
| 5 |
عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:
أثناء تشغيل الحاوية، سترى "خادم Express يستمع على المنفذ 8080." | ||||||||||
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بالمضيف المحلي. استخدم مستعرض ويب للانتقال إلى المضيف المحلي، تستخدم الأداة الإدخال الأول لاسم المستخدم لتعيين البيئة المناسبة لذلك الحساب. تعرض الأداة بعد ذلك مطالبة تسجيل الدخول القياسية. | ||||||||||
| 7 |
أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول Partner Hub عند مطالبتك بذلك، ثم انقر Log in للسماح بالوصول إلى الخدمات المطلوبة من أجل Hybrid Data Security. | ||||||||||
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر Get Started. | ||||||||||
| 9 |
في ISO Import صفحة، لديك هذه الخيارات:
| ||||||||||
| 10 |
تحقق من أن شهادة X.509 الخاصة بك تفي بالمتطلبات الواردة في X.509 متطلبات الشهادة.
| ||||||||||
| 11 |
أدخل عنوان قاعدة البيانات والحساب لـ HDS للوصول إلى مخزن بيانات المفتاح: | ||||||||||
| 12 |
تحديد ملف TLS Database Connection Mode:
عند تحميل شهادة الجذر (إذا لزم الأمر) والنقر على متابعة، تختبر أداة إعداد HDS اتصال TLS بخادم قاعدة البيانات. تتحقق الأداة أيضًا من موقّع الشهادة واسم المضيف، إن أمكن. في حالة فشل الاختبار، تعرض الأداة رسالة خطأ تصف المشكلة. يمكنك اختيار تجاهل الخطأ والاستمرار في عملية الإعداد. (بسبب الاختلافات في الاتصال، قد تتمكن عُقد HDS من إنشاء اتصال TLS حتى إذا لم يتمكن جهاز أداة إعداد HDS من اختبارها بنجاح.) | ||||||||||
| 13 |
في صفحة سجلات النظام، قم بتكوين خادم Syslogd الخاص بك: | ||||||||||
| 14 |
(اختياري) يمكنك تغيير القيمة الافتراضية لبعض معلمات اتصال قاعدة البيانات في Advanced Settings. بشكل عام، هذه المعلمة هي المعلمة الوحيدة التي قد ترغب في تغييرها:
| ||||||||||
| 15 |
انقر فوق Continue في Reset Service Accounts Password شاشة. تتكون كلمات مرور حسابات الخدمة من تسعة أشهر. استخدم هذه الشاشة عندما تقترب كلمات المرور الخاصة بك من انتهاء الصلاحية أو عندما ترغب في إعادة تعيينها لإلغاء صلاحية ملفات ISO السابقة. | ||||||||||
| 16 |
انقر فوق Download ISO File. احفظ الملف في موقع يسهل العثور عليه. | ||||||||||
| 17 |
قم بعمل نسخة احتياطية من ملف ISO في نظامك المحلي. حافظ على أمان النسخ الاحتياطي. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. يمكنك تقييد الوصول ليقتصر على مسؤولي Hybrid Data Security الذين يجب عليهم إجراء تغييرات على التكوين فقط. | ||||||||||
| 18 |
لإيقاف أداة الإعداد، اكتب |
الخطوات التالية
قم بنسخ ملف ISO للتكوين. تحتاج إليه لإنشاء المزيد من العُقد للاسترداد، أو لإجراء تغييرات على التكوين. إذا فقدت جميع النسخ من ملف ISO، فقد أيضا المفتاح الرئيسي. لا يمكن استرداد المفاتيح من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
ليس لدينا أبدًا نسخة من هذا المفتاح ولا يمكننا المساعدة إذا فقدته.
تثبيت مضيف HDS OVA
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى مضيف ESXi الظاهري. |
| 2 |
تحديد File > Deploy OVF Template. |
| 3 |
في المعالج، حدد موقع ملف OVA الذي قمت بتنزيله مسبقًا، ثم انقر فوق Next. |
| 4 |
في Select a name and folder صفحة، أدخل Virtual machine name بالنسبة للعقدة (على سبيل المثال، "HDS_Node_1")، اختر موقعًا يمكن أن توجد فيه نشر عقدة الجهاز الظاهري، ثم انقر فوق Next. |
| 5 |
في Select a compute resource صفحة، اختر مورد حساب الوجهة، ثم انقر فوق Next. يتم تشغيل التحقق من الصحة. بعد الانتهاء، تظهر تفاصيل القالب. |
| 6 |
تحقق من تفاصيل القالب ثم انقر فوق Next. |
| 7 |
إذا طُلب منك اختيار تكوين الموارد في Configuration صفحة، انقر 4 CPU ثم انقر Next. |
| 8 |
في Select storage صفحة، انقر Next لقبول تنسيق القرص الافتراضي وسياسة تخزين VM. |
| 9 |
في Select networks ، اختر خيار الشبكة من قائمة الإدخالات لتوفير الاتصال المطلوب بـ VM. |
| 10 |
في Customize template صفحة، قم بتكوين إعدادات الشبكة التالية:
إذا كان ذلك مفضلاً، يمكنك تخطي تكوين إعداد الشبكة واتباع الخطوات الواردة في إعداد Hybrid Data Security VM لتكوين الإعدادات من وحدة تحكم العقدة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 و8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة. |
| 11 |
انقر بزر الماوس الأيمن على العقدة VM، ثم اختر . تم تثبيت برنامج Hybrid Data Security كضيف على مضيف VM. أنت الآن مستعد لتسجيل الدخول إلى وحدة التحكم وتكوين العقدة. نصائح استكشاف الأخطاء وإصلاحها قد تواجه تأخيرًا لبضع دقائق قبل وصول حاويات العقدة. تظهر رسالة جدار حماية الجسر على وحدة التحكم أثناء التمهيد الأول، والذي لا يمكنك تسجيل الدخول خلاله. |
إعداد Hybrid Data Security VM
استخدم هذا الإجراء لتسجيل الدخول إلى وحدة التحكم VM الخاصة بعقدة Hybrid Data Security لأول مرة وتعيين بيانات اعتماد تسجيل الدخول. يمكنك أيضًا استخدام وحدة التحكم لتكوين إعدادات الشبكة للعقدة إذا لم تقم بتكوينها في وقت نشر OVA.
| 1 |
في عميل VMware vSphere، حدد VM Hybrid Data Security Node وحدد Console علامة تبويب. يتم تشغيل VM وتظهر مطالبة لتسجيل الدخول. إذا لم يتم عرض المطالبة بتسجيل الدخول، اضغط Enter.
|
| 2 |
استخدم تسجيل الدخول الافتراضي وكلمة المرور التالية لتسجيل الدخول وتغيير بيانات الاعتماد: بما أنك تقوم بتسجيل الدخول إلى VM لأول مرة، يتعين عليك تغيير كلمة مرور المسؤول. |
| 3 |
إذا قمت بالفعل بتكوين إعدادات الشبكة في قم بتثبيت OVA لمضيف HDS، فتجاهل بقية هذا الإجراء. بخلاف ذلك، في القائمة الرئيسية، حدد Edit Configuration خيار. |
| 4 |
إعداد تكوين ثابت باستخدام عنوان IP وقناع والبوابة ومعلومات DNS. يجب أن تحتوي العقدة الخاصة بك على عنوان IP داخلي واسم DNS. بروتوكول DHCP غير مدعوم. |
| 5 |
(اختياري) قم بتغيير اسم المضيف أو المجال أو خادم (خوادم) NTP، إذا لزم الأمر لمطابقة سياسة الشبكة لديك. لست بحاجة إلى تعيين المجال ليطابق المجال الذي استخدمته للحصول على شهادة X.509. |
| 6 |
احفظ تكوين الشبكة وأعد تشغيل VM حتى تسري التغييرات. |
تحميل ISO لتكوين HDS وتثبيته
قبل البدء
نظرًا لأن ملف ISO يحتوي على المفتاح الرئيسي، يجب أن يتم عرضه فقط على أساس "الحاجة إلى المعرفة"، للوصول إليه من قبل أنظمة إدارة البيانات الهجينة وأي مسؤولين قد يحتاجون إلى إجراء تغييرات. تأكد من أن هؤلاء المسؤولين فقط يمكنهم الوصول إلى مخزن البيانات.
| 1 |
تحميل ملف ISO من جهاز الكمبيوتر: |
| 2 |
تركيب ملف ISO: |
الخطوات التالية
إذا كانت سياسة تكنولوجيا المعلومات لديك تتطلب، فيمكنك بشكل اختياري إلغاء تثبيت ملف ISO بعد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين. راجع (اختياري) إلغاء تثبيت ISO بعد تكوين HDS لمعرفة التفاصيل.
تكوين عقدة HDS لتكامل الوكيل
إذا كانت بيئة الشبكة تتطلب وكيلاً، فاستخدم هذا الإجراء لتحديد نوع الوكيل الذي ترغب في دمجه مع Hybrid Data Security. إذا اخترت وكيل فحص شفاف أو وكيل صريح HTTPS، فيمكنك استخدام واجهة العقدة لتحميل شهادة الجذر وتثبيتها. يمكنك أيضًا التحقق من اتصال الوكيل من الواجهة واستكشاف أي مشاكل محتملة وإصلاحها.
قبل البدء
-
راجع دعم الوكيل للحصول على نظرة عامة على خيارات الوكيل المدعمة.
| 1 |
أدخل عنوان URL لإعداد عقدة HDS |
| 2 |
انتقل إلى Trust Store & Proxy، ثم اختر أحد الخيارات:
اتبع الخطوات التالية للوصول إلى وكيل فحص شفاف، أو وكيل صريح HTTP مع مصادقة أساسية، أو وكيل صريح HTTPS. |
| 3 |
انقر فوق Upload a Root Certificate or End Entity Certificate، ثم انتقل إلى اختيار شهادة الجذر للوكيل. تم تحميل الشهادة ولكن لم يتم تثبيتها بعد بسبب ضرورة إعادة تمهيد العقدة لتثبيت الشهادة. انقر على سهم chevron باستخدام اسم جهة إصدار الشهادة لمزيد من التفاصيل أو انقر Delete إذا ارتكبت خطأ وترغب في إعادة تحميل الملف. |
| 4 |
انقر فوق Check Proxy Connection لاختبار اتصال الشبكة بين العقدة والوكيل. إذا فشل اختبار الاتصال، فسترى رسالة خطأ تعرض السبب وكيف يمكنك تصحيح المشكلة. إذا ظهرت لك رسالة تفيد بأن تحليل DNS الخارجي لم يكن ناجحًا، فلم تتمكن العقدة من الوصول إلى خادم DNS. هذا الشرط متوقع في العديد من تكوينات الوكيل الصريحة. يمكنك الاستمرار في الإعداد، وستعمل العقدة في وضع تحليل DNS الخارجي المحظور. إذا كنت تعتقد أن هذا خطأ، فقم باستكمال هذه الخطوات، ثم ارجع إلى إيقاف تشغيل وضع تحليل DNS الخارجي المحظور. |
| 5 |
بعد اجتياز اختبار الاتصال، بالنسبة لتعيين الوكيل الصريح على https فقط، قم بتشغيل التبديل إلى Route all port 443/444 https requests from this node through the explicit proxy. يتطلب هذا الإعداد 15 من الثواني ليصبح ساريًا. |
| 6 |
انقر فوق Install All Certificates Into the Trust Store (يظهر لوكيل صريح HTTPS أو وكيل فحص شفاف) أو Reboot (يظهر لوكيل صريح HTTP)، اقرأ المطالبة، ثم انقر فوق Install إذا كنت مستعدًا. تتم إعادة تشغيل العقدة خلال بضع دقائق. |
| 7 |
بعد إعادة تشغيل العقدة، قم بتسجيل الدخول مرة أخرى إذا لزم الأمر، ثم افتح Overview للتحقق من فحوص الاتصال للتأكد من أن الكل في حالة اللون الأخضر. اختبار اتصال الوكيل يختبر فقط مجالاً فرعيًا من webex.com. إذا كانت هناك مشكلات في الاتصال، تتمثل المشكلة الشائعة في حظر بعض مجالات السحابة المدرجة في تعليمات التثبيت على الوكيل. |
تسجيل أول عقدة في المجموعة
عند تسجيل العقدة الأولى الخاصة بك، فإنك تقوم بإنشاء مجموعة تم تعيين العقدة لها. تحتوي المجموعة على واحد أو أكثر من العُقد التي تم نشرها لتوفير التكرار.
قبل البدء
-
بمجرد أن تبدأ تسجيل العقدة، يجب عليك إكمالها خلال 60 من الدقائق أو يجب عليك البدء من جديد.
-
تأكد من تعطيل أي مانعات النوافذ المنبثقة في المستعرض الخاص بك أو أنك تسمح باستثناء لـ admin.webex.com.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في القسم الهجين، ابحث عن بطاقة Hybrid Data Security وانقر على Set up. |
| 4 |
في الصفحة التي تفتح، انقر فوق Add a resource. |
| 5 |
في الحقل الأول من Create a new cluster بطاقة، أدخل اسمًا للمجموعة التي تريد تعيين عقدة Hybrid Data Security لها. نوصي بتسمية مجموعة بناءً على موقع عقد المجموعة جغرافيًا. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 6 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم المجال المؤهل بالكامل (FQDN) للعُقدة الخاصة بك وانقر Add في أسفل الشاشة. يجب أن يتطابق عنوان IP أو FQDN هذا مع عنوان IP أو اسم المضيف والمجال الذي استخدمته في إعداد Hybrid Data Security VM. تظهر رسالة تشير إلى أنه يمكنك تسجيل العقدة الخاصة بك في Webex.
|
| 7 |
انقر فوق Go to Node. بعد بضع لحظات، تتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا كانت جميع الاختبارات ناجحة، فستظهر صفحة "السماح بالوصول إلى Hybrid Data Security Node". تؤكد هناك أنك تريد منح أذونات لمؤسسة Webex الخاصة بك للوصول إلى العقدة الخاصة بك. |
| 8 |
تحقق من Allow Access to Your Hybrid Data Security Node خانة الاختيار، ثم انقر Continue. تم التحقق من صحة حسابك وتشير رسالة "التسجيل مكتمل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex.
|
| 9 |
انقر على الارتباط أو أغلق علامة التبويب للرجوع إلى صفحة Partner Hub Hybrid Data Security. في Hybrid Data Security الصفحة، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن Resources علامة تبويب. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
إنشاء وتسجيل المزيد من العُقد
قبل البدء
-
بمجرد أن تبدأ تسجيل العقدة، يجب عليك إكمالها خلال 60 من الدقائق أو يجب عليك البدء من جديد.
-
تأكد من تعطيل أي مانعات النوافذ المنبثقة في المستعرض الخاص بك أو أنك تسمح باستثناء لـ admin.webex.com.
| 1 |
قم بإنشاء جهاز ظاهري جديد من OVA، وكرر الخطوات الواردة في قم بتثبيت OVA مضيف HDS. |
| 2 |
قم بإعداد التكوين الأولي على VM الجديد، وكرر الخطوات الواردة في قم بإعداد Hybrid Data Security VM. |
| 3 |
في VM الجديد، كرر الخطوات الواردة في قم بتحميل ISO لتكوين HDS وتثبيته. |
| 4 |
إذا كنت تقوم بإعداد وكيل للنشر، فكرر الخطوات الواردة في تكوين عقدة HDS لدمج الوكيل حسب الحاجة للعقدة الجديدة. |
| 5 |
تسجيل العقدة. |
الخطوات التالية
تفعيل HDS Multi-Tenant على Partner Hub
تضمن هذه المهمة أن يتمكن جميع مستخدمي منظمات العملاء من البدء في الاستفادة من HDS لمفاتيح التشفير في الأماكن المغلقة وغيرها من الخدمات الأمنية.
قبل البدء
تأكد من الانتهاء من إعداد مجموعة HDS متعددة المستأجرين مع العدد المطلوب من العقد.
| 1 |
تسجيل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق Edit Settings. |
| 4 |
انقر فوق Activate HDS على موقع HDS Status بطاقة. |
إضافة منظمات مستأجرة في Partner Hub
في هذه المهمة، تقوم بتعيين منظمات العملاء لمجموعة أمن البيانات المختلطة الخاصة بك.
| 1 |
تسجيل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق View all. |
| 4 |
اذهب إلى Assigned customers علامة تبويب ال Assigned customers لن يتم عرض علامة التبويب حتى تقوم بإنشاء مجموعة. |
| 5 |
انقر فوق Add customers. |
| 6 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 7 |
انقر فوق Add، سيتم إضافة العميل إلى المجموعة. |
| 8 |
كرر الخطوات 5 لإضافة 7 عملاء متعددين إلى مجموعتك. |
| 9 |
انقر فوق Done في الجزء السفلي من الشاشة بمجرد إضافة العملاء. سيتم مزامنة العملاء الإضافيين عبر جميع المجموعات المتاحة. |
الخطوات التالية
إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS
قبل البدء
تعيين العملاء كما هو مفصل في إضافة منظمات مستأجرة في Partner Hub. قم بتشغيل أداة إعداد HDS لإكمال عملية الإعداد لمؤسسات العملاء المضافة حديثًا.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل دوكر على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، قم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
HTTP الوكيل بدون استيثاق
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS وكيل بدون توثق
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTالوكيل HTTP مع الاستيثاق
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS وكيل مع الاستيثاق
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف التكوين ISO الذي تقوم بإنشائه على المفتاح الرئيسي الذي يشفر قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بتغييرات التكوين، مثل:
-
قاعدة بيانات بيانات الاعتماد
-
الشّهادات
-
التغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، قم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.
| 1 |
في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:
|
| 3 |
في موجه كلمة المرور ، أدخل هذا التجزئة:
|
| 4 |
تحميل أحدث صورة مستقرة لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
|
| 5 |
عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:
عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي. استخدم متصفح الويب للذهاب إلى المضيف المحلي ، تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لضبط البيئة المناسبة لذلك الحساب. ثم تعرض الأداة موجه تسجيل الدخول القياسية. |
| 7 |
عند الطلب، أدخل بيانات اعتماد تسجيل الدخول لمدير Partner Hub، ثم انقر فوق Log in للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق Get Started. |
| 9 |
على ISO Import الصفحة، انقر Yes. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. تأكد من الاتصال بقاعدة البيانات الخاصة بك لأداء إدارة CMK. |
| 11 |
اذهب إلى Tenant CMK Management علامة التبويب ، حيث ستجد الطرق الثلاث التالية لإدارة CMKs المستأجر.
|
| 12 |
بمجرد نجاح إنشاء CMK، ستتغير الحالة في الجدول من إدارة CMK في انتظار إلى إدارة CMK. |
| 13 |
إذا فشل إنشاء CMK ، فسيظهر خطأ. |
أزل المنظمات المستأجرة
قبل البدء
بمجرد إزالتها ، لن يتمكن مستخدمو منظمات العملاء من الاستفادة من HDS لتلبية احتياجات التشفير الخاصة بهم وسيفقدون جميع المساحات الموجودة. قبل إزالة منظمات العملاء، يرجى الاتصال بشريك Cisco أو مدير حسابك.
| 1 |
تسجيل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق View all. |
| 4 |
في الصفحة التي تفتح، انقر فوق Assigned Customers علامة تبويب |
| 5 |
من قائمة منظمات العملاء التي يتم عرضها، انقر |
الخطوات التالية
إكمال عملية الإزالة عن طريق إلغاء CMKs لمنظمات العملاء كما هو مفصل في إلغاء CMKs من المستأجرين الذين تمت إزالتهم من HDS.
إلغاء CMKs من المستأجرين الذين تمت إزالتهم من HDS.
قبل البدء
إزالة العملاء كما هو مفصل في أزل المنظمات المستأجرة. قم بتشغيل أداة إعداد HDS لإكمال عملية الإزالة لمؤسسات العملاء التي تمت إزالتها.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل دوكر على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، قم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
HTTP الوكيل بدون استيثاق
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS وكيل بدون توثق
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTالوكيل HTTP مع الاستيثاق
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS وكيل مع الاستيثاق
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف التكوين ISO الذي تقوم بإنشائه على المفتاح الرئيسي الذي يشفر قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بتغييرات التكوين، مثل:
-
قاعدة بيانات بيانات الاعتماد
-
الشّهادات
-
التغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، قم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.
| 1 |
في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:
|
| 3 |
في موجه كلمة المرور ، أدخل هذا التجزئة:
|
| 4 |
تحميل أحدث صورة مستقرة لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
|
| 5 |
عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:
عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي. استخدم متصفح الويب للذهاب إلى المضيف المحلي ، تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لضبط البيئة المناسبة لذلك الحساب. ثم تعرض الأداة موجه تسجيل الدخول القياسية. |
| 7 |
عند الطلب، أدخل بيانات اعتماد تسجيل الدخول لمدير Partner Hub، ثم انقر فوق Log in للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق Get Started. |
| 9 |
على ISO Import الصفحة، انقر Yes. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. |
| 11 |
اذهب إلى Tenant CMK Management علامة التبويب ، حيث ستجد الطرق الثلاث التالية لإدارة CMKs المستأجر.
|
| 12 |
بمجرد نجاح إلغاء CMK ، لن تظهر منظمة العملاء في الجدول. |
| 13 |
إذا فشل إلغاء CMK ، فسيظهر خطأ. |
اختبار نشر أمن البيانات الهجين
قبل البدء
-
قم بإعداد نشر أمن البيانات الهجين متعدد المستأجرين.
-
تأكد من أن لديك حق الوصول إلى syslog للتحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين متعدد المستأجرين.
| 1 |
يتم تعيين مفاتيح لمساحة معينة من قبل منشئ الفضاء. قم بتسجيل الدخول إلى تطبيق Webex كأحد مستخدمي منظمة العملاء ، ثم قم بإنشاء مساحة. إذا قمت بتعطيل نشر Hybrid Data Security ، فلن يصبح المحتوى الموجود في المساحات التي ينشئها المستخدمون متاحًا بمجرد استبدال النسخ المخزنة من مفاتيح التشفير الخاصة بالعميل. |
| 2 |
أرسل رسائل إلى جديد فراغ. |
| 3 |
تحقق من إخراج syslog للتحقق من أن الطلبات الرئيسية تنتقل إلى نشر أمن البيانات الهجين الخاص بك. إذا قام مستخدم لمؤسسة عملاء تمت إضافتها حديثًا بأية إجراءات، فسيظهر معرف Org الخاص بالمؤسسة في السجلات، ويمكن استخدام ذلك للتحقق من أن المؤسسة تستفيد من HDS متعددة المستأجرين. تحقق من قيمة |
تفسير سجلات HDS وفهم تسميات وكيل
توفر سجلات HDS معلومات مفصلة عن طلبات KMS. وتشمل هذه السجلات مجالات مختلفة تساعد على تحديد طبيعة الطلب والهوية المرتبطة به. فهم هذه المجالات ضروري لتفسير الأنشطة والعمليات الداخلية الموثوق بها بشكل صحيح.
مصطلحات
لضمان الوضوح عند مراجعة سجلات HDS ، من المهم فهم المصطلحات التالية:
| المصطلح | التعريف |
|---|---|
| حساب الخدمة | هوية الخدمة التي تسمح لخدمات Webex بأداء الإجراءات المصرح بها بشكل آمن. |
| الوكيل | كيان خدمة أو هوية حساب خدمة تستخدم لأداء العمليات الآلية داخل بيئة HDS. |
| تسمية الوكيل | علامة مدرجة في سجلات HDS التي تحدد المصدر المحدد ونوع الطلب الوارد ، مما يسمح بإجراء تدقيق فعال لمراقبة الوصول. |
| وصول مفوّض | حساب خدمة معتمد يقدم طلبًا لمستخدم معين، ضمن أذونات ذلك المستخدم. يظهر كطلب وفد: agent -> userid. |
يشير مصطلح "الوكيل" في هذا السياق على وجه التحديد إلى هويات خدمة HDS. هذه لا تتعلق بالعوامل التي تعمل بالذكاء الاصطناعي المستخدمة في ميزات Webex الأخرى.
لا يتم تقديم الطلب إلا عندما ينشأ من:
- مستخدم مُصدق عليه في مؤسستك، أو
- حساب خدمة يقيم في مؤسستك ويؤذن به.
نظرة عامة على حقول السجل
| الحقل | ما يمثله |
|---|---|
| الختم الزمني | تاريخ ووقت العملية. |
| طريقة البيانات | تم تنفيذ عملية KMS (على سبيل المثال ، الاسترجاع). |
| كمس.data.org | معرف المنظمة. |
| kms. data. httpUserAgent | العميل أو الخدمة التي تقدم الطلب. |
| WEBEX_TRACKINGID | معرف تتبع فريد للطلب. |
| kms.data.uriHost / kms.data.uri | المضيف والمصدر المستهدف من قبل الطلب. |
| kms.data.userld | الهوية التي تقوم بالطلب، بما في ذلك تسمية الوكيل. |
| kms.response.success | يشير إلى ما إذا كان الطلب قد نجح. |
أنواع الطلبات - مرجع سريع
| علامة في سجل الوقائع | تسمية الوكيل | ما يمثله | العمليات النموذجية |
|---|---|---|---|
| نوع المستخدم: userAgent | وكيل المستخدم | حساب خدمة موثوق به مرتبط بتدفق عمل المستخدم، ويمتد إلى مؤسستك. | إنشاء/إدارة مفاتيح لعملية المستخدم. |
| وكيل <id> -> مستخدم <id> | وكيل المنظمة | حساب خدمة موثوق به على مستوى المؤسسة باستخدام الوصول المفوّض. | استخراج مسؤول الامتثال لبيانات Webex، وتكامل التقويم. |
| c-agent <id> -> userid <id> | وكيل سحابي | خدمة Webex تقدم طلبًا مفوضيًا لمستخدم معين. | فحص الفيروسات، معاينة المحتوى، النصوص. |
| عامل c <id> | وكيل سحابي | خدمة Webex تقدم طلبًا مفوضيًا. | ECDHE / مفاتيح الجلسة. |
| المستخدم النهائي | - | المستخدم النهائي المصادق عليه يتفاعل مع HDS. | مستخدم يسترجع مفتاحه الخاص. |
أنواع الطلبات - بالتفصيل
تصنف تسميات الوكيل مصدر الطلب وتساعد في تحديد ضوابط الوصول المناسبة. توضح الأمثلة التالية أنواع الطلبات المتعددة وتسميات الوكيل المرتبطة بها.
-
وكيل المستخدم (وكيل المستخدم):
هذه حسابات خدمة Webex الموثوقة المرتبطة بتدفقات عمل المستخدم المحددة ويتم تطبيقها على منظمة العملاء. وعادة ما تستخدم عندما تقوم الخدمة بإنشاء وإدارة المفاتيح نيابة عن سير عمل المستخدم.
سجل العينة:
2026-06-18 10:58:14.405 (+0000) INFO KMS [pool-21-thread-110] - User: b[~]4 User Type: userAgent WEBEX_TRACKINGID=MsftPresence_6[~]9, kms.data.method=create, kms.merc.id=5[~]8, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, kms.data.requestId=b[~]4, kms.data.orgId=null, kms.data.uri=/resources, kms.data.userId=3[~]6, kms.data.httpUserAgent=<Webex service>المؤشر الرئيسي: سجل العينة يظهر وكيل المستخدم (
userAgent) أداء عمليات جمع الموارد لخدمة Webex. -
وكيل المنظمة (وكيل):
هذه حسابات خدمة Webex الموثوق بها مخولة لأداء العمليات المفوضة نيابة عن المستخدمين داخل HDS. تمتد هذه الحسابات إلى منظمة العملاء، وتنفذ عمليات على مستوى المنظمة. تدعم هذه الوظيفة العديد من الميزات ، مثل تمكين مسؤولي الامتثال من البحث واستخراج بيانات اتصالات Webex - ضمان المواءمة التنظيمية مع المعايير التنظيمية والأمنية وخصوصية البيانات.
سجل العينة:
2026-06-18 11:24:53.034 (+0000) INFO KMS [pool-19-thread-118] - WEBEX_TRACKINGID=ccc_8[~]c, kms.data.method=retrieve, kms.merc.id=2[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]2, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/d[~]7, kms.data.userId=o-agent 9[~]c -> userid 4[~]b, kms.data.httpUserAgent=<Webex service>المؤشر الرئيسي: يظهر سجل العينة وكيل المنظمة (
o-agent 9[~]cاستعادة مفتاح نيابة عن المستخدم (4[~]b) لخدمة Webex. - وكيل السحابة (c-agent):
يُسمح لحسابات خدمة Webex الموثوقة هذه بإجراء عمليات على HDS عبر الوصول المفوض نيابة عن المستخدم. وهي تدعم الميزات الأساسية - مثل التسجيلات بعد الاجتماع والنصوص ومسح مكافحة البرامج الضارة ومعاينات الملفات التي تعزز تجربة المستخدم بشكل عام.
في حين يمكن تعطيل وكلاء السحابة عن طريق تعديل ISO ، يجب أن يكون العملاء على علم بأن هذا سيؤدي إلى فقدان الوظائف ، مثل تسجيلات ما بعد الاجتماع ، والنسخ ، ومعاينة الملفات ، ومسح مكافحة البرامج الضارة الآلي في Webex App Spaces. لمزيد من المعلومات، انظر تعطيل وكلاء السحابةالقسم.
سجل العينة:
2026-06-18 11:27:59.388 (+0000) INFO KMS [pool-19-thread-56] - WEBEX_TRACKINGID=CLIENT_2[~]e, kms.data.method=retrieve, kms.merc.id=b[~]c, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=0[~]6, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/e[~]e, kms.data.userId=c-agent b[~]c -> userid 9[~]c, kms.data.httpUserAgent=<Webex service>المؤشر الرئيسي: يظهر سجل العينة وكيل سحابة (
c-agent b[~]c) استرداد مفتاح المحتوى نيابة عن المستخدم (9[~]c). -
التفاعل المباشر مع المستخدم النهائي:
مستخدم مُصدّق يتفاعل مع HDS مباشرة.
سجل العينة:
2026-06-18 11:29:39.858 (+0000) INFO KMS [pool-19-thread-141] - kms.data.method=retrieve, kms.merc.id=a[~]d, kms.merc.sync=false, kms.data.orgId=null, kms.data.httpUserAgent=<Webex service>, WEBEX_TRACKINGID=CLIENT_7[~]e, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]a, kms.response.destination=https://wdm-a.wbx2.com/wdm/api/v1/devices/1[~]e, kms.response.resourceuri=null, kms.data.uri=kms://hds2.org5.portun.us/keys/b[~]b, kms.data.userId=c[~]f, kms.response.success=trueالمؤشر الرئيسي: سجل العينة يظهر المستخدم النهائي (
c[~]f) استرداد مفتاح والتفاعل مع HDS مباشرة.
مراقبة صحة البيانات الهجينة
| 1 |
في مركز الشريك، حدد Services من القائمة على الجانب الأيسر من الشاشة. |
| 2 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق Edit Settings. تظهر صفحة إعدادات أمان البيانات الهجينة.
|
| 3 |
في قسم إشعارات البريد الإلكتروني، اكتب عنوان بريد إلكتروني واحد أو أكثر مفصولة بفواصل، واضغط على Enter. |
إدارة نشر HDS
استخدم المهام الموضحة هنا لإدارة نشر أمن البيانات الهجين.
تعيين جدول الترقية العنقودية
لتحديد جدول الترقية:
| 1 |
تسجيل الدخول إلى Partner Hub. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق Set up |
| 4 |
في صفحة Hybrid Data Security Resources، حدد المجموعة. |
| 5 |
انقر على Cluster Settings علامة تبويب |
| 6 |
في صفحة الإعدادات العنقودية، ضمن جدول الترقية، حدد الوقت والمنطقة الزمنية لجدول الترقية. ملاحظة: تحت المنطقة الزمنية، يتم عرض تاريخ ووقت الترقية المتوافرين التاليين. يمكنك تأجيل الترقية إلى اليوم التالي ، إذا لزم الأمر ، بالنقر فوق Postpone by 24 hours. |
غيّر تشكيل عقدة
-
تغيير x.509 الشهادات بسبب انتهاء الصلاحية أو لأسباب أخرى.
نحن لا ندعم تغيير اسم نطاق CN لشهادة. يجب أن يطابق النطاق الأصلي المستخدم لتسجيل المجموعة.
-
تحديث إعدادات قاعدة البيانات لتغيير إلى نسخة طبق الأصل من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
نحن لا ندعم نقل البيانات من PostgreSQL إلى Microsoft SQL Server، أو العكس. لتغيير بيئة قاعدة البيانات، ابدأ نشر جديد لأمن البيانات الهجينة.
-
إنشاء تكوين جديد لإعداد مركز بيانات جديد.
أيضا ، لأغراض أمنية ، يستخدم Hybrid Data Security كلمات مرور حساب الخدمة التي لها عمر تسعة أشهر. بعد أن تقوم أداة إعداد HDS بإنشاء كلمات المرور هذه، تقوم بنشرها على كل من عقد HDS الخاصة بك في ملف تهيئة ISO. عندما تقترب كلمات مرور مؤسستك من انتهاء صلاحيتها، تتلقى إشعارًا من فريق Webex لإعادة تعيين كلمة المرور لحساب جهازك. (يتضمن البريد الإلكتروني النص ، "استخدم واجهة برمجة تطبيقات حساب الجهاز لتحديث كلمة المرور.") إذا لم تنته كلمات المرور الخاصة بك بعد ، فستمنحك الأداة خياران:
-
إعادة الضبط الناعمة—تعمل كلمات المرور القديمة والجديدة لمدة تصل إلى 10 أيام. استخدم هذه الفترة لاستبدال ملف ISO على العقد تدريجياً.
-
إعادة الضبط الصعب—تتوقف كلمات المرور القديمة عن العمل على الفور.
إذا انتهت صلاحية كلمات المرور الخاصة بك دون إعادة تعيين، فإنه يؤثر على خدمة HDS الخاصة بك، مما يتطلب فورا إعادة تعيين واستبدال ملف ISO على جميع العقد.
استخدم هذا الإجراء لإنشاء ملف ISO تكوين جديد وتطبيقه على مجموعتك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتشغيل دوكر على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكامل للشريك.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات 1.a إلى 1.e في الإجراء أدناه. انظر قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمانللحصول على التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، قم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند جلب حاوية Docker في 1قالب: E. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
HTTP الوكيل بدون استيثاق
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS وكيل بدون توثق
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTالوكيل HTTP مع الاستيثاق
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS وكيل مع الاستيثاق
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
تحتاج إلى نسخة من ملف التكوين الحالي ISO لإنشاء تكوين جديد. يحتوي ISO على المفتاح الرئيسي الذي يشفر قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى ISO عند إجراء تغييرات في التكوين ، بما في ذلك بيانات اعتماد قاعدة البيانات أو تحديثات الشهادات أو التغييرات في سياسة التفويض.
| 1 |
باستخدام Docker على جهاز محلي، قم بتشغيل أداة إعداد HDS. |
| 2 |
إذا كان لديك عقدة واحدة فقط تعمل بنظام HDS، فقم بإنشاء عقدة جديدة لأمن البيانات الهجينة VM وتسجيلها باستخدام ملف التكوين الجديد ISO. لمزيد من التعليمات التفصيلية، راجع إنشاء وتسجيل المزيد من العقد. |
| 3 |
بالنسبة للعقد HDS الموجودة التي تعمل على ملف التكوين الأقدم ، قم بتثبيت ملف ISO. تنفيذ الإجراء التالي على كل عقدة بدوره، وتحديث كل عقدة قبل إيقاف العقدة التالية: |
| 4 |
كرر الخطوة 3 لاستبدال التكوين على كل عقدة متبقية تعمل على التكوين القديم. |
إيقاف وضع استبانة DNS الخارجي المحظور
عند تسجيل عقدة أو التحقق من تكوين الوكيل للعقدة، تختبر العملية البحث عن DNS والاتصال بسحابة Cisco Webex. إذا لم يتمكن خادم DNS في العقدة من حل أسماء DNS العامة ، فإن العقدة تدخل تلقائيًا في وضع حل DNS الخارجي المحظور.
إذا كانت عقدك قادرة على حل أسماء DNS العامة من خلال خوادم DNS الداخلية، يمكنك إيقاف هذا الوضع عن طريق إعادة تشغيل اختبار الاتصال الوكيل على كل عقدة.
قبل البدء
| 1 |
في متصفح الويب، افتح واجهة عقدة أمان البيانات الهجينة (عنوان IP/setup، على سبيل المثال، https://192.0.2.0/setup)، وأدخل بيانات اعتماد المشرف التي قمت بإعدادها للعقدة، ثم انقر فوق Sign In. |
| 2 |
انتقل إلى نظرة عامة (الصفحة الافتراضية). عند تمكينه، Blocked External DNS Resolution يتم تعيينه إلى Yes. |
| 3 |
اذهب إلى Trust Store & Proxy صفحة. |
| 4 |
انقر فوق Check Proxy Connection. إذا رأيت رسالة تقول أن دقة DNS الخارجية لم تكن ناجحة ، فإن العقدة لم تتمكن من الوصول إلى خادم DNS وستبقى في هذا الوضع. خلاف ذلك، بعد إعادة تشغيل العقدة والعودة إلى صفحة نظرة عامة، يجب تعيين قرار DNS الخارجي المحظور إلى لا. |
الخطوات التالية
احذف a عقدة
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi وقطع تشغيل الجهاز الظاهري. |
| 2 |
احذف العقدة: |
| 3 |
في عميل vSphere، حذف VM. (في لوحة الملاحة اليسرى، انقر بزر الماوس الأيمن فوق VM وانقر فوق Delete) إذا لم تقم بحذف VM، تذكر إلغاء تثبيت ملف ISO التكوين. بدون ملف ISO ، لا يمكنك استخدام VM للوصول إلى بيانات الأمان الخاصة بك. |
التعافي من الكوارث باستخدام مركز بيانات الاستعداد
الخدمة الأكثر أهمية التي تقدمها مجموعة Hybrid Data Security هي إنشاء وتخزين المفاتيح المستخدمة لتشفير الرسائل والمحتوى الآخر المخزن في سحابة Webex. بالنسبة لكل مستخدم داخل المؤسسة مخصص لأمن البيانات الهجينة، يتم توجيه طلبات إنشاء مفتاح جديد إلى المجموعة. المجموعة مسؤولة أيضًا عن إرجاع المفاتيح التي تم إنشاؤها إلى أي مستخدم مصرح باستعادتها ، على سبيل المثال ، أعضاء مساحة المحادثة.
نظرًا لأن المجموعة تؤدي الوظيفة الحاسمة المتمثلة في توفير هذه المفاتيح ، فمن الضروري أن تظل المجموعة قيد التشغيل وأن يتم الاحتفاظ بالنسخ الاحتياطية المناسبة. سيؤدي فقدان قاعدة بيانات Hybrid Data Security أو تكوين ISO المستخدم في المخطط إلى فقدان محتوى العملاء غير القابل للاسترداد. الممارسات التالية إلزامية لمنع مثل هذه الخسارة:
إذا تسببت كارثة في عدم توفر نشر HDS في مركز البيانات الأساسي ، فاتبع هذا الإجراء لإخفاق مركز البيانات الاحتياطية يدويًا.
قبل البدء
| 1 |
ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS. |
| 2 |
بعد تكوين خادم Syslogd، انقر فوق Advanced Settings |
| 3 |
على Advanced Settings الصفحة، إضافة التكوين أدناه أو إزالة
|
| 4 |
أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين. |
| 6 |
في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.. |
| 7 |
انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO. تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من مخرجات syslog للتحقق من أن العقد في مركز البيانات الاحتياطية ليست في الوضع السلبي. لا ينبغي أن يظهر "KMS configured in Passive mode" في syslogs. |
الخطوات التالية
(اختياري) إلغاء ISO بعد تكوين HDS
يتم تشغيل إعدادات HDS القياسية مع ISO مثبتة. ولكن، بعض العملاء يفضلون عدم ترك ملفات ISO مثبتة باستمرار. يمكنك إلغاء تثبيت ملف ISO بعد أن تلتقط جميع عقدة HDS التكوين الجديد.
لا تزال تستخدم ملفات ISO لإجراء تغييرات في التكوين. عند إنشاء ISO جديد أو تحديث ISO من خلال أداة الإعداد ، يجب عليك تثبيت ISO المحدث على جميع العقد HDS. بمجرد أن يتم التقاط جميع العقد الخاصة بك التغييرات في التكوين ، يمكنك إلغاء تثبيت ISO مرة أخرى مع هذا الإجراء.
قبل البدء
قم بترقية جميع عقدة HDS الخاصة بك إلى الإصدار 2025.06.02.6983 أو أحدث.
| 1 |
أغلق إحدى عقدة HDS الخاصة بك. |
| 2 |
في جهاز خادم vCenter، حدد عقدة HDS. |
| 3 |
اختر وإلغاء التحقق Datastore ISO File. |
| 4 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 20 الأقل. |
| 5 |
كرر لكل عقدة HDS بدوره. |
عرض التنبيهات واستكشاف الأخطاء وإصلاحها
يعتبر نشر أمن البيانات الهجين غير متاح إذا كانت جميع العقد في المجموعة لا يمكن الوصول إليها، أو أن المجموعة تعمل ببطء بحيث تتطلب الوقت. إذا لم يتمكن المستخدمون من الوصول إلى مجموعة Hybrid Data Security، فإنهم يعانون من الأعراض التالية:
-
لا يمكن إنشاء مسافات جديدة (لا يمكن إنشاء مفاتيح جديدة)
-
فشل فك تشفير الرسائل وعناوين الفضاء من أجل:
-
تم إضافة مستخدمين جدد إلى مساحة (غير قادر على جلب المفاتيح)
-
المستخدمون الحاليون في مساحة باستخدام عميل جديد (غير قادر على جلب المفاتيح)
-
-
سيستمر المستخدمون الحاليون في مساحة في التشغيل بنجاح طالما أن عملائهم لديهم ذاكرة مخبئة تخزين مؤقت لمفاتيح التشفير
من المهم أن تقوم بمراقبة مجموعة أمان البيانات الهجينة الخاصة بك بشكل صحيح ومعالجة أي تنبيهات على الفور لتجنب انقطاع الخدمة.
التنبيهات
إذا كانت هناك مشكلة في إعداد Hybrid Data Security ، فيعرض Partner Hub تنبيهات إلى مسؤول المؤسسة ، ويرسل رسائل البريد الإلكتروني إلى عنوان البريد الإلكتروني المهيئ. وتغطي التنبيهات العديد من السيناريوهات الشائعة.
|
تنبيه |
الإجراء |
|---|---|
|
فشل الوصول إلى قاعدة البيانات المحلية. |
تحقق من أخطاء قاعدة البيانات أو مشاكل الشبكة المحلية. |
|
فشل اتصال قاعدة البيانات المحلية. |
تحقق مما إذا كان خادم قاعدة البيانات متوفراً ، وتم استخدام بيانات اعتماد حساب الخدمة المناسبة في تكوين العقد. |
|
فشل الوصول إلى الخدمة السحابية. |
تحقق من أن العقد يمكنها الوصول إلى خوادم Webex كما هو محدد في متطلبات الاتصال الخارجي. |
|
تجديد تسجيل الخدمة السحابية. |
تم إلغاء التسجيل في الخدمات السحابية. ويجري حاليا تجديد التسجيل. |
|
تسجيل الخدمة السحابية انخفض. |
تم إنهاء التسجيل في الخدمات السحابية. الخدمة مغلقة. |
|
الخدمة لم يتم تفعيلها بعد. |
تفعيل HDS في Partner Hub. |
|
المجال المهيئ لا يطابق شهادة الخادم. |
تأكد من أن شهادة الخادم الخاصة بك تطابق نطاق تنشيط الخدمة المهيئ. السبب الأكثر احتمالاً هو أن شهادة CN تم تغييرها مؤخرًا وهي الآن مختلفة عن CN التي تم استخدامها أثناء الإعداد الأولي. |
|
فشل الاستيثاق إلى سحابة. |
تحقق من دقة وإمكانية انتهاء صلاحية بيانات اعتماد حساب الخدمة. |
|
فشل فتح ملف مخزن المفاتيح المحلي. |
تحقق من النزاهة ودقة كلمة المرور في ملف متجر المفاتيح المحلي. |
|
شهادة الخادم المحلي غير صالحة. |
تحقق من تاريخ انتهاء صلاحية شهادة الخادم وتأكيد أنه تم إصدارها من قبل سلطة شهادة موثوق بها. |
|
غير قادر على نشر المقاييس. |
تحقق من وصول الشبكة المحلية إلى الخدمات السحابية الخارجية. |
|
الدليل /media/configdrive/hds غير موجود. |
تحقق من تكوين جبل ISO على المضيف الظاهري. تحقق من أن ملف ISO موجود ، وأنه تم تكوينه للتثبيت على إعادة التشغيل ، وأنه يتم تثبيته بنجاح. |
|
Tenant Org Setup غير مكتمل للأرجل المضافة |
إكمال الإعداد عن طريق إنشاء CMKs للمؤسسات المستأجرة المضافة حديثًا باستخدام أداة إعداد HDS. |
|
Tenant Org Setup غير مكتمل للأرجل المحذوفة |
إكمال الإعداد عن طريق إلغاء CMKs من المنظمات المستأجرة التي تم إزالتها باستخدام أداة إعداد HDS. |
استكشاف الأخطاء وإصلاحها أمن البيانات الهجين
| 1 |
تسجيل الدخول إلى Partner Hub. |
| 2 |
من القائمة على الجانب الأيسر من الشاشة، حدد Services. |
| 3 |
في قسم Hybrid، ابحث عن Hybrid Data Security وانقر فوق Events. |
| 4 |
راجع صفحة تاريخ الأحداث لأي تنبيهات وإصلاح أي عناصر تجدها هناك. انظر الصورة أدناه للرجوع إليها. |
| 5 |
راجع مخرجات خادم syslog للنشاط من نشر أمن البيانات الهجين. تصفية لكلمات مثل "تحذير" و "خطأ" للمساعدة في استكشاف الأخطاء وإصلاحها. |
| 6 |
الاتصال دعم سيسكو. |
واجهات برمجة تطبيقات HDS
تعد واجهات برمجة تطبيقات HDS Developer طريقة لاسترداد التحليلات ومراقبة البيانات ، بالإضافة إلى استكشاف الأخطاء وإصلاحها لعمليات نشر HDS الخاصة بك من خلال بوابة مطوري Webex. واجهات برمجة التطبيقات متوفرة على https://developer.webex.com/messaging/docs/api/v1/hds.
القضايا المعروفة لأمن البيانات الهجينة
-
إذا قمت بإغلاق جميع مجموعات Hybrid Data Security النشطة (عن طريق حذفها في Partner Hub أو عن طريق إغلاق جميع العقد) ، أو فقدان ملف ISO الخاص بك ، أو فقدان الوصول إلى قاعدة بيانات متجر المفاتيح ، فلن يتمكن مستخدمو Webex App من استخدام المساحات الموجودة تحت قائمة People الخاصة بهم والتي تم إنشاؤها باستخدام مفاتيح من KMS الخاص بك. ليس لدينا حاليًا حل أو حل لهذه المشكلة ونحثك على عدم إغلاق خدمات HDS الخاصة بك بمجرد التعامل مع حسابات المستخدمين النشطة.
-
يحتفظ العميل الذي لديه اتصال ECDH مع KMS بهذا الاتصال لفترة من الوقت (ربما ساعة واحدة).
قم بتشغيل أداة إعداد HDS باستخدام سطح المكتب بودمان
Podman هي أداة إدارة حاويات مجانية ومفتوحة المصدر توفر طريقة لتشغيل الحاويات وإدارتها وإنشائها. يمكن تنزيل Podman Desktop من https://podman-desktop.io/downloads.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتنزيل وتشغيل Podman على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يعطي هذا الجدول بعض المتغيرات البيئية المحتملة:
الوصف
متغيّر
HTTP الوكيل بدون استيثاق
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS وكيل بدون توثق
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTالوكيل HTTP مع الاستيثاق
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS وكيل مع الاستيثاق
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف التكوين ISO الذي تقوم بإنشائه على المفتاح الرئيسي الذي يقوم بتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في أي وقت تقوم فيه بتغييرات التكوين، مثل:
-
قاعدة بيانات بيانات الاعتماد
-
الشّهادات
-
التغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، قم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمن البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ISO لتكوين مضيف أمن البيانات الهجين الخاص بك.
| 1 |
في سطر الأوامر لجهازك، أدخل الأمر المناسب لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة، فإنها ترجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى سجل صورة Docker، أدخل ما يلي:
|
| 3 |
في موجه كلمة المرور ، أدخل هذا التجزئة:
|
| 4 |
تحميل أحدث صورة مستقرة لبيئتك: في البيئات العادية:
في بيئات فيدرامب:
|
| 5 |
عند اكتمال السحب، أدخل الأمر المناسب لبيئتك:
عند تشغيل الحاوية، ترى "الخادم السريع يستمع في المنفذ 8080." لا تدعم أداة الإعداد الاتصال بالمضيف المحلي من خلال http:// localhost:8080. إستعمل http://127.0.0.1::8080للاتصال بالمضيف المحلي. |
الخطوات التالية
تعطيل وكلاء السحابة
وكلاء السحابة (c-agent) هي حسابات خدمة Webex الموثوقة التي تقوم بعمليات على HDS عبر الوصول المفوض نيابة عن مستخدم لتعزيز تجربة المستخدم بشكل عام. يمنع تعطيل وكلاء السحابة خدمات Webex من الوصول إلى مفاتيح HDS في أماكن العمل.
سيؤدي تعطيل وكلاء السحابة إلى فقدان ميزات مثل تسجيلات ما بعد الاجتماع والنصوص ومعاينات الملفات والمسح الآلي لمكافحة البرامج الضارة في Webex App Spaces.
اتبع الخطوات أدناه لتعطيل وكلاء السحابة لنشر HDS الخاص بك.
| 1 |
ابدأ أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء إعدادات ISO لمضيفات HDS. يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه. |
| 2 |
بعد تكوين خادم Syslogd، انقر فوق Advanced Settings. |
| 3 |
على Advanced Settings الصفحة، إضافة التكوين أدناه لتعطيل وكلاء السحابة. سيضمن ذلك عدم السماح لوكلاء السحابة بمعالجة حركة مرور HDS.
|
| 4 |
أكمل عملية التكوين وحفظ ملف ISO في موقع يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. حافظ على النسخة الاحتياطية آمنة. هذا ملفّ a رئيسي تشفير مفتاح لـ قاعدة بيانات. تقييد الوصول إلى مسؤولي أمن البيانات الهجين فقط الذين يجب عليهم إجراء تغييرات في التكوين. |
| 6 |
في لوحة الملاحة اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق VM وانقر Edit Settings.. |
| 7 |
انقر فوق Edit Settings >CD/DVD Drive 1 حدد ملف Datastore ISO. تأكد Connected و Connect at power on يتم تفعيلها حتى تصبح تغييرات التكوين المحدثة نافذة بعد بدء العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود تنبيهات لدقائق على 15 الأقل. |
| 9 |
كرر العملية لكل عقدة في نشر HDS الخاص بك. تحقق من تعطيل وكلاء السحابة عن طريق التحقق من syslogs للإدخال التالي: "Cloud Agent update disabled". |
نقل نشر HDS المكون من مستأجر واحد لمؤسسة شريكة في Control Hub إلى إعداد HDS متعدد المستأجر في Partner Hub
ينطوي التحويل من نشر HDS قائم واحد المستأجر لمؤسسة شريكة تدار في Control Hub إلى نشر HDS متعدد المستأجر تدار في شريك HUB في المقام الأول على تعطيل خدمة HDS في Control Hub ، وإلغاء تسجيل العقد وحذف المجموعة. يمكنك بعد ذلك تسجيل الدخول إلى Partner Hub وتسجيل العقد وتفعيل HDS Multi-Tenant وإضافة عملاء إلى مجموعتك.
يشير مصطلح "المستأجر الفردي" ببساطة إلى نشر HDS الموجود في Control Hub.
تعطيل HDS، إلغاء تسجيل العقد وحذف جميع المجموعات في Control Hub
| 1 |
تسجيل الدخول إلى Control Hub. على اللوحة اليسرى، انقر Hybrid. على بطاقة Hybrid Data Security، انقر فوق Edit Settings. |
| 2 |
في صفحة الإعدادات، انتقل لأسفل إلى قسم إلغاء التنشيط وانقر فوق Deactivate. |
| 3 |
بعد إلغاء التنشيط، انقر فوق Resources علامة تبويب |
| 4 |
ال Resources تسرد الصفحة مجموعات في نشر HDS الخاص بك. انقر على مجموعة ، تفتح صفحة مع جميع العقد تحت تلك المجموعة. |
| 5 |
انقر |
| 6 |
إذا كان النشر الخاص بك يحتوي على مجموعات متعددة، كرر 4 خطوة وخطوة 5 حتى يتم إلغاء جميع العقد. |
| 7 |
انقر فوق Cluster Settings > Remove. |
| 8 |
انقر فوق Confirm Removal لإلغاء تسجيل المجموعة. |
| 9 |
كرر العملية لجميع المجموعات في نشر HDS الخاص بك. بعد إلغاء تنشيط HDS، وإلغاء تسجيل العقد، وإزالة التجمعات، سوف تكون بطاقة خدمة البيانات الهجينة في Control Hub غير مكتملة المعروضة في الأسفل. |
تفعيل نظام HDS متعدد المستأجرين للمؤسسة الشريكة على Partner Hub وإضافة عملاء
قبل البدء
جميع الشروط المسبقة المذكورة في متطلبات أمن البيانات الهجين متعدد المستأجرينتنطبق هنا. بالإضافة إلى ذلك ، تأكد من استخدام نفس قاعدة البيانات والشهادات أثناء الانتقال إلى HDS متعددة المستأجرين.
| 1 |
تسجيل الدخول إلى Partner Hub. انقر فوق Services على اللوحة اليسرى. استخدم نفس ISO من نشر HDS السابق لتكوين العقد. سيضمن ذلك أن الرسائل والمحتوى الذي تم إنشاؤه من قبل المستخدمين في نشر HDS الحالي السابق لا يزال متاحًا في الإعداد الجديد متعدد المستأجرين. |
| 2 |
في قسم Hybrid، ابحث عن بطاقة Hybrid Data Security وانقر فوق Set up. |
| 3 |
في الصفحة التي تفتح، انقر فوق Add a resource. |
| 4 |
في المجال الأول من Create a cluster بطاقة، أدخل اسم للمجموعة التي تريد تعيين عقدة أمن البيانات الهجين الخاصة بك. نوصي بتسمية مجموعة بناءً على موقع عقد المجموعة جغرافيًا. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 5 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) من العقدة الخاصة بك وانقر فوق Add في أسفل الشاشة. عنوان IP هذا أو FQDN يجب أن يطابق عنوان IP أو اسم المضيف والنطاق الذي استخدمته في إعداد Hybrid Data Security VM. تظهر رسالة تشير إلى أنه يمكنك تسجيل العقدة الخاصة بك على Webex.
|
| 6 |
انقر فوق Go to Node. بعد لحظات قليلة ، يتم إعادة توجيهك إلى اختبارات الاتصال العقدي لخدمات Webex. إذا كانت جميع الاختبارات ناجحة، تظهر صفحة عقدة Allow Access to Hybrid Data Security. هناك، أنت تؤكد أنك تريد منح أذونات لمؤسسة Webex الخاصة بك للوصول إلى العقدة الخاصة بك. |
| 7 |
تحقق من Allow Access to Your Hybrid Data Security Node مربع الاختيار ، ثم انقر فوق Continue. تم التحقق من صحة حسابك وتشير رسالة "التسجيل الكامل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex. على Hybrid Data Security الصفحة ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها تحت Resources علامة تبويب ستقوم العقدة بتنزيل أحدث البرامج تلقائيًا من السحابة.
|
| 8 |
اذهب إلى Settings علامة التبويب، وانقر Activate على بطاقة حالة HDS.
Activated HDS ستظهر الرسالة في أسفل الشاشة.
|
| 9 |
انقر على Assigned customers علامة تبويب |
| 10 |
انقر فوق Add customers. |
| 11 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 12 |
انقر فوق Add، سيتم إضافة العميل إلى المجموعة. |
| 13 |
كرر الخطوات 11 لإضافة 13 عملاء متعددين إلى مجموعتك. |
| 14 |
انقر فوق Done في الجزء السفلي من الشاشة بمجرد إضافة العملاء. |
الخطوات التالية
استخدم OpenSSL لإنشاء ملف PKCS12
قبل البدء
-
OpenSSL هي أداة واحدة يمكن استخدامها لجعل ملف PKCS12 في التنسيق المناسب للتحميل في أداة إعداد HDS. هناك طرق أخرى للقيام بذلك ، ونحن لا ندعم أو نشجع بطريقة واحدة على أخرى.
-
إذا اخترت استخدام OpenSSL، فإننا نقدم هذا الإجراء كمبدأ توجيهي لمساعدتك في إنشاء ملف يلبي متطلبات شهادة X.509 في X.509 متطلبات الشهادة. فهم هذه المتطلبات قبل أن تستمر.
-
ثبت OpenSSL في بيئة مدعومة. انظر https://www.openssl.orgللبرامج والوثائق.
-
إنشاء مفتاح خاص.
-
ابدأ هذا الإجراء عندما تتلقى شهادة الخادم من سلطة الشهادات (CA).
| 1 |
عند استلام شهادة الخادم من CA الخاص بك ، قم بحفظها كما |
| 2 |
عرض الشهادة كنص، والتحقق من التفاصيل.
|
| 3 |
إستعمل a نص محرِّر إلى إ_ نشئ a شهادة ملفّ
|
| 4 |
أنشئ ملف .p12 بالاسم الصديق
|
| 5 |
تحقق من تفاصيل شهادة الخادم. |
الخطوات التالية
العودة إلى استكمال المتطلبات الأساسية لأمن البيانات الهجينة. سوف تستخدم hdsnode.p12 الملف ، وكلمة المرور التي قمت بتعيينها لها ، في إنشاء إعدادات ISO لمضيفات HDS.
يمكنك إعادة استخدام هذه الملفات لطلب شهادة جديدة عندما تنتهي الشهادة الأصلية.
حركة المرور بين عقدة HDS والسحابة
حركة جمع المقاييس الصادرة
ترسل عُقد أمن البيانات الهجينة مقاييس معينة إلى سحابة Webex. وتشمل هذه مقاييس النظام لحد الكومة، والكومة المستخدمة، وحمل وحدة المعالجة المركزية، وعدد الخيوط؛ مقاييس على الخيوط المتزامنة وغير المتزامنة؛ مقاييس على التنبيهات التي تنطوي على عتبة اتصالات التشفير، الكمون، أو طول طابور الطلب؛ مقاييس على خادم البيانات؛ ومقاييس اتصال التشفير. ترسل العقد المواد الرئيسية المشفرة عبر قناة خارج النطاق (منفصلة عن الطلب).
حركة المرور الواردة
تتلقى عُقد أمان البيانات الهجينة الأنواع التالية من حركة المرور الواردة من سحابة Webex:
-
طلبات التشفير من العملاء ، والتي يتم توجيهها بواسطة خدمة التشفير
-
ترقيات إلى برنامج العقدة
اضبط وكلاء الحبار لأمن البيانات الهجينة
لا يمكن لمقبس الويب الاتصال عبر وكيل الحبار
يمكن أن تتداخل بروكسي الحبار الذي يفحص حركة مرور HTTPS مع إنشاء مقبس الويب (wss:) الاتصالات التي يتطلبها أمن البيانات الهجين. تقدم هذه الأقسام إرشادات حول كيفية تكوين إصدارات مختلفة من Squid لتجاهلها wss: حركة المرور للتشغيل السليم للخدمات.
الحبار 4 و 5
إضافة on_unsupported_protocol التوجيه إلى squid.conf::
on_unsupported_protocol tunnel all
الحبار 35.27
لقد اختبرنا بنجاح Hybrid Data Security مع إضافة القواعد التالية إلى squid.conf. تخضع هذه القواعد للتغيير أثناء تطوير الميزات وتحديث سحابة Webex.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all
معلومات جديدة ومُعدَّلة
معلومات جديدة ومُعدَّلة
يغطي هذا الجدول الميزات أو الوظائف الجديدة، والتغييرات التي طرأت على المحتوى الحالي، وأي أخطاء رئيسية تم إصلاحها في دليل النشر لأمن البيانات الهجين متعدد المستأجرين.
|
التاريخ |
التغييرات التي تم إجراؤها |
|---|---|
| 16 أبريل 2026 |
|
| 25 مارس 2026 |
|
|
5 ديسمبر 2025 |
|
|
21 نوفمبر 2025 |
|
|
8 مايو 2025 |
|
| 4 مارس 2025 |
|
|
30 يناير 2025 |
تمت إضافة إصدار SQL Server 2022 إلى قائمة خوادم SQL المدعومة في متطلبات خادم قاعدة البيانات. |
|
15 يناير 2025 |
تمت إضافة قيود أمان البيانات الهجينة متعددة المستأجرين. |
|
8 يناير 2025 |
تمت إضافة ملاحظة في قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت تشير إلى أن النقر فوق إعداد على بطاقة HDS في Partner Hub هو خطوة مهمة في عملية التثبيت. |
|
7 يناير 2025 |
تم تحديث متطلبات المضيف الظاهري، تدفق مهام نشر أمان البيانات الهجينة، و تثبيت HDS Host OVA لإظهار المتطلبات الجديدة لـ ESXi 7.0. |
|
13 ديسمبر 2024 |
نُشر لأول مرة. |
تعطيل أمان البيانات الهجين متعدد المستأجرين
سير عمل إلغاء تنشيط HDS متعدد المستأجرين
اتبع هذه الخطوات لتعطيل خدمة HDS متعددة المستأجرين بشكل كامل.
قبل البدء
| 1 |
قم بإزالة جميع العملاء من جميع مجموعاتك، كما هو مذكور في إزالة منظمات المستأجرين. |
| 2 |
قم بإلغاء مفاتيح التشفير الرئيسية (CMKs) لجميع العملاء، كما هو مذكور في قم بإلغاء مفاتيح التشفير الرئيسية (CMKs) للمستأجرين الذين تمت إزالتهم من HDS.. |
| 3 |
قم بإزالة جميع العقد من جميع مجموعاتك، كما هو مذكور في إزالة عقدة. |
| 4 |
احذف جميع مجموعاتك من مركز الشركاء باستخدام إحدى الطريقتين التاليتين.
|
| 5 |
انقر على علامة التبويب الإعدادات في صفحة نظرة عامة على أمان البيانات الهجينة وانقر على إلغاء تنشيط HDS في بطاقة حالة HDS. |
الأسئلة الشائعة
الأسئلة الشائعة
س: هل يتم تخزين مفاتيح التشفير الرئيسية (CMKs) والمفتاح الرئيسي في ملف ISO أم في قاعدة البيانات؟
الإجابة يتم تخزين مفاتيح العميل الرئيسية (CMKs) في قاعدة البيانات ويتم تشفيرها باستخدام المفتاح الرئيسي، والذي يتم تخزينه في ISO.
س: هل يتم استخدام مفتاح واحد لتشفير جميع بيانات منظمات العملاء؟
الإجابة لا. يتم تشفير بيانات كل مؤسسة عميلة باستخدام مفتاحها الرئيسي الخاص (CMK).
س: ماذا سيحدث إذا قمت بتعطيل HDS من مركز الشركاء؟
الإجابة ستتأثر بعض العمليات، مثل إنشاء مساحة وجدولة الاجتماعات، بشكل فوري. سيظل المحتوى الموجود في المساحات متاحًا حتى تنتهي صلاحية ذاكرة التخزين المؤقت المحلية. بعد مرور 24 ساعة، سينتقل المستخدمون الذين يديرهم الشريك إلى نظام إدارة المفاتيح السحابي، وقد تنشأ مشكلات تتعلق بالمساحات التي تم إنشاؤها مسبقًا والمساحات الفردية.
س: بمجرد إنشاء مفتاح التشفير الرئيسي (CMK) لمنظمة العميل من خلال أداة إعداد HDS، هل يبدأ مستخدمو منظمة العميل على الفور في الاستفادة من HDS متعدد المستأجرين؟
الإجابة قد يكون هناك تأخير أقصى قدره 24 ساعة لتحديث ذاكرة التخزين المؤقت السحابية.
س: لماذا لا أرى قائمة العملاء عندما أنقر على زر "إضافة عملاء" في مركز الشركاء؟
الإجابة هذا يعني عادةً أنه لا توجد منظمات عملاء تستوفي متطلبات ترخيص CiscoWebex .
س: ما هو التأثير في حالة إيقاف تشغيل جميع عقد HDS أو في حالة حدوث مشكلة في الشبكة تؤثر على جميع عقد HDS؟
الإجابة تتأثر عمليات مثل إنشاء المساحات وجدولة الاجتماعات بشكل فوري. لا يمكن الوصول إلى المحتوى الحالي إلا حتى انتهاء صلاحية ذاكرة التخزين المؤقت المحلية.
س: هل يتم تشفير بيانات المستخدم الخاصة بالمنظمة الشريكة باستخدام المفتاح الرئيسي الذي تم إنشاؤه أثناء إنشاء ISO؟
الإجابة نعم: حالياً، يتم تشفير بيانات مستخدمي المنظمة الشريكة باستخدام المفتاح الرئيسي. في المستقبل، سيكون لدى المنظمات الشريكة مفاتيح خاصة بالشريك، على غرار مفاتيح إدارة العملاء (CMKs).
س: هل يمكن أن تكون المنظمات الشريكة والمنظمات المستأجرة في مناطق مختلفة (على سبيل المثال، الولايات المتحدة والاتحاد الأوروبي)؟
الإجابة نعم: يمكن أن تتواجد المنظمات الشريكة والمستأجرة في مناطق جغرافية مختلفة.
س: هل توجد أي آلية لإعادة المفاتيح إلى نظام إدارة المفاتيح السحابي (Cloud KMS)؟
الإجابة لا توجد آلية لإعادة المفاتيح إلى السحابة بعد نشر HDS.
س: هل يمكن للشريك الاستمرار في استخدام خدمة إدارة المفاتيح السحابية واستخدام خدمة إدارة البيانات متعددة المستأجرين حصريًا لإدارة العملاء؟
الإجابة لا، هذا غير مدعوم حاليًا. من المخطط دعم هذه الخاصية في المستقبل.
س: كيف يمكن للشريك التحقق من أن مؤسسته تستخدم نظام HDS متعدد المستأجرين للتشفير؟
الإجابة قم بتسجيل الدخول إلى مركز الشركاء. انتقل إلى الخدمات > أمن البيانات الهجينة > إعدادات . إذا تم تفعيل حالة HDS، فإن مستخدمي المؤسسة الشريكة بالإضافة إلى العملاء المعينين يستخدمون HDS متعدد المستأجرين.
بدلاً من ذلك، يمكنك التحقق من سجلات النظام الخاصة بك للتأكد من تفعيل HDS. راجع اختبار نشر أمان البيانات الهجينة.
س: هل يوجد بديل لبرنامج Docker Desktop لتشغيل أداة إعداد HDS؟
الإجابة نعم: يُعد Podman Desktop بديلاً مفتوح المصدر لبرنامج Docker Desktop. انظر تشغيل أداة إعداد HDS باستخدام برنامج Podman Desktop.
س: كم عدد العقد التي يمكنني نشرها في مجموعة HDS متعددة المستأجرين؟
الإجابة نوصي بحد أدنى عقدتين وحد أقصى 1000 عقدة.
س: ما هي متطلبات الشبكة اللازمة لإعداد نظام HDS متعدد المستأجرين؟
الإجابة انظر متطلبات الاتصال الخارجي.
س: هل حزمة Pro Pack الخاصة بـ Control Hub شرط أساسي للمنظمات الشريكة؟
الإجابة لا، حزمة Pro Pack ليست شرطاً أساسياً للمنظمات الشريكة. اتصل بشريك Cisco أو مدير حسابك للحصول على المساعدة في إعداد HDS متعدد المستأجرين.
س: هل يدعم نظام HDS متعدد المستأجرين وحدات إدارة الأجهزة (HSM)؟
الإجابة لا، حاليًا لا يدعم نظام HDS متعدد المستأجرين وحدات أمان الأجهزة (HSM).
س: هل يمكنني اختبار خدمة HDS متعددة المستأجرين باستخدام شهادة موقعة ذاتيًا؟
الإجابة لا. يتطلب نظام HDS متعدد المستأجرين شهادة يتم استردادها من جهة إصدار شهادات موثوقة تفي بجميع المتطلبات المذكورة في متطلبات شهادة X.509.
س: هل يلزم تثبيت ملف ISO في كل مرة تتم إضافة عميل جديد في مركز الشركاء؟
الإجابة لا. لا يلزم تثبيت ملف ISO إلا عند تعديل إعدادات ISO. عند إضافة عميل جديد على منصة الشركاء، تأكد من إمكانية إنشاء مفاتيح إدارة العملاء (CMKs) باستخدام أداة إعداد HDS. انظر إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS.
س: بعد نشر نظام HDS متعدد المستأجرين على منصة الشركاء، هل يبدأ مستخدمو المؤسسة الشريكة في الاستفادة من نظام إدارة المفاتيح المحلي لإدارة المفاتيح؟
الإجابة سيبدأ المستخدمون باستخدام نظام إدارة المفاتيح المحلي لإدارة المفاتيح فقط بعد تفعيل HDS في مركز الشركاء.
ابدأ باستخدام أمان البيانات الهجين متعدد المستأجرين
نظرة عامة على أمن البيانات الهجينة متعددة المستأجرين
منذ اليوم الأول، كان أمن البيانات هو التركيز الأساسي في تصميم تطبيق Webex. إن حجر الزاوية في هذا الأمان هو تشفير المحتوى من طرف إلى طرف، والذي يتم تمكينه من خلال عملاء تطبيق Webex الذين يتفاعلون مع خدمة إدارة المفاتيح (KMS). KMS مسؤول عن إنشاء وإدارة مفاتيح التشفير التي يستخدمها العملاء لتشفير الرسائل والملفات وفك تشفيرها ديناميكيا.
بشكل افتراضي، يحصل جميع عملاء تطبيق Webex على تشفير شامل باستخدام مفاتيح ديناميكية مخزنة في نظام إدارة المفاتيح السحابي (KMS)، ضمن نطاق أمان Cisco. ينقل أمان البيانات المختلط KMS والوظائف الأخرى المتعلقة بالأمان إلى مركز بيانات مؤسستك، بحيث لا أحد غيرك يحمل مفاتيح المحتوى المشفر.
أمن البيانات الهجين متعدد المستأجرين يمكّن المؤسسات من الاستفادة من HDS من خلال شريك محلي موثوق به، والذي يمكنه العمل كمزود خدمة وإدارة التشفير في الموقع وخدمات الأمان الأخرى. يتيح هذا الإعداد للمنظمة الشريكة التحكم الكامل في نشر وإدارة مفاتيح التشفير ويضمن حماية بيانات المستخدمين الخاصة بالمنظمات العميلة من الوصول الخارجي. تقوم المنظمات الشريكة بإعداد مثيلات HDS وإنشاء مجموعات HDS حسب الحاجة. يمكن لكل نسخة دعم العديد من منظمات العملاء على عكس عملية نشر HDS العادية التي تقتصر على منظمة واحدة.
وهذا يسمح أيضًا للمؤسسات الصغيرة بالاستفادة من HDS، حيث أن خدمة إدارة المفاتيح والبنية التحتية الأمنية مثل مراكز البيانات مملوكة للشريك المحلي الموثوق به.
كيف توفر أنظمة أمن البيانات الهجينة متعددة المستأجرين سيادة البيانات والتحكم فيها
- يتم حماية المحتوى الذي ينشئه المستخدمون من الوصول الخارجي، مثل مزودي خدمات الحوسبة السحابية.
- يتولى الشركاء المحليون الموثوق بهم إدارة مفاتيح التشفير الخاصة بالعملاء الذين تربطهم بهم علاقة راسخة بالفعل.
- خيار الدعم الفني المحلي، إذا تم توفيره من قبل الشريك.
- يدعم محتوى الاجتماعات والمراسلة والمكالمات.
تهدف هذه الوثيقة إلى مساعدة المنظمات الشريكة في إعداد وإدارة العملاء في إطار نظام أمان البيانات الهجين متعدد المستأجرين.
قيود أمن البيانات الهجينة متعددة المستأجرين
- يجب ألا يكون لدى المنظمات الشريكة أي نشر حالي لـ HDS نشط في مركز التحكم.
- يجب ألا يكون لدى منظمات المستأجرين أو العملاء الذين يرغبون في أن تتم إدارتهم بواسطة شريك أي نشر حالي لـ HDS في مركز التحكم.
- بمجرد قيام الشريك بنشر نظام HDS متعدد المستأجرين، يبدأ جميع مستخدمي مؤسسات العملاء بالإضافة إلى مستخدمي مؤسسة الشريك في الاستفادة من نظام HDS متعدد المستأجرين لخدمات التشفير الخاصة بهم.
ستكون المنظمة الشريكة والمنظمات العميلة التي تديرها على نفس نشر HDS متعدد المستأجرين.
لن تستخدم المنظمة الشريكة نظام إدارة المفاتيح السحابي بعد نشر نظام HDS متعدد المستأجرين.
- لا توجد آلية لإعادة المفاتيح إلى خدمة إدارة المفاتيح السحابية (Cloud KMS) بعد نشر خدمة التخزين الموزعة (HDS).
- تخضع أدوار المسؤول لبعض القيود؛ راجع القسم أدناه لمزيد من التفاصيل.
الأدوار في أمن البيانات الهجينة متعددة المستأجرين
- مسؤول كامل للشريك - يمكنه إدارة إعدادات جميع العملاء الذين يديرهم الشريك. كما يستطيع تعيين أدوار المسؤول لمستخدمين حاليين في المؤسسة وتعيين عملاء معينين ليتم إدارتهم من قِبل مسؤولي الشريك.
- مسؤول الشريك - يمكنه إدارة إعدادات العملاء الذين قام المسؤول بتوفيرهم أو الذين تم تعيينهم للمستخدم.
- مسؤول كامل - مسؤول المنظمة الشريكة المخول بتنفيذ مهام مثل تعديل إعدادات المنظمة وإدارة التراخيص وتعيين الأدوار.
- إعداد وإدارة نظام HDS متعدد المستأجرين من البداية إلى النهاية لجميع مؤسسات العملاء - مطلوب صلاحيات المسؤول الكامل للشريك وصلاحيات المسؤول الكامل.
- إدارة منظمات المستأجرين المعينة - يلزم وجود صلاحيات مسؤول الشريك ومسؤول كامل.
بنية نطاق الأمان
يفصل تصميم Webex السحابي أنواع الخدمات المختلفة إلى نطاقات منفصلة، أو نطاقات ثقة، كما هو موضح أدناه.
لفهم أمن البيانات الهجينة بشكل أفضل، دعونا أولاً نلقي نظرة على حالة السحابة البحتة هذه، حيث توفر سيسكو جميع الوظائف في بيئاتها السحابية. إن خدمة الهوية، وهي المكان الوحيد الذي يمكن فيه ربط المستخدمين مباشرة بمعلوماتهم الشخصية مثل عنوان البريد الإلكتروني، منفصلة منطقياً ومادياً عن مجال الأمان في مركز البيانات B. وكلاهما بدوره منفصل عن المجال الذي يتم فيه تخزين المحتوى المشفر في النهاية، في مركز البيانات C.
في هذا الرسم التخطيطي، العميل هو تطبيق Webex الذي يعمل على جهاز كمبيوتر محمول للمستخدم، وقد تم التحقق من هويته مع خدمة الهوية. عندما يقوم المستخدم بكتابة رسالة لإرسالها إلى مساحة معينة، تتم الخطوات التالية:
-
يقوم العميل بإنشاء اتصال آمن مع خدمة إدارة المفاتيح (KMS)، ثم يطلب مفتاحًا لتشفير الرسالة. يستخدم الاتصال الآمن بروتوكول ECDH، ويقوم نظام إدارة المفاتيح (KMS) بتشفير المفتاح باستخدام مفتاح رئيسي AES-256.
-
يتم تشفير الرسالة قبل مغادرتها جهاز العميل. يقوم العميل بإرسالها إلى خدمة الفهرسة، التي تقوم بإنشاء فهارس بحث مشفرة للمساعدة في عمليات البحث المستقبلية عن المحتوى.
-
يتم إرسال الرسالة المشفرة إلى خدمة الامتثال لإجراء عمليات التحقق من الامتثال.
-
يتم تخزين الرسالة المشفرة في نطاق التخزين.
عند نشر أمان البيانات الهجين، فإنك تنقل وظائف مجال الأمان (KMS والفهرسة والامتثال) إلى مركز البيانات المحلي الخاص بك. أما خدمات الحوسبة السحابية الأخرى التي تشكل Webex (بما في ذلك الهوية وتخزين المحتوى) فتبقى ضمن نطاق شركة Cisco.
التعاون مع المنظمات الأخرى
قد يستخدم المستخدمون في مؤسستك تطبيق Webex بانتظام للتعاون مع مشاركين خارجيين في مؤسسات أخرى. عندما يطلب أحد مستخدميك مفتاحًا لمساحة مملوكة لمنظمتك (لأنها تم إنشاؤها بواسطة أحد مستخدميك)، فإن نظام إدارة المفاتيح الخاص بك يرسل المفتاح إلى العميل عبر قناة آمنة باستخدام بروتوكول ECDH. ومع ذلك، عندما تمتلك مؤسسة أخرى مفتاح المساحة، يقوم نظام إدارة المفاتيح الخاص بك بتوجيه الطلب إلى سحابة Webex من خلال قناة ECDH منفصلة للحصول على المفتاح من نظام إدارة المفاتيح المناسب، ثم يعيد المفتاح إلى المستخدم الخاص بك على القناة الأصلية.
تقوم خدمة KMS التي تعمل على المؤسسة A بالتحقق من صحة الاتصالات بأنظمة KMS في المؤسسات الأخرى باستخدام شهادات PKI x.509. راجع إعداد بيئتك للحصول على تفاصيل حول إنشاء شهادة x.509 لاستخدامها مع نشر أمان البيانات الهجين متعدد المستأجرين.
توقعات نشر أمن البيانات الهجين
يتطلب نشر أمن البيانات الهجين التزامًا كبيرًا وإدراكًا للمخاطر التي تصاحب امتلاك مفاتيح التشفير.
لتطبيق نظام أمان البيانات الهجين، يجب عليك توفير ما يلي:
-
مركز بيانات آمن في دولة تُعد موقعًا مدعومًا لخطط Cisco Webex Teams .
-
المعدات والبرامج والوصول إلى الشبكة الموضحة في تجهيز بيئتك.
سيؤدي الفقدان الكامل إما لملف ISO الخاص بالتكوين الذي تقوم بإنشائه لأمان البيانات الهجينة أو لقاعدة البيانات التي تقدمها إلى فقدان المفاتيح. يؤدي فقدان المفتاح إلى منع المستخدمين من فك تشفير محتوى المساحة والبيانات المشفرة الأخرى في تطبيق Webex. إذا حدث هذا، يمكنك إنشاء عملية نشر جديدة، ولكن المحتوى الجديد فقط سيكون مرئيًا. لتجنب فقدان الوصول إلى البيانات، يجب عليك:
-
إدارة النسخ الاحتياطي واستعادة قاعدة البيانات وملف ISO الخاص بالتكوين.
-
كن مستعدًا لإجراء عملية استعادة سريعة للبيانات في حالة وقوع كارثة، مثل تعطل قرص قاعدة البيانات أو كارثة في مركز البيانات.
لا توجد آلية لإعادة المفاتيح إلى السحابة بعد نشر HDS.
عملية الإعداد عالية المستوى
تتناول هذه الوثيقة إعداد وإدارة نشر أمن البيانات الهجين متعدد المستأجرين:
-
إعداد أمان البيانات الهجين— يتضمن ذلك إعداد البنية التحتية المطلوبة وتثبيت برامج أمان البيانات الهجينة، وبناء مجموعة HDS، وإضافة منظمات المستأجرين إلى المجموعة وإدارة مفاتيح العملاء الرئيسية (CMKs). سيمكن هذا جميع مستخدمي مؤسسات عملائك من استخدام مجموعة أمان البيانات الهجينة الخاصة بك لوظائف الأمان.
يتم تناول مراحل الإعداد والتفعيل والإدارة بالتفصيل في الفصول الثلاثة التالية.
-
حافظ على نشر أمان البيانات الهجينة الخاص بك— توفر سحابة Webex ترقيات مستمرة تلقائيًا. بإمكان قسم تكنولوجيا المعلومات لديكم تقديم الدعم من المستوى الأول لهذا النشر، والاستعانة بدعم سيسكو حسب الحاجة. يمكنك استخدام الإشعارات التي تظهر على الشاشة وإعداد التنبيهات المستندة إلى البريد الإلكتروني في مركز الشركاء.
-
فهم التنبيهات الشائعة وخطوات استكشاف الأخطاء وإصلاحها والمشكلات المعروفة— إذا واجهت مشكلة في نشر أو استخدام أمان البيانات الهجين، فقد يساعدك الفصل الأخير من هذا الدليل وملحق المشكلات المعروفة في تحديد المشكلة وإصلاحها.
نموذج نشر أمن البيانات الهجين
داخل مركز بيانات مؤسستك، تقوم بنشر أمان البيانات الهجين كمجموعة واحدة من العقد على مضيفات افتراضية منفصلة. تتواصل العقد مع سحابة Webex من خلال بروتوكولات WebSockets الآمنة وبروتوكول HTTP الآمن.
أثناء عملية التثبيت، نزودك بملف OVA لإعداد الجهاز الظاهري على الأجهزة الظاهرية التي تقدمها. يمكنك استخدام أداة إعداد HDS لإنشاء ملف ISO مخصص لتكوين المجموعة والذي تقوم بتثبيته على كل عقدة. تستخدم مجموعة أمان البيانات الهجينة خادم Syslogd الذي توفره وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. (يمكنك ضبط تفاصيل اتصال Syslogd وقاعدة البيانات في أداة إعداد HDS.)
الحد الأدنى لعدد العقد التي يمكنك الحصول عليها في مجموعة هو عقدتان. نوصي بثلاثة على الأقل لكل مجموعة. يضمن وجود عدة عقد عدم انقطاع الخدمة أثناء ترقية البرامج أو أي نشاط صيانة آخر على إحدى العقد. (لا تقوم خدمة Webex السحابية بترقية سوى عقدة واحدة في كل مرة.)
جميع العقد في المجموعة تصل إلى نفس مخزن البيانات الرئيسي، وتسجل النشاط في نفس خادم syslog. العقد نفسها عديمة الحالة، وتتعامل مع الطلبات الرئيسية بطريقة التناوب الدوري، وفقًا لتوجيهات السحابة.
تصبح العقد نشطة عند تسجيلها في مركز الشركاء. لإخراج عقدة فردية من الخدمة، يمكنك إلغاء تسجيلها، ثم إعادة تسجيلها لاحقًا إذا لزم الأمر.
مركز بيانات احتياطي لاستعادة البيانات في حالات الكوارث
أثناء عملية النشر، تقوم بإعداد مركز بيانات احتياطي آمن. في حالة وقوع كارثة في مركز البيانات، يمكنك نقل عملية النشر يدويًا إلى مركز البيانات الاحتياطي.
تتزامن قواعد بيانات مراكز البيانات النشطة والاحتياطية مع بعضها البعض مما سيقلل من الوقت المستغرق لإجراء عملية تجاوز الفشل.
يجب أن تكون عقد أمان البيانات الهجينة النشطة دائمًا في نفس مركز البيانات الذي يوجد به خادم قاعدة البيانات النشط.
قم بإعداد مركز بيانات احتياطي لاستعادة البيانات في حالات الكوارث
اتبع الخطوات التالية لتكوين ملف ISO الخاص بمركز البيانات الاحتياطي:
قبل البدء
-
ينبغي أن يعكس مركز البيانات الاحتياطي بيئة الإنتاج للأجهزة الافتراضية وقاعدة بيانات احتياطية من نوع PostgreSQL أو Microsoft SQL Server. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تشغل عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. (انظر مركز البيانات الاحتياطي لاستعادة البيانات في حالات الكوارث للحصول على نظرة عامة على نموذج تجاوز الفشل هذا.)
-
تأكد من تفعيل مزامنة قاعدة البيانات بين قاعدة بيانات عقد المجموعة النشطة والخاملة.
| 1 |
قم بتشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفي HDS. يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه. |
| 2 |
بعد تهيئة خادم Syslogd، انقر على الإعدادات المتقدمة |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه لوضع العقدة في الوضع السلبي. في هذا الوضع، سيتم تسجيل العقدة في المؤسسة وربطها بالسحابة، لكنها لن تتعامل مع أي حركة مرور.
|
| 4 |
أكمل عملية التهيئة واحفظ ملف ISO في مكان يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. |
| 6 |
في لوحة التنقل اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على تحرير الإعدادات.. |
| 7 |
انقر على تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد متصل و الاتصال عند التشغيل حتى يمكن تطبيق تغييرات التكوين المحدثة بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من سجلات النظام للتأكد من أن العقد في وضع الخمول. يجب أن تتمكن من رؤية الرسالة "تم تكوين KMS في الوضع السلبي" في سجلات النظام. |
التصرف التالي
بعد ضبط passiveMode في ملف ISO وحفظه، يمكنك إنشاء نسخة أخرى من ملف ISO بدون ضبط passiveMode وحفظها في مكان آمن. يمكن أن تساعد هذه النسخة من ملف ISO بدون passiveMode في عملية تجاوز الفشل السريعة أثناء استعادة البيانات بعد الكوارث. انظر استعادة البيانات في حالات الكوارث باستخدام مركز البيانات الاحتياطي للاطلاع على إجراءات تجاوز الفشل التفصيلية.
دعم البروكسي
يدعم أمان البيانات المختلط الوكلاء الصريحين والشفافين وغير الخاضعين للتفتيش. يمكنك ربط هذه البروكسيات بالنشر الخاص بك بحيث يمكنك تأمين ومراقبة حركة المرور من المؤسسة إلى السحابة. يمكنك استخدام واجهة مسؤول النظام الأساسي على العقد لإدارة الشهادات والتحقق من حالة الاتصال العامة بعد إعداد الوكيل على العقد.
تدعم عقد أمان البيانات المختلطة خيارات الوكيل التالية:
-
بدون وكيل—الوضع الافتراضي في حال عدم استخدامك لمخزن الثقة الخاص بإعداد عقدة HDS & إعدادات الوكيل لدمج وكيل. لا يلزم تحديث الشهادة.
-
وكيل شفاف غير مدقق— لم يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد، ولا ينبغي أن تتطلب أي تغييرات للعمل مع وكيل غير مدقق. لا يلزم تحديث الشهادة.
-
التوجيه الشفاف أو فحص الوكيل— لم يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTP أو HTTPS على العقد. ومع ذلك ، تحتاج العقد إلى شهادة جذر بحيث تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارة مواقع الويب عليها وأنواع المحتوى غير المسموح بها. يقوم هذا النوع من البروكسي بفك تشفير كل حركة المرور الخاصة بك (حتى HTTPS).
-
وكيل صريح— باستخدام الوكيل الصريح، يمكنك إخبار عقد HDS بخادم الوكيل ونظام المصادقة الذي يجب استخدامه. لتكوين وكيل صريح، يجب إدخال المعلومات التالية على كل عقدة:
-
بروكسي IP/FQDN— العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.
-
منفذ الوكيل— رقم المنفذ الذي يستخدمه الوكيل للاستماع إلى حركة المرور التي يتم توجيهها عبر الوكيل.
-
بروتوكول الوكيل— بناءً على ما يدعمه خادم الوكيل الخاص بك، اختر من بين البروتوكولات التالية:
-
HTTP—يعرض ويتحكم في جميع الطلبات التي يرسلها العميل.
-
HTTPS—يوفر قناة للخادم. يتلقى العميل شهادة الخادم ويتحقق من صحتها.
-
-
نوع المصادقة— اختر من بين أنواع المصادقة التالية:
-
لا شيء— لا يلزم إجراء أي مصادقة إضافية.
متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.
-
أساسي— يستخدم لوكيل مستخدم HTTP لتوفير اسم المستخدم وكلمة المرور عند إجراء طلب. يستخدم ترميز Base64.
متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
ملخص— يستخدم لتأكيد الحساب قبل إرسال المعلومات الحساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.
متوفر فقط إذا قمت بتحديد HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
-
مثال على عقد أمان البيانات المختلطة والوكيل
يوضح هذا الرسم التخطيطي مثالا على الاتصال بين أمان البيانات المختلطة والشبكة والوكيل. بالنسبة لخيارات الفحص الشفاف ووكيل الفحص الصريح HTTPS ، يجب تثبيت نفس شهادة الجذر على الوكيل وعلى عقد أمان البيانات المختلطة.
وضع دقة DNS الخارجي المحظور (تكوينات الوكيل الصريحة)
عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. في عمليات النشر ذات تكوينات الوكيل الصريحة التي لا تسمح بدقة DNS الخارجية للعملاء الداخليين، إذا لم تتمكن العقدة من الاستعلام عن خوادم DNS، فإنها تنتقل تلقائيا إلى وضع حل DNS الخارجي المحظور. في هذا الوضع، يمكن متابعة تسجيل العقدة واختبارات اتصال الوكيل الأخرى.
إعداد بيئتك
متطلبات أمن البيانات الهجينة متعددة المستأجرين
متطلبات ترخيص Cisco Webex
لنشر نظام أمان البيانات الهجين متعدد المستأجرين:
-
المنظمات الشريكة: اتصل بشريك Cisco أو مدير حسابك وتأكد من تفعيل ميزة Multi-Tenant.
-
المنظمات المستأجرة: يجب أن يكون لديك حزمة Pro Pack لمركز تحكم Cisco Webex. (يرى https://www.cisco.com/go/pro-pack.)
متطلبات Docker Desktop
قبل تثبيت عقد HDS الخاصة بك، ستحتاج إلى Docker Desktop لتشغيل برنامج الإعداد. قامت شركة Docker مؤخراً بتحديث نموذج الترخيص الخاص بها. قد تتطلب مؤسستك اشتراكًا مدفوعًا لبرنامج Docker Desktop. للحصول على التفاصيل، راجع منشور مدونة Docker بعنوان " Docker is Updateating and Extending Our Product Subscriptions".
يمكن للعملاء الذين ليس لديهم ترخيص Docker Desktop استخدام أداة إدارة حاويات مفتوحة المصدر مثل Podman Desktop لتشغيل الحاويات وإدارتها وإنشائها. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
متطلبات شهادة X.509
يجب أن تستوفي سلسلة الشهادات المتطلبات التالية:
|
المتطلبات |
التفاصيل |
|---|---|
|
بشكل افتراضي، نثق في هيئات التصديق الموجودة في قائمة موزيلا (باستثناء WoSign و StartCom) في https://wiki.mozilla.org/CA:IncludedCAs. |
|
لا يشترط أن يكون جهاز الاتصال متاحًا أو أن يكون مضيفًا مباشرًا. نوصي باستخدام اسم يعكس مؤسستك، على سبيل المثال، يجب ألا يحتوي رقم المعرف على * (بطاقة بديلة). يتم استخدام CN للتحقق من عقد أمان البيانات الهجينة لعملاء تطبيق Webex. تستخدم جميع عقد أمان البيانات الهجينة في مجموعتك نفس الشهادة. يقوم نظام إدارة المفاتيح الخاص بك بتعريف نفسه باستخدام نطاق CN، وليس أي نطاق محدد في حقول SAN x.509v3. بمجرد تسجيل عقدة باستخدام هذه الشهادة، فإننا لا ندعم تغيير اسم نطاق CN. |
|
لا يدعم برنامج إدارة المفاتيح (KMS) توقيعات SHA1 للتحقق من صحة الاتصالات بأنظمة إدارة المفاتيح الخاصة بالمنظمات الأخرى. |
|
يمكنك استخدام محول مثل OpenSSL لتغيير تنسيق شهادتك. ستحتاج إلى إدخال كلمة المرور عند تشغيل أداة إعداد HDS. |
لا يفرض برنامج إدارة المفاتيح قيودًا على استخدام المفاتيح أو قيودًا على استخدام المفاتيح الموسعة. تتطلب بعض جهات إصدار الشهادات تطبيق قيود استخدام المفاتيح الموسعة على كل شهادة، مثل مصادقة الخادم. لا بأس باستخدام مصادقة الخادم أو الإعدادات الأخرى.
متطلبات الاستضافة الافتراضية
تتطلب المضيفات الافتراضية التي ستقوم بإعدادها كعقد أمان البيانات الهجينة في مجموعتك المتطلبات التالية:
-
يجب أن يكون هناك مضيفان منفصلان على الأقل (ويوصى بثلاثة مضيفين) موجودين في نفس مركز البيانات الآمن.
-
تم تثبيت وتشغيل VMware ESXi 7.0 أو 8.0.
يجب عليك الترقية إذا كان لديك إصدار سابق من ESXi.
-
الحد الأدنى 4 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية 8 جيجابايت، ومساحة قرص صلب محلي 30 جيجابايت لكل خادم
متطلبات خادم قاعدة البيانات
أنشئ قاعدة بيانات جديدة لتخزين المفاتيح. لا تستخدم قاعدة البيانات الافتراضية. تقوم تطبيقات HDS، عند تثبيتها، بإنشاء مخطط قاعدة البيانات.
يوجد خياران لخادم قاعدة البيانات. المتطلبات لكل منها هي كالتالي:
|
PostgreSQL |
خادم مايكروسوفت SQL |
|---|---|
|
|
|
الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بسعة 16 جيجابايت، ومساحة كافية على القرص الصلب، ونظام مراقبة لضمان عدم تجاوزها (يوصى بسعة 2 تيرابايت إذا كنت ترغب في تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين). |
الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بسعة 16 جيجابايت، ومساحة كافية على القرص الصلب، ونظام مراقبة لضمان عدم تجاوزها (يوصى بسعة 2 تيرابايت إذا كنت ترغب في تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين). |
يقوم برنامج HDS حاليًا بتثبيت إصدارات برامج التشغيل التالية للتواصل مع خادم قاعدة البيانات:
|
PostgreSQL |
خادم مايكروسوفت SQL |
|---|---|
|
برنامج تشغيل JDBC لـ Postgres الإصدار 42.2.5 |
برنامج تشغيل JDBC لخادم SQL الإصدار 4.6 يدعم إصدار برنامج التشغيل هذا ميزة التشغيل الدائم لـ SQL Server ( مثيلات مجموعة تجاوز الفشل للتشغيل الدائم و مجموعات التوافر للتشغيل الدائم). |
متطلبات إضافية لمصادقة نظام التشغيل Windows على خادم Microsoft SQL
إذا كنت ترغب في أن تستخدم عقد HDS مصادقة Windows للوصول إلى قاعدة بيانات مخزن المفاتيح الخاصة بك على Microsoft SQL Server، فأنت بحاجة إلى التكوين التالي في بيئتك:
-
يجب مزامنة عقد HDS وبنية Active Directory وخادم MS SQL Server جميعها مع NTP.
-
يجب أن يحتوي حساب Windows الذي تقدمه لعقد HDS على read/write الوصول إلى قاعدة البيانات.
-
يجب أن تكون خوادم DNS التي تقدمها لعقد HDS قادرة على حل مركز توزيع المفاتيح (KDC) الخاص بك.
-
يمكنك تسجيل مثيل قاعدة بيانات HDS على خادم Microsoft SQL الخاص بك كاسم رئيسي للخدمة (SPN) في Active Directory الخاص بك. انظر تسجيل اسم رئيسي للخدمة لاتصالات Kerberos.
تحتاج أداة إعداد HDS، ومشغل HDS، وKMS المحلي إلى استخدام مصادقة Windows للوصول إلى قاعدة بيانات مخزن المفاتيح. يستخدمون التفاصيل من تكوين ISO الخاص بك لإنشاء SPN عند طلب الوصول باستخدام مصادقة Kerberos.
متطلبات الاتصال الخارجي
قم بضبط جدار الحماية الخاص بك للسماح بالاتصالات التالية لتطبيقات HDS:
|
التطبيق |
البروتوكول |
المنفذ |
توجيهات من التطبيق |
الوجهة |
|---|---|---|---|---|
|
عقد أمان البيانات الهجينة |
TCP |
443 |
بروتوكول HTTPS الصادر و WSS |
|
|
أداة إعداد HDS |
TCP |
443 |
بروتوكول HTTPS الصادر |
|
تعمل عقد أمان البيانات الهجينة مع ترجمة الوصول إلى الشبكة (NAT) أو خلف جدار الحماية، طالما أن NAT أو جدار الحماية يسمح بالاتصالات الصادرة المطلوبة إلى وجهات المجال في الجدول السابق. بالنسبة للاتصالات الواردة إلى عقد أمان البيانات الهجينة، يجب ألا تكون أي منافذ مرئية من الإنترنت. يحتاج العملاء داخل مركز البيانات الخاص بك إلى الوصول إلى عقد أمان البيانات الهجينة على منافذ TCP 443 و 22، لأغراض إدارية.
تكون عناوين URL الخاصة بمضيفي الهوية المشتركة (CI) خاصة بكل منطقة. هؤلاء هم مضيفو التكامل المستمر الحاليون:
|
المنطقة |
عناوين URL الخاصة بمضيف الهوية المشتركة |
|---|---|
|
الأمريكتان |
|
|
الاتحاد الأوروبي |
|
|
كندا |
|
| سنغافورة |
|
| الإمارات العربية المتحدة |
|
متطلبات الخادم الوكيل
-
نحن ندعم رسميا حلول البروكسي التالية التي يمكن أن تتكامل مع عقد أمان البيانات المختلطة الخاصة بك.
-
وكيل شفاف - جهاز أمان الويب من Cisco (WSA).
-
وكيل صريح - الحبار.
يمكن لخوادم بروكسي Squid التي تفحص حركة مرور HTTPS أن تتداخل مع إنشاء اتصال WebSocket. (wss:) اتصالات. للتغلب على هذه المشكلة، راجع تكوين وكلاء Squid لأمان البيانات الهجينة.
-
-
نحن ندعم مجموعات أنواع المصادقة التالية للوكلاء الصريحين:
-
لا توجد مصادقة باستخدام HTTP أو HTTPS
-
المصادقة الأساسية باستخدام HTTP أو HTTPS
-
تلخيص المصادقة باستخدام HTTPS فقط
-
-
للحصول على وكيل فحص شفاف أو وكيل HTTPS صريح، يجب أن يكون لديك نسخة من الشهادة الجذرية للوكيل. تخبرك إرشادات النشر الواردة في هذا الدليل بكيفية تحميل النسخة إلى مخازن الثقة الخاصة بعقد أمان البيانات المختلطة.
-
يجب تكوين الشبكة التي تستضيف عقد HDS لإجبار حركة مرور TCP الصادرة على المنفذ 443 على التوجيه عبر الوكيل.
-
قد تتداخل الوكلاء الذين يفحصون حركة مرور الويب مع اتصالات مقبس الويب. إذا حدثت هذه المشكلة، فإن تجاوز (عدم فحص) حركة المرور إلى
wbx2.comوciscospark.comسيحل المشكلة.
استوفِ المتطلبات الأساسية لأمن البيانات الهجينة
| 1 |
تأكد من أن مؤسستك الشريكة لديها ميزة Multi-Tenant HDS مفعلة، واحصل على بيانات اعتماد حساب يتمتع بصلاحيات المسؤول الكامل للشريك. تأكد من تفعيل حزمة Pro Pack الخاصة بمركز التحكم Cisco Webex لدى مؤسسة عملاء Webex الخاصة بك. اتصل بشريك سيسكو أو مدير حسابك للحصول على المساعدة في هذه العملية. يجب ألا يكون لدى المؤسسات العميلة أي نشر حالي لـ HDS. |
| 2 |
اختر اسم نطاق لنشر HDS الخاص بك (على سبيل المثال، |
| 3 |
قم بإعداد مضيفات افتراضية متطابقة ستقوم بإعدادها كعقد أمان بيانات هجينة في مجموعتك. أنت بحاجة إلى مضيفين منفصلين على الأقل (يوصى بثلاثة مضيفين) موجودين في نفس مركز البيانات الآمن، والذين يستوفون المتطلبات الواردة في متطلبات المضيف الظاهري. |
| 4 |
قم بإعداد خادم قاعدة البيانات الذي سيعمل كمخزن البيانات الرئيسي للمجموعة، وفقًا لمتطلبات خادم قاعدة البيانات . يجب أن يكون خادم قاعدة البيانات موجودًا في مركز البيانات الآمن مع المضيفات الافتراضية. |
| 5 |
لتحقيق استعادة سريعة في حالات الكوارث، قم بإعداد بيئة نسخ احتياطي في مركز بيانات مختلف. تعكس بيئة النسخ الاحتياطي بيئة الإنتاج الخاصة بالأجهزة الافتراضية وخادم قاعدة بيانات النسخ الاحتياطي. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تشغل عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. |
| 6 |
قم بإعداد مضيف syslog لجمع السجلات من العقد الموجودة في المجموعة. قم بجمع عنوان الشبكة ومنفذ syslog (الافتراضي هو UDP 514). |
| 7 |
قم بإنشاء سياسة نسخ احتياطي آمنة لعقد أمان البيانات الهجينة، وخادم قاعدة البيانات، ومضيف سجل النظام. كحد أدنى، لمنع فقدان البيانات الذي لا يمكن استعادته، يجب عليك نسخ قاعدة البيانات وملف ISO الخاص بالتكوين الذي تم إنشاؤه لعقد أمان البيانات الهجينة. لأن عقد أمان البيانات الهجينة تخزن المفاتيح المستخدمة في تشفير وفك تشفير المحتوى، فإن الفشل في الحفاظ على نشر تشغيلي سيؤدي إلى فقدان غير قابل للاسترداد لهذا المحتوى . يقوم عملاء تطبيق Webex بتخزين مفاتيحهم مؤقتًا، لذلك قد لا يكون انقطاع الخدمة ملحوظًا على الفور ولكنه سيصبح واضحًا بمرور الوقت. على الرغم من أن الانقطاعات المؤقتة من المستحيل منعها، إلا أنه يمكن التعافي منها. ومع ذلك، فإن الفقدان الكامل (عدم وجود نسخ احتياطية متاحة) لقاعدة البيانات أو ملف ISO الخاص بالتكوين سيؤدي إلى بيانات عملاء غير قابلة للاسترداد. من المتوقع أن يقوم مشغلو عقد أمان البيانات الهجينة بالحفاظ على نسخ احتياطية متكررة لقاعدة البيانات وملف ISO الخاص بالتكوين، وأن يكونوا مستعدين لإعادة بناء مركز بيانات أمان البيانات الهجينة في حالة حدوث عطل كارثي. |
| 8 |
تأكد من أن إعدادات جدار الحماية الخاص بك تسمح بالاتصال لعقد أمان البيانات الهجينة كما هو موضح في متطلبات الاتصال الخارجي. |
| 9 |
قم بتثبيت Docker ( https://www.docker.com) على أي جهاز محلي يعمل بنظام تشغيل مدعوم (Microsoft Windows 10 Professional أو Enterprise 64 بت، أو Mac OSX Yosemite 10.10.3 أو أعلى) مع متصفح ويب يمكنه الوصول إليه على http://127.0.0.1:8080. يمكنك استخدام مثيل Docker لتنزيل وتشغيل أداة إعداد HDS، والتي تقوم بإنشاء معلومات التكوين المحلية لجميع عقد أمان البيانات الهجينة. قد تحتاج إلى ترخيص Docker Desktop. راجع متطلبات Docker Desktop لمزيد من المعلومات. لتثبيت وتشغيل أداة إعداد HDS، يجب أن يتمتع الجهاز المحلي بالاتصال الموضح في متطلبات الاتصال الخارجي. |
| 10 |
إذا كنت تقوم بدمج خادم وكيل مع أمان البيانات الهجين، فتأكد من أنه يفي بمتطلبات خادم الوكيل . |
قم بإعداد مجموعة أمان بيانات هجينة
مخطط سير عمل نشر أمن البيانات الهجينة
| 1 |
قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت قم بتنزيل ملف OVA إلى جهازك المحلي لاستخدامه لاحقًا. |
| 2 |
أنشئ ملف ISO للتكوين لمضيفي HDS استخدم أداة إعداد HDS لإنشاء ملف تكوين ISO لعقد أمان البيانات الهجينة. |
| 3 |
قم بإنشاء جهاز افتراضي من ملف OVA وقم بإجراء التكوين الأولي، مثل إعدادات الشبكة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA مع ESXi 7.0 و 8.0. قد لا يكون هذا الخيار متاحًا في الإصدارات السابقة. |
| 4 |
قم بإعداد الجهاز الظاهري لأمن البيانات الهجين قم بتسجيل الدخول إلى وحدة تحكم الجهاز الظاهري وقم بتعيين بيانات اعتماد تسجيل الدخول. قم بضبط إعدادات الشبكة للعقدة إذا لم تقم بضبطها وقت نشر ملف OVA. |
| 5 |
قم بتحميل وتثبيت ملف ISO الخاص بتكوين HDS قم بتكوين الجهاز الظاهري من ملف تكوين ISO الذي أنشأته باستخدام أداة إعداد HDS. |
| 6 |
إذا كانت بيئة الشبكة تتطلب تكوين الوكيل، فحدد نوع الوكيل الذي ستستخدمه للعقدة، وأضف شهادة الوكيل إلى مخزن الثقة إذا لزم الأمر. |
| 7 |
قم بتسجيل العقدة الأولى في المجموعة قم بتسجيل الجهاز الظاهري في سحابة Cisco Webex كعقدة أمان بيانات هجينة. |
| 8 |
أكمل إعداد المجموعة. |
| 9 |
تفعيل خدمة HDS متعددة المستأجرين على منصة الشركاء. قم بتفعيل HDS وإدارة منظمات المستأجرين على Partner Hub. |
قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت
في هذه المهمة، تقوم بتنزيل ملف OVA إلى جهازك (وليس إلى الخوادم التي قمت بإعدادها كعقد أمان البيانات الهجينة). ستستخدم هذا الملف لاحقاً في عملية التثبيت.
| 1 |
قم بتسجيل الدخول إلى مركز الشركاء، ثم انقر فوق الخدمات. |
| 2 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين"، ثم انقر فوق إعداد" . يُعد النقر على إعداد في مركز الشركاء أمرًا بالغ الأهمية لعملية النشر. لا تتابع عملية التثبيت قبل إكمال هذه الخطوة. |
| 3 |
انقر فوق إضافة مورد وانقر فوق تنزيل ملف .OVA على بطاقة تثبيت وتكوين البرنامج. لن تكون الإصدارات القديمة من حزمة البرامج (OVA) متوافقة مع أحدث ترقيات أمان البيانات الهجينة. قد يؤدي ذلك إلى حدوث مشاكل أثناء ترقية التطبيق. تأكد من تنزيل أحدث إصدار من ملف OVA. يمكنك أيضًا تنزيل ملف OVA في أي وقت من قسم المساعدة. انقر على . يبدأ تنزيل ملف OVA تلقائيًا. احفظ الملف في مكان ما على جهازك.
|
أنشئ ملف ISO للتكوين لمضيفي HDS
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1 إلى 5 في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5 أدناه. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. | ||||||||||
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: | ||||||||||
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: | ||||||||||
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: | ||||||||||
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." | ||||||||||
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. | ||||||||||
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. | ||||||||||
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. | ||||||||||
| 9 |
في صفحة استيراد ملفات ISO ، ستجد هذه الخيارات:
| ||||||||||
| 10 |
تأكد من أن شهادة X.509 الخاصة بك تفي بالمتطلبات الواردة في متطلبات شهادة X.509.
| ||||||||||
| 11 |
أدخل عنوان قاعدة البيانات وحساب HDS للوصول إلى مخزن البيانات الرئيسي الخاص بك: | ||||||||||
| 12 |
حدد وضع اتصال قاعدة بيانات TLS :
عند تحميل الشهادة الجذرية (إذا لزم الأمر) والنقر على متابعة، تقوم أداة إعداد HDS باختبار اتصال TLS بخادم قاعدة البيانات. كما تتحقق الأداة من مُوقِّع الشهادة واسم المضيف، إن وجد. في حالة فشل الاختبار، تعرض الأداة رسالة خطأ تصف المشكلة. يمكنك اختيار ما إذا كنت تريد تجاهل الخطأ ومتابعة عملية الإعداد. (بسبب اختلافات الاتصال، قد تتمكن عقد HDS من إنشاء اتصال TLS حتى لو لم يتمكن جهاز أداة إعداد HDS من اختباره بنجاح.) | ||||||||||
| 13 |
في صفحة سجلات النظام، قم بتكوين خادم Syslogd الخاص بك: | ||||||||||
| 14 |
(اختياري) يمكنك تغيير القيمة الافتراضية لبعض معلمات اتصال قاعدة البيانات في الإعدادات المتقدمة. بشكل عام، هذا هو المعيار الوحيد الذي قد ترغب في تغييره: | ||||||||||
| 15 |
انقر على متابعة في شاشة إعادة تعيين كلمة مرور حسابات الخدمة. تتمتع كلمات مرور حسابات الخدمة بفترة صلاحية مدتها تسعة أشهر. استخدم هذه الشاشة عندما تقترب كلمات المرور الخاصة بك من تاريخ انتهاء صلاحيتها أو عندما تريد إعادة تعيينها لإبطال ملفات ISO السابقة. | ||||||||||
| 16 |
انقر لتنزيل ملف ISO. احفظ الملف في مكان يسهل الوصول إليه. | ||||||||||
| 17 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. | ||||||||||
| 18 |
لإيقاف تشغيل أداة الإعداد، اكتب |
التصرف التالي
قم بعمل نسخة احتياطية من ملف ISO الخاص بالتكوين. أنت بحاجة إليه لإنشاء المزيد من العقد للاسترداد، أو لإجراء تغييرات في التكوين. إذا فقدت جميع نسخ ملف ISO، فقد فقدت أيضًا المفتاح الرئيسي. لا يمكن استعادة المفاتيح من قاعدة بيانات PostgreSQL أو Microsoft SQL Server الخاصة بك.
لا نملك نسخة من هذا المفتاح، ولا يمكننا تقديم المساعدة إذا فقدته.
قم بتثبيت ملف HDS Host OVA
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi. |
| 2 |
حدد ملف > نشر قالب OVF. |
| 3 |
في المعالج، حدد موقع ملف OVA الذي قمت بتنزيله سابقًا، ثم انقر فوق التالي. |
| 4 |
في صفحة تحديد اسم ومجلد ، أدخل اسم الجهاز الظاهري للعقدة (على سبيل المثال، "HDS_Node_1")، واختر موقعًا يمكن أن يوجد فيه نشر عقدة الجهاز الظاهري، ثم انقر فوق التالي. |
| 5 |
في صفحة تحديد مورد الحوسبة ، اختر مورد الحوسبة الوجهة، ثم انقر فوق التالي. يتم إجراء فحص للتحقق من الصحة. بعد الانتهاء، تظهر تفاصيل القالب. |
| 6 |
تحقق من تفاصيل القالب ثم انقر فوق التالي. |
| 7 |
إذا طُلب منك اختيار تكوين الموارد في صفحة التكوين ، فانقر فوق 4 وحدة معالجة مركزية ثم انقر فوق التالي. |
| 8 |
في صفحة تحديد التخزين ، انقر فوق التالي لقبول تنسيق القرص الافتراضي وسياسة تخزين الجهاز الظاهري. |
| 9 |
في صفحة تحديد الشبكات ، اختر خيار الشبكة من قائمة الإدخالات لتوفير الاتصال المطلوب بالجهاز الظاهري. |
| 10 |
في صفحة تخصيص القالب ، قم بتكوين إعدادات الشبكة التالية:
إذا كنت تفضل ذلك، يمكنك تخطي تكوين إعدادات الشبكة واتباع الخطوات الواردة في إعداد الجهاز الظاهري لأمن البيانات الهجين لتكوين الإعدادات من وحدة تحكم العقدة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA مع ESXi 7.0 و 8.0. قد لا يكون هذا الخيار متاحًا في الإصدارات السابقة. |
| 11 |
انقر بزر الماوس الأيمن على الجهاز الظاهري للعقدة، ثم اختر . يتم تثبيت برنامج أمان البيانات الهجين كضيف على مضيف الجهاز الظاهري. أنت الآن جاهز لتسجيل الدخول إلى وحدة التحكم وتكوين العقدة. تلميحات استكشاف الأخطاء وإصلاحها قد تواجه تأخيرًا لبضع دقائق قبل أن تبدأ حاويات العقدة بالعمل. تظهر رسالة جدار الحماية على وحدة التحكم أثناء التشغيل الأول، والتي لا يمكنك خلالها تسجيل الدخول. |
قم بإعداد الجهاز الظاهري لأمن البيانات الهجين
استخدم هذا الإجراء لتسجيل الدخول إلى وحدة تحكم الجهاز الظاهري لعقدة أمان البيانات الهجينة لأول مرة وتعيين بيانات اعتماد تسجيل الدخول. يمكنك أيضًا استخدام وحدة التحكم لتكوين إعدادات الشبكة للعقدة إذا لم تقم بتكوينها في وقت نشر OVA.
| 1 |
في عميل VMware vSphere، حدد الجهاز الظاهري لعقدة أمان البيانات الهجينة وحدد علامة التبويب وحدة التحكم. يتم تشغيل الجهاز الظاهري وتظهر نافذة تسجيل الدخول. إذا لم تظهر نافذة تسجيل الدخول، فاضغط على ثم أدخل.
|
| 2 |
استخدم اسم المستخدم وكلمة المرور الافتراضيين التاليين لتسجيل الدخول وتغيير بيانات الاعتماد: بما أنك تقوم بتسجيل الدخول إلى جهازك الظاهري لأول مرة، فأنت مطالب بتغيير كلمة مرور المسؤول. |
| 3 |
إذا كنت قد قمت بالفعل بتكوين إعدادات الشبكة في تثبيت HDS Host OVA، فتخطى بقية هذا الإجراء. وإلا، في القائمة الرئيسية، حدد خيار تحرير التكوين. |
| 4 |
قم بإعداد تكوين ثابت يتضمن عنوان IP، والقناع، والبوابة، ومعلومات نظام أسماء النطاقات (DNS). يجب أن تحتوي عقدتك على عنوان IP داخلي واسم DNS. لا يتم دعم بروتوكول DHCP. |
| 5 |
(اختياري) قم بتغيير اسم المضيف أو النطاق أو خادم (خوادم) NTP، إذا لزم الأمر، ليتوافق مع سياسة الشبكة الخاصة بك. لست بحاجة إلى تعيين النطاق ليطابق النطاق الذي استخدمته للحصول على شهادة X.509. |
| 6 |
احفظ إعدادات الشبكة وأعد تشغيل الجهاز الظاهري حتى يتم تطبيق التغييرات. |
قم بتحميل وتثبيت ملف ISO الخاص بتكوين HDS
قبل البدء
نظرًا لأن ملف ISO يحتوي على المفتاح الرئيسي، فيجب عرضه فقط على أساس "الحاجة إلى المعرفة"، للوصول إليه من قبل الأجهزة الافتراضية لأمن البيانات الهجينة وأي مسؤولين قد يحتاجون إلى إجراء تغييرات. تأكد من أن المسؤولين فقط هم من يمكنهم الوصول إلى مخزن البيانات.
| 1 |
قم بتحميل ملف ISO من جهاز الكمبيوتر الخاص بك: |
| 2 |
قم بتثبيت ملف ISO: |
التصرف التالي
إذا كانت سياسة تكنولوجيا المعلومات الخاصة بك تتطلب ذلك، يمكنك اختيارياً إلغاء تحميل ملف ISO بعد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين. انظر (اختياري) إلغاء تحميل ملف ISO بعد تكوين HDS لمزيد من التفاصيل.
تكوين عقدة HDS لتكامل الوكيل
إذا كانت بيئة الشبكة تتطلب وكيلا، فاستخدم هذا الإجراء لتحديد نوع الوكيل الذي تريد دمجه مع "أمان البيانات المختلطة". إذا اخترت وكيل فحص شفاف أو وكيل HTTPS صريح، فيمكنك استخدام واجهة العقدة لتحميل الشهادة الجذر وتثبيتها. يمكنك أيضا التحقق من اتصال الوكيل من الواجهة ، واستكشاف أي مشكلات محتملة وإصلاحها.
قبل البدء
-
راجع دعم الوكيل للحصول على نظرة عامة على خيارات الوكيل المدعومة.
| 1 |
أدخل عنوان URL لإعداد عقدة HDS |
| 2 |
انتقل إلى متجر الثقة والوكيل، ثم حدد خيارا:
اتبع الخطوات التالية للحصول على وكيل فحص شفاف أو وكيل HTTP صريح مع مصادقة أساسية أو وكيل HTTPS صريح. |
| 3 |
انقر فوق تحميل شهادة جذر أو شهادة كيان نهاية، ثم انتقل إلى اختيار الشهادة الجذر للوكيل. تم تحميل الشهادة ولكن لم يتم تثبيتها بعد لأنه يجب إعادة تشغيل العقدة لتثبيت الشهادة. انقر فوق سهم شيفرون بجوار اسم جهة إصدار الشهادة للحصول على مزيد من التفاصيل أو انقر على حذف إذا ارتكبت خطأ وتريد إعادة تحميل الملف. |
| 4 |
انقر فوق التحقق من اتصال الوكيل لاختبار اتصال الشبكة بين العقدة والوكيل. إذا فشل اختبار الاتصال، فسترى رسالة خطأ توضح السبب وكيفية تصحيح المشكلة. إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة غير قادرة على الوصول إلى خادم DNS. هذا الشرط متوقع في العديد من تكوينات الوكيل الصريحة. يمكنك متابعة الإعداد، وستعمل العقدة في وضع حل DNS الخارجي المحظور. إذا كنت تعتقد أن هذا خطأ، فأكمل هذه الخطوات، ثم انظر إلى إيقاف تشغيل وضع تحليل DNS الخارجي المحظور. |
| 5 |
بعد اجتياز اختبار الاتصال، بالنسبة إلى الوكيل الصريح الذي تم تعيينه على https فقط، قم بتشغيل مفتاح التبديل إلى توجيه جميع طلبات https للمنفذ 443/444 من هذه العقدة عبر الوكيلالصريح. يتطلب هذا الإعداد 15 ثانية ليصبح ساري المفعول. |
| 6 |
انقر فوق تثبيت كافة الشهادات في مخزن الثقة (يظهر لوكيل HTTPS صريح أو وكيل فحص شفاف) أو إعادة تشغيل (يظهر لوكيل HTTP صريح)، واقرأ المطالبة، ثم انقر فوق تثبيت إذا كنت مستعدا. تتم إعادة تشغيل العقدة في غضون بضع دقائق. |
| 7 |
بعد إعادة تشغيل العقدة، قم بتسجيل الدخول مرة أخرى إذا لزم الأمر، ثم افتح صفحة نظرة عامة للتحقق من عمليات التحقق من الاتصال للتأكد من أنها جميعا في حالة خضراء. يختبر فحص اتصال الوكيل نطاقا فرعيا من webex.com فقط. إذا كانت هناك مشاكل في الاتصال ، فهناك مشكلة شائعة تتمثل في حظر بعض المجالات السحابية المدرجة في إرشادات التثبيت في الوكيل. |
قم بتسجيل العقدة الأولى في المجموعة
عند تسجيل عقدتك الأولى، تقوم بإنشاء مجموعة يتم تعيين العقدة إليها. تحتوي المجموعة على عقدة واحدة أو أكثر يتم نشرها لتوفير التكرار.
قبل البدء
-
بمجرد بدء تسجيل عقدة، يجب عليك إكمالها في غضون 60 دقيقة وإلا سيتعين عليك البدء من جديد.
-
تأكد من تعطيل أي برامج حظر النوافذ المنبثقة في متصفحك أو السماح باستثناء لموقع admin.webex.com.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين" وانقر على إعداد. |
| 4 |
في الصفحة التي تفتح، انقر فوق إضافة مورد. |
| 5 |
في الحقل الأول من بطاقة إنشاء مجموعة جديدة ، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة الخاصة بك إليها. نوصي بتسمية المجموعة بناءً على الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 6 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) الخاص بعقدتك وانقر فوق إضافة في أسفل الشاشة. يجب أن يتطابق عنوان IP أو اسم المجال المؤهل بالكامل هذا مع عنوان IP أو اسم المضيف والمجال الذي استخدمته في إعداد الجهاز الظاهري لأمن البيانات الهجين. تظهر رسالة تشير إلى أنه يمكنك تسجيل جهازك في Webex.
|
| 7 |
انقر انتقل إلى العقدة. بعد لحظات قليلة، ستتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة "السماح بالوصول إلى عقدة أمان البيانات المختلطة". هناك، تؤكد أنك تريد منح أذونات لمؤسستك على Webex للوصول إلى عقدتك. |
| 8 |
حدد خانة الاختيار السماح بالوصول إلى عقدة أمان البيانات المختلطة الخاصة بك ، ثم انقر فوق متابعة. تم التحقق من صحة حسابك، وتشير رسالة "اكتمل التسجيل" إلى أن عقدتك مسجلة الآن في سحابة Webex.
|
| 9 |
انقر على الرابط أو أغلق علامة التبويب للعودة إلى صفحة أمان البيانات الهجينة في مركز الشركاء. في صفحة أمان البيانات الهجينة ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن علامة التبويب الموارد. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
أنشئ وسجل المزيد من العقد
قبل البدء
-
بمجرد بدء تسجيل عقدة، يجب عليك إكمالها في غضون 60 دقيقة وإلا سيتعين عليك البدء من جديد.
-
تأكد من تعطيل أي برامج حظر النوافذ المنبثقة في متصفحك أو السماح باستثناء لموقع admin.webex.com.
| 1 |
قم بإنشاء جهاز افتراضي جديد من ملف OVA، مع تكرار الخطوات المذكورة في قم بتثبيت ملف HDS Host OVA. |
| 2 |
قم بإعداد التكوين الأولي على الجهاز الظاهري الجديد، مع تكرار الخطوات الواردة في قم بإعداد الجهاز الظاهري لأمن البيانات الهجين. |
| 3 |
على الجهاز الظاهري الجديد، كرر الخطوات المذكورة في تحميل وتثبيت ملف ISO الخاص بتكوين HDS. |
| 4 |
إذا كنت تقوم بإعداد وكيل لعملية النشر الخاصة بك، فكرر الخطوات الواردة في تكوين عقدة HDS لتكامل الوكيل حسب الحاجة للعقدة الجديدة. |
| 5 |
قم بتسجيل العقدة. |
التصرف التالي
إدارة مؤسسات المستأجرين في أمن البيانات الهجين متعدد المستأجرين
تفعيل خدمة HDS متعددة المستأجرين على منصة الشركاء
تضمن هذه المهمة أن يتمكن جميع مستخدمي مؤسسات العملاء من البدء في الاستفادة من HDS لمفاتيح التشفير المحلية وخدمات الأمان الأخرى.
قبل البدء
تأكد من إتمام إعداد مجموعة HDS متعددة المستأجرين الخاصة بك بالعدد المطلوب من العقد.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على تحرير الإعدادات. |
| 4 |
انقر على تفعيل HDS على بطاقة حالة HDS. |
أضف منظمات المستأجرين في مركز الشركاء
في هذه المهمة، تقوم بتعيين منظمات العملاء إلى مجموعة أمان البيانات الهجينة الخاصة بك.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمن البيانات الهجين" وانقر على عرض الكل. |
| 4 |
انتقل إلى علامة التبويب العملاء المعينون. لن يتم عرض علامة التبويب العملاء المعينون إلا بعد إنشاء مجموعة. |
| 5 |
انقر إضافة عملاء. |
| 6 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 7 |
انقر فوق إضافة، وسيتم إضافة العميل إلى المجموعة. |
| 8 |
كرر الخطوات من 5 إلى 7 لإضافة عملاء متعددين إلى مجموعتك. |
| 9 |
انقر على تم أسفل الشاشة بمجرد إضافة العملاء. سيتم مزامنة العملاء المضافين عبر جميع المجموعات المتاحة. |
التصرف التالي
أنشئ مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS
قبل البدء
قم بتعيين العملاء كما هو مفصل في أضف منظمات المستأجرين في مركز الشركاء. قم بتشغيل أداة إعداد HDS لإكمال عملية الإعداد للمؤسسات العميلة المضافة حديثًا.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة لمنظمتك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. |
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. |
| 9 |
في صفحة استيراد ISO ، انقر فوق نعم. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. تأكد من الاتصال بقاعدة البيانات الخاصة بك لإجراء إدارة CMK. |
| 11 |
انتقل إلى علامة التبويب إدارة مفاتيح التشفير الرئيسية للمستأجر ، حيث ستجد الطرق الثلاث التالية لإدارة مفاتيح التشفير الرئيسية للمستأجر.
|
| 12 |
بمجرد نجاح إنشاء CMK، ستتغير الحالة في الجدول من إدارة CMK معلقة إلى إدارة CMK. |
| 13 |
في حال فشل إنشاء مفتاح التشفير الرئيسي (CMK)، سيتم عرض رسالة خطأ. |
إزالة شركات المستأجرين
قبل البدء
بمجرد إزالة هذه المساحة، لن يتمكن مستخدمو المؤسسات العميلة من الاستفادة من HDS لتلبية احتياجاتهم في مجال التشفير وسيفقدون جميع المساحات الموجودة. قبل إزالة مؤسسات العملاء، يرجى الاتصال بشريك سيسكو أو مدير حسابك.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمن البيانات الهجين" وانقر على عرض الكل. |
| 4 |
في الصفحة التي تفتح، انقر فوق علامة التبويب العملاء المعينون. |
| 5 |
من قائمة منظمات العملاء المعروضة، انقر فوق |
التصرف التالي
أكمل عملية الإزالة عن طريق إلغاء مفاتيح إدارة الشبكة (CMKs) الخاصة بالمنظمات العميلة كما هو موضح بالتفصيل في إلغاء مفاتيح إدارة الشبكة (CMKs) الخاصة بالمستأجرين الذين تمت إزالتهم من HDS.
إلغاء مفاتيح التشفير الرئيسية للمستأجرين الذين تمت إزالتهم من نظام إدارة البيانات الصحية.
قبل البدء
قم بإزالة العملاء كما هو مفصل في قم بإزالة منظمات المستأجرين. قم بتشغيل أداة إعداد HDS لإكمال عملية إزالة مؤسسات العملاء التي تمت إزالتها.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة لمنظمتك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. |
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. |
| 9 |
في صفحة استيراد ISO ، انقر فوق نعم. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. |
| 11 |
انتقل إلى علامة التبويب إدارة مفاتيح التشفير الرئيسية للمستأجر ، حيث ستجد الطرق الثلاث التالية لإدارة مفاتيح التشفير الرئيسية للمستأجر.
|
| 12 |
بمجرد نجاح عملية إلغاء مفتاح التشفير الرئيسي (CMK)، لن تظهر مؤسسة العميل في الجدول. |
| 13 |
في حال فشل إلغاء مفتاح التشفير الرئيسي (CMK)، سيتم عرض رسالة خطأ. |
اختبر نشر أمان البيانات الهجينة الخاص بك
اختبر عملية نشر أمان البيانات الهجينة الخاصة بك
قبل البدء
-
قم بإعداد نشر أمان البيانات الهجين متعدد المستأجرين.
-
تأكد من أن لديك إمكانية الوصول إلى سجل النظام للتحقق من أن طلبات المفاتيح تمر إلى نشر أمان البيانات الهجين متعدد المستأجرين الخاص بك.
| 1 |
يتم تحديد مفاتيح المساحة المحددة من قبل منشئ المساحة. قم بتسجيل الدخول إلى تطبيق Webex كأحد مستخدمي مؤسسة العميل، ثم قم بإنشاء مساحة. إذا قمت بتعطيل نشر أمان البيانات الهجين، فلن يكون المحتوى الموجود في المساحات التي ينشئها المستخدمون قابلاً للوصول إليه بمجرد استبدال النسخ المخزنة مؤقتًا من مفاتيح التشفير بواسطة العميل. |
| 2 |
أرسل الرسائل إلى المساحة الجديدة. |
| 3 |
تحقق من مخرجات سجل النظام للتأكد من أن طلبات المفاتيح تمر إلى عملية نشر أمان البيانات الهجينة الخاصة بك. إذا قام مستخدم لمنظمة عميل تمت إضافتها حديثًا بأي إجراء، فسيظهر معرف المنظمة في السجلات، ويمكن استخدام هذا للتحقق من أن المنظمة تستفيد من نظام HDS متعدد المستأجرين. تحقق من قيمة |
مراقبة سلامة أمن البيانات الهجينة
| 1 |
في مركز الشركاء، حدد الخدمات من القائمة الموجودة على الجانب الأيسر من الشاشة. |
| 2 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على تحرير الإعدادات. تظهر صفحة إعدادات أمان البيانات المختلطة.
|
| 3 |
في قسم إشعارات البريد الإلكتروني، اكتب عنوان بريد إلكتروني واحد أو أكثر مفصولًا بفواصل، ثم اضغط على Enter. |
إدارة نشر HDS الخاص بك
إدارة نشر HDS
استخدم المهام الموضحة هنا لإدارة عملية نشر أمان البيانات الهجينة.
تحديد جدول ترقية المجموعة
لتحديد جدول التحديث:
| 1 |
سجل الدخول إلى مركز الشركاء. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على إعداد |
| 4 |
في صفحة موارد أمان البيانات الهجينة، حدد المجموعة. |
| 5 |
انقر على علامة التبويب إعدادات المجموعة. |
| 6 |
في صفحة إعدادات المجموعة، ضمن جدول الترقية، حدد الوقت والمنطقة الزمنية لجدول الترقية. ملاحظات يتم عرض تاريخ ووقت التحديث المتاح التالي أسفل المنطقة الزمنية. يمكنك تأجيل الترقية إلى اليوم التالي، إذا لزم الأمر، بالنقر على تأجيل لمدة 24 ساعة. |
تغيير إعدادات العقدة
-
تغيير شهادات X.509 بسبب انتهاء الصلاحية أو لأسباب أخرى.
لا ندعم تغيير اسم مجال CN للشهادة. يجب أن يتطابق المجال مع المجال الأصلي المستخدم لتسجيل الكتلة.
-
تحديث إعدادات قاعدة البيانات للتغيير إلى نسخة متماثلة من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
لا ندعم ترحيل البيانات من PostgreSQL إلى Microsoft SQL Server ، أو العكس. لتبديل بيئة قاعدة البيانات ، ابدأ عملية نشر جديدة لـ Hybrid Data Security.
-
إنشاء تكوين جديد لإعداد مركز بيانات جديد.
أيضا ، لأغراض أمنية ، يستخدم Hybrid Data Security كلمات مرور حساب الخدمة التي لها عمر افتراضي يبلغ تسعة أشهر. بعد أن تقوم أداة إعداد HDS بإنشاء كلمات المرور هذه، يمكنك نشرها على كل عقد من عقد HDS في ملف تكوين ISO. عندما تقترب كلمات مرور مؤسستك من انتهاء الصلاحية، تتلقى إشعارا من فريق Webex لإعادة تعيين كلمة المرور لحساب الجهاز. (يتضمن البريد الإلكتروني النص ، "استخدم واجهة برمجة تطبيقات حساب الجهاز لتحديث كلمة المرور.") إذا لم تنته صلاحية كلمات المرور الخاصة بك بعد ، تمنحك الأداة خيارين:
-
إعادة ضبط بسيطة— تعمل كلمات المرور القديمة والجديدة لمدة تصل إلى 10 أيام. استخدم هذه الفترة لاستبدال ملف ISO على العقد بالتدريج.
-
إعادة ضبط المصنع— تتوقف كلمات المرور القديمة عن العمل فوراً.
إذا انتهت صلاحية كلمات المرور الخاصة بك دون إعادة تعيين ، فسيؤثر ذلك على خدمة HDS الخاصة بك ، مما يتطلب إعادة تعيين ثابت واستبدال ملف ISO على جميع العقد.
استخدم هذا الإجراء لإنشاء ملف ISO تكوين جديد وتطبيقه على نظام المجموعة الخاص بك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب مركز الشركاء مع حقوق المسؤول الكاملة للشريك.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1.أ إلى 1.هـ في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في 1.e. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
أنت بحاجة إلى نسخة من ملف ISO للتكوين الحالي لإنشاء تكوين جديد. يحتوي ISO على المفتاح الرئيسي الذي يعمل على تشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى ISO عند إجراء تغييرات التكوين ، بما في ذلك بيانات اعتماد قاعدة البيانات أو تحديثات الشهادة أو التغييرات على سياسة التفويض.
| 1 |
باستخدام Docker على جهاز محلي ، قم بتشغيل أداة إعداد HDS. |
| 2 |
إذا كان لديك عقدة HDS واحدة فقط قيد التشغيل، فقم بإنشاء جهاز افتراضي جديد لعقدة أمان البيانات الهجينة وقم بتسجيله باستخدام ملف ISO للتكوين الجديد. للحصول على تعليمات أكثر تفصيلاً، انظر إنشاء وتسجيل المزيد من العقد. |
| 3 |
بالنسبة لعقد HDS الحالية التي تقوم بتشغيل ملف التكوين الأقدم ، قم بتحميل ملف ISO. نفذ الإجراء التالي على كل عقدة على حدة ، وقم بتحديث كل عقدة قبل إيقاف تشغيل العقدة التالية: |
| 4 |
كرر الخطوة 3 لاستبدال التكوين على كل عقدة متبقية تقوم بتشغيل التكوين القديم. |
إيقاف تشغيل وضع دقة DNS الخارجي المحظور
عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. إذا تعذر على خادم DNS الخاص بالعقدة حل أسماء DNS العامة، فستنتقل العقدة تلقائيا إلى وضع حل DNS الخارجي المحظور.
إذا كانت العقد قادرة على حل أسماء DNS العامة من خلال خوادم DNS الداخلية، فيمكنك إيقاف تشغيل هذا الوضع عن طريق إعادة تشغيل اختبار اتصال الوكيل على كل عقدة.
قبل البدء
| 1 |
في مستعرض ويب، افتح واجهة عقدة أمان البيانات المختلطة (عنوان IP/الإعداد، على سبيل المثال، أدخل بيانات اعتماد المسؤول التي قمت بإعدادها للعقدة، https://192.0.2.0/setup), ثم انقر فوق تسجيل الدخول. |
| 2 |
انتقل إلى نظرة عامة (الصفحة الافتراضية). عند تمكينه، يتم تعيين دقة DNS الخارجية المحظورة إلى نعم. |
| 3 |
انتقل إلى صفحة متجر الثقة والوكيل . |
| 4 |
انقر فوق التحقق من اتصال الوكيل. إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة لم تتمكن من الوصول إلى خادم DNS وستظل في هذا الوضع. وإلا، بعد إعادة تشغيل العقدة والعودة إلى صفحة نظرة عامة ، يجب تعيين دقة DNS الخارجية المحظورة إلى لا. |
التصرف التالي
إزالة عقدة
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi وإيقاف تشغيل الجهاز الظاهري. |
| 2 |
إزالة العقدة: |
| 3 |
في عميل vSphere، احذف الجهاز الظاهري. (في جزء التنقل الأيسر، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على حذف.) إذا لم تقم بحذف الجهاز الظاهري، فتذكر إلغاء تحميل ملف ISO الخاص بالتكوين. بدون ملف ISO، لا يمكنك استخدام الجهاز الظاهري للوصول إلى بيانات الأمان الخاصة بك. |
استعادة البيانات بعد الكوارث باستخدام مركز بيانات احتياطي
إن أهم خدمة يقدمها نظام أمان البيانات الهجين الخاص بك هي إنشاء وتخزين المفاتيح المستخدمة لتشفير الرسائل والمحتويات الأخرى المخزنة في سحابة Webex. بالنسبة لكل مستخدم داخل المؤسسة تم تعيينه لأمن البيانات الهجين، يتم توجيه طلبات إنشاء المفاتيح الجديدة إلى المجموعة. كما أن المجموعة مسؤولة عن إعادة المفاتيح التي أنشأتها إلى أي مستخدمين مصرح لهم باستردادها، على سبيل المثال، أعضاء مساحة المحادثة.
نظراً لأن المجموعة تؤدي الوظيفة الحاسمة المتمثلة في توفير هذه المفاتيح، فمن الضروري أن تظل المجموعة قيد التشغيل وأن يتم الاحتفاظ بنسخ احتياطية مناسبة. سيؤدي فقدان قاعدة بيانات أمان البيانات الهجينة أو ملف ISO الخاص بالتكوين المستخدم للمخطط إلى فقدان محتوى العميل بشكل لا يمكن استعادته. الممارسات التالية إلزامية لمنع مثل هذه الخسارة:
إذا تسببت كارثة في عدم توفر نشر HDS في مركز البيانات الأساسي، فاتبع هذا الإجراء للتحويل اليدوي إلى مركز البيانات الاحتياطي.
قبل البدء
| 1 |
قم بتشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفي HDS. |
| 2 |
بعد تهيئة خادم Syslogd، انقر على الإعدادات المتقدمة |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه أو قم بإزالة التكوين
|
| 4 |
أكمل عملية التهيئة واحفظ ملف ISO في مكان يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. |
| 6 |
في لوحة التنقل اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على تحرير الإعدادات.. |
| 7 |
انقر على تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد متصل و الاتصال عند التشغيل حتى يمكن تطبيق تغييرات التكوين المحدثة بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من مخرجات سجل النظام للتأكد من أن عقد مركز البيانات الاحتياطي ليست في الوضع السلبي. يجب ألا يظهر "KMS configured in passive mode" في سجلات النظام. |
التصرف التالي
(اختياري) قم بإلغاء تحميل ملف ISO بعد تهيئة HDS
يتم تشغيل التكوين القياسي لنظام HDS مع تثبيت ISO. لكن بعض العملاء يفضلون عدم ترك ملفات ISO مثبتة بشكل مستمر. يمكنك إلغاء تحميل ملف ISO بعد أن تلتقط جميع عقد HDS التكوين الجديد.
لا تزال تستخدم ملفات ISO لإجراء تغييرات في الإعدادات. عند إنشاء ملف ISO جديد أو تحديث ملف ISO من خلال أداة الإعداد، يجب عليك تحميل ملف ISO المحدث على جميع عقد HDS الخاصة بك. بمجرد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين، يمكنك إلغاء تحميل ملف ISO مرة أخرى باستخدام هذا الإجراء.
قبل البدء
قم بترقية جميع عقد HDS الخاصة بك إلى الإصدار 2025.06.02.6983 أو أحدث.
| 1 |
قم بإيقاف تشغيل إحدى عقد HDS الخاصة بك. |
| 2 |
في جهاز خادم vCenter، حدد عقدة HDS. |
| 3 |
اختر وقم بإلغاء تحديد ملف ISO الخاص بمخزن البيانات. |
| 4 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 20 دقيقة على الأقل. |
| 5 |
كرر ذلك لكل عقدة من عقد HDS بدورها. |
استكشاف أخطاء أمان البيانات الهجينة وإصلاحها
عرض التنبيهات واستكشاف الأخطاء وإصلاحها
يُعتبر نشر أمان البيانات الهجين غير متاح إذا كانت جميع العقد في المجموعة غير قابلة للوصول، أو إذا كانت المجموعة تعمل ببطء شديد لدرجة أن الطلبات تنتهي في الوقت المحدد. إذا لم يتمكن المستخدمون من الوصول إلى مجموعة أمان البيانات الهجينة الخاصة بك، فسوف يواجهون الأعراض التالية:
-
لا يمكن إنشاء مساحات جديدة (تعذر إنشاء مفاتيح جديدة)
-
فشل فك تشفير الرسائل وعناوين المساحات في الحالات التالية:
-
تمت إضافة مستخدمين جدد إلى مساحة (تعذر جلب المفاتيح)
-
المستخدمون الحاليون في مساحة ما يستخدمون عميلًا جديدًا (غير قادرين على جلب المفاتيح)
-
-
سيستمر المستخدمون الحاليون في مساحة العمل بالعمل بنجاح طالما أن عملائهم لديهم نسخة احتياطية من مفاتيح التشفير
من المهم أن تراقب بشكل صحيح مجموعة أمان البيانات الهجينة الخاصة بك وأن تعالج أي تنبيهات على الفور لتجنب انقطاع الخدمة.
التنبيهات
في حالة وجود مشكلة في إعداد أمان البيانات الهجين، يعرض مركز الشركاء تنبيهات لمسؤول المؤسسة، ويرسل رسائل بريد إلكتروني إلى عنوان البريد الإلكتروني المُكوّن. تغطي التنبيهات العديد من السيناريوهات الشائعة.
|
تنبيه |
الإجراء |
|---|---|
|
فشل الوصول إلى قاعدة البيانات المحلية. |
تحقق من وجود أخطاء في قاعدة البيانات أو مشاكل في الشبكة المحلية. |
|
فشل الاتصال بقاعدة البيانات المحلية. |
تأكد من أن خادم قاعدة البيانات متاح، وأن بيانات اعتماد حساب الخدمة الصحيحة قد تم استخدامها في تكوين العقدة. |
|
فشل الوصول إلى خدمة الحوسبة السحابية. |
تأكد من أن العقد يمكنها الوصول إلى خوادم Webex كما هو محدد في متطلبات الاتصال الخارجي. |
|
تجديد تسجيل خدمة الحوسبة السحابية. |
تم إلغاء التسجيل في الخدمات السحابية. عملية تجديد التسجيل جارية. |
|
تم إلغاء تسجيل خدمة الحوسبة السحابية. |
تم إنهاء التسجيل في الخدمات السحابية. سيتم إيقاف الخدمة. |
|
لم يتم تفعيل الخدمة بعد. |
قم بتفعيل خدمة HDS في مركز الشركاء. |
|
لا يتطابق النطاق المُكوّن مع شهادة الخادم. |
تأكد من أن شهادة الخادم الخاصة بك تتطابق مع نطاق تفعيل الخدمة المُكوّن. السبب الأكثر ترجيحاً هو أن اسم الشهادة (CN) قد تم تغييره مؤخراً وأصبح الآن مختلفاً عن اسم الشهادة (CN) الذي تم استخدامه أثناء الإعداد الأولي. |
|
فشل في المصادقة على الخدمات السحابية. |
تحقق من دقة بيانات اعتماد حساب الخدمة واحتمالية انتهاء صلاحيتها. |
|
فشل فتح ملف مخزن المفاتيح المحلي. |
تحقق من سلامة ملف مخزن المفاتيح المحلي ودقة كلمة المرور فيه. |
|
شهادة الخادم المحلي غير صالحة. |
تحقق من تاريخ انتهاء صلاحية شهادة الخادم وتأكد من أنها صادرة عن جهة إصدار شهادات موثوقة. |
|
تعذر نشر المقاييس. |
تحقق من إمكانية الوصول إلى خدمات الحوسبة السحابية الخارجية عبر الشبكة المحلية. |
|
/media/configdrive/hds الدليل غير موجود. |
تحقق من إعدادات تثبيت ملف ISO على المضيف الظاهري. تحقق من وجود ملف ISO، ومن أنه تم تهيئته ليتم تحميله عند إعادة التشغيل، ومن أنه يتم تحميله بنجاح. |
|
لم يكتمل إعداد مؤسسة المستأجر للمؤسسات المضافة |
أكمل عملية الإعداد عن طريق إنشاء مفاتيح إدارة التكوين (CMKs) للمؤسسات المستأجرة المضافة حديثًا باستخدام أداة إعداد HDS. |
|
لم يكتمل إعداد مؤسسة المستأجر للمؤسسات التي تمت إزالتها |
أكمل عملية الإعداد عن طريق إلغاء مفاتيح التشفير الرئيسية (CMKs) للمؤسسات المستأجرة التي تمت إزالتها باستخدام أداة إعداد HDS. |
استكشاف أخطاء أمان البيانات الهجينة وإصلاحها
| 1 |
سجل الدخول إلى مركز الشركاء. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على الأحداث. |
| 4 |
راجع صفحة سجل الأحداث للاطلاع على أي تنبيهات وقم بإصلاح أي عناصر تجدها هناك. انظر إلى الصورة أدناه للتوضيح. |
| 5 |
راجع مخرجات خادم syslog للاطلاع على النشاط الناتج عن نشر أمان البيانات الهجين. قم بتصفية الكلمات مثل "تحذير" و "خطأ" للمساعدة في استكشاف الأخطاء وإصلاحها. |
| 6 |
ملاحظات أخرى
المشكلات المعروفة في أمن البيانات الهجينة
-
إذا قمت بإيقاف تشغيل جميع مجموعات أمان البيانات الهجينة النشطة (عن طريق حذفها في مركز الشركاء أو عن طريق إيقاف تشغيل جميع العقد)، أو فقدت ملف ISO الخاص بالتكوين، أو فقدت الوصول إلى قاعدة بيانات مخزن المفاتيح، فلن يتمكن مستخدمو تطبيق Webex التابعون لمؤسسات العملاء من استخدام المساحات الموجودة ضمن قائمة الأشخاص الخاصة بهم والتي تم إنشاؤها باستخدام مفاتيح من KMS الخاص بك. ليس لدينا حاليًا حل بديل أو إصلاح لهذه المشكلة، ونحثك على عدم إيقاف خدمات HDS الخاصة بك بمجرد أن تبدأ في التعامل مع حسابات المستخدمين النشطة.
-
يحتفظ العميل الذي لديه اتصال ECDH قائم بـ KMS بهذا الاتصال لفترة من الوقت (على الأرجح ساعة واحدة).
قم بتشغيل أداة إعداد HDS باستخدام برنامج Podman Desktop
Podman هي أداة مجانية ومفتوحة المصدر لإدارة الحاويات، توفر طريقة لتشغيل وإدارة وإنشاء الحاويات. يمكن تنزيل برنامج Podman Desktop من https://podman-desktop.io/downloads.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتنزيل وتشغيل برنامج Podman على ذلك الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
التصرف التالي
انقل نشر HDS الحالي أحادي المستأجر لمنظمة شريكة في مركز التحكم إلى إعداد HDS متعدد المستأجرين في مركز الشركاء
يتضمن التحويل من نشر HDS أحادي المستأجر الحالي لمنظمة شريكة يتم إدارتها في Control Hub إلى نشر HDS متعدد المستأجرين يتم إدارته في Partner Hub بشكل أساسي إلغاء تنشيط خدمة HDS في Control Hub، وإلغاء تسجيل العقد وحذف المجموعة. يمكنك بعد ذلك تسجيل الدخول إلى مركز الشركاء، وتسجيل العقد، وتفعيل خدمة HDS متعددة المستأجرين، وإضافة العملاء إلى مجموعتك.
يشير مصطلح "المستأجر الواحد" ببساطة إلى عملية نشر HDS الحالية في مركز التحكم.
قم بتعطيل HDS، وإلغاء تسجيل العقد، وحذف جميع المجموعات في مركز التحكم.
| 1 |
سجّل الدخول إلى Control Hub. في الجزء الأيسر، انقر فوق Hybrid. في بطاقة أمان البيانات الهجينة، انقر فوق تحرير الإعدادات. |
| 2 |
في صفحة الإعدادات، قم بالتمرير لأسفل إلى قسم "إلغاء التنشيط" وانقر فوق " إلغاء التنشيط" . |
| 3 |
بعد إلغاء التنشيط، انقر فوق علامة التبويب Resources. |
| 4 |
تعرض صفحة Resources قائمة بالمجموعات في عملية نشر HDS الخاصة بك. انقر على مجموعة، وسيتم فتح صفحة تحتوي على جميع العقد الموجودة ضمن تلك المجموعة. |
| 5 |
انقر على |
| 6 |
إذا كان النشر الخاص بك يحتوي على مجموعات متعددة، فكرر الخطوتين 4 و 5 حتى يتم إلغاء تسجيل جميع العقد. |
| 7 |
انقر على إعدادات المجموعة > يزيل. |
| 8 |
انقر فوق تأكيد الإزالة لإلغاء تسجيل المجموعة. |
| 9 |
كرر العملية لجميع المجموعات في عملية نشر HDS الخاصة بك. بعد إلغاء تنشيط HDS، وإلغاء تسجيل العقد، وإزالة المجموعات، ستظهر بطاقة خدمة البيانات الهجينة على مركز التحكم لم يكتمل الإعداد في الأسفل. |
قم بتفعيل خدمة HDS متعددة المستأجرين للمؤسسة الشريكة على منصة الشركاء وأضف العملاء
قبل البدء
جميع المتطلبات الأساسية المذكورة في متطلبات أمن البيانات الهجينة متعددة المستأجرين تنطبق هنا. بالإضافة إلى ذلك، تأكد من استخدام نفس قاعدة البيانات والشهادات أثناء الانتقال إلى نظام HDS متعدد المستأجرين.
| 1 |
قم بتسجيل الدخول إلى مركز الشركاء. انقر على الخدمات في الجزء الأيسر. استخدم نفس ملف ISO من عملية نشر HDS السابقة لتكوين العقد. سيضمن هذا أن تظل الرسائل والمحتوى الذي أنشأه المستخدمون في عملية نشر HDS السابقة متاحة في إعداد Multi-Tenant الجديد. |
| 2 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين" وانقر على إعداد. |
| 3 |
في الصفحة التي تفتح، انقر فوق إضافة مورد. |
| 4 |
في الحقل الأول من بطاقة إنشاء مجموعة ، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة الخاصة بك إليها. نوصي بتسمية المجموعة بناءً على الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 5 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) الخاص بعقدتك وانقر فوق إضافة في أسفل الشاشة. يجب أن يتطابق عنوان IP أو اسم المجال المؤهل بالكامل هذا مع عنوان IP أو اسم المضيف والمجال الذي استخدمته في إعداد الجهاز الظاهري لأمن البيانات الهجين. تظهر رسالة تشير إلى أنه يمكنك تسجيل جهازك في Webex.
|
| 6 |
انقر انتقل إلى العقدة. بعد لحظات قليلة، ستتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة "السماح بالوصول إلى عقدة أمان البيانات المختلطة". هناك، تؤكد أنك تريد منح أذونات لمؤسستك على Webex للوصول إلى عقدتك. |
| 7 |
حدد خانة الاختيار السماح بالوصول إلى عقدة أمان البيانات المختلطة الخاصة بك ، ثم انقر فوق متابعة. تم التحقق من صحة حسابك، وتشير رسالة "اكتمل التسجيل" إلى أن جهازك مسجل الآن في سحابة Webex. في صفحة أمان البيانات الهجينة ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن علامة التبويب الموارد. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
| 8 |
انتقل إلى علامة التبويب الإعدادات ، وانقر فوق تفعيل على بطاقة حالة HDS. ستظهر رسالةتم تفعيل HDS أسفل الشاشة.
|
| 9 |
انقر على علامة التبويب العملاء المعينون. |
| 10 |
انقر إضافة عملاء. |
| 11 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 12 |
انقر فوق إضافة، وسيتم إضافة العميل إلى المجموعة. |
| 13 |
كرر الخطوات من 11 إلى 13 لإضافة عملاء متعددين إلى مجموعتك. |
| 14 |
انقر على تم أسفل الشاشة بمجرد إضافة العملاء. |
التصرف التالي
استخدم OpenSSL لإنشاء ملف PKCS12
قبل البدء
-
OpenSSL هي إحدى الأدوات التي يمكن استخدامها لإنشاء ملف PKCS12 بالتنسيق المناسب لتحميله في أداة إعداد HDS. هناك طرق أخرى للقيام بذلك، ونحن لا ندعم أو نروج لطريقة على حساب أخرى.
-
إذا اخترت استخدام OpenSSL، فإننا نقدم هذا الإجراء كدليل إرشادي لمساعدتك في إنشاء ملف يفي بمتطلبات شهادة X.509 في متطلبات شهادة X.509. يرجى فهم هذه المتطلبات قبل المتابعة.
-
قم بتثبيت OpenSSL في بيئة مدعومة. انظر https://www.openssl.org للاطلاع على البرنامج والوثائق.
-
أنشئ مفتاحًا خاصًا.
-
ابدأ هذا الإجراء عند استلامك شهادة الخادم من جهة إصدار الشهادات (CA).
| 1 |
عند استلام شهادة الخادم من جهة إصدار الشهادات الخاصة بك، احفظها باسم |
| 2 |
اعرض الشهادة كنص، وتحقق من التفاصيل.
|
| 3 |
استخدم محرر نصوص لإنشاء ملف حزمة شهادات باسم
|
| 4 |
أنشئ ملف .p12 بالاسم المألوف
|
| 5 |
تحقق من تفاصيل شهادة الخادم. |
التصرف التالي
العودة إلى إكمال المتطلبات الأساسية لأمن البيانات الهجينة. ستستخدم الملف hdsnode.p12 وكلمة المرور التي قمت بتعيينها له في إنشاء ملف ISO للتكوين لمضيفي HDS.
يمكنك إعادة استخدام هذه الملفات لطلب شهادة جديدة عند انتهاء صلاحية الشهادة الأصلية.
حركة البيانات بين عقد HDS والسحابة
جمع مقاييس حركة المرور الصادرة
تقوم عقد أمان البيانات الهجينة بإرسال مقاييس معينة إلى سحابة Webex. وتشمل هذه المقاييس مقاييس النظام لـ heap max و heap used وحمل وحدة المعالجة المركزية وعدد الخيوط؛ ومقاييس الخيوط المتزامنة وغير المتزامنة؛ ومقاييس التنبيهات التي تتضمن عتبة اتصالات التشفير أو زمن الوصول أو طول قائمة انتظار الطلبات؛ ومقاييس مخزن البيانات؛ ومقاييس اتصال التشفير. تقوم العقد بإرسال مواد المفاتيح المشفرة عبر قناة خارج النطاق (منفصلة عن قناة الطلب).
حركة المرور الواردة
تستقبل عقد أمان البيانات الهجينة الأنواع التالية من حركة المرور الواردة من سحابة Webex:
-
طلبات التشفير من العملاء، والتي يتم توجيهها بواسطة خدمة التشفير
-
تحديثات لبرنامج العقدة
قم بتهيئة خوادم Squid الوكيلة لأمن البيانات الهجينة
لا يمكن ل Websocket الاتصال من خلال وكيل الحبار
يمكن لوكلاء Squid الذين يفحصون حركة مرور HTTPS أن يتداخلوا مع إنشاء اتصالات websocket (wss:) التي يتطلبها أمان البيانات الهجين. توفر هذه الأقسام إرشادات حول كيفية تكوين إصدارات مختلفة من Squid لتجاهل حركة المرور wss: من أجل التشغيل السليم للخدمات.
الحبار 4 و 5
أضف التوجيه on_unsupported_protocol إلى squid.conf:
on_unsupported_protocol tunnel all الحبار 3.5.27
لقد اختبرنا بنجاح أمان البيانات الهجين مع إضافة القواعد التالية إلى squid.conf. تخضع هذه القواعد للتغيير أثناء تطوير الميزات وتحديث سحابة Webex.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all معلومات جديدة ومتغيرة
معلومات جديدة ومتغيرة
يغطي هذا الجدول الميزات أو الوظائف الجديدة، والتغييرات في المحتوى الحالي، وأي أخطاء رئيسية تم إصلاحها في دليل النشر لأمان البيانات الهجينة متعددة المستأجرين.
|
التاريخ |
التغييرات التي تم إجراؤها |
|---|---|
|
21 نوفمبر 2025 |
|
|
8 مايو 2025 |
|
| 4 مارس 2025 |
|
|
30 يناير 2025 |
تمت إضافة إصدار SQL Server 2022 إلى قائمة خوادم SQL المدعومة في متطلبات خادم قاعدة البيانات. |
|
15 يناير 2025 |
تمت إضافة حدود أمان البيانات الهجينة متعددة المستأجرين. |
|
8 يناير 2025 |
تمت إضافة ملاحظة في تنفيذ الإعداد الأولي وتنزيل ملفات التثبيت تفيد بأن النقر فوق إعداد على بطاقة HDS في Partner Hub يعد خطوة مهمة في عملية التثبيت. |
|
7 يناير 2025 |
تم تحديث متطلبات المضيف الافتراضي، و تدفق مهام نشر أمان البيانات الهجين، و تثبيت HDS Host OVA لإظهار المتطلبات الجديدة لـ ESXi 7.0. |
|
13 ديسمبر 2024 |
نُشرت لأول مرة. |
إلغاء تنشيط أمان البيانات الهجينة متعددة المستأجرين
سير عمل إلغاء تنشيط HDS متعدد المستأجرين
اتبع الخطوات التالية لإلغاء تنشيط HDS متعدد المستأجرين تمامًا.
قبل البدء
| 1 |
قم بإزالة جميع العملاء من جميع مجموعاتك، كما هو مذكور في إزالة منظمات المستأجرين. |
| 2 |
إلغاء مفاتيح إدارة العملاء (CMKs) لجميع العملاء، كما هو مذكور في إلغاء مفاتيح إدارة العملاء (CMKs) للمستأجرين الذين تمت إزالتهم من HDS.. |
| 3 |
قم بإزالة جميع العقد من جميع مجموعاتك، كما هو مذكور في إزالة عقدة. |
| 4 |
احذف جميع مجموعاتك من Partner Hub باستخدام إحدى الطريقتين التاليتين.
|
| 5 |
انقر فوق علامة التبويب الإعدادات في صفحة نظرة عامة على أمان البيانات الهجينة وانقر فوق إلغاء تنشيط HDS في بطاقة حالة HDS. |
الأسئلة الشائعة
الأسئلة الشائعة
س. هل يتم تخزين مفاتيح CMK والمفتاح الرئيسي في ISO أو قاعدة البيانات؟
الإجابة يتم تخزين مفاتيح العميل الرئيسية (CMKs) في قاعدة البيانات ويتم تشفيرها باستخدام المفتاح الرئيسي، والذي يتم تخزينه في ISO.
س. هل يتم استخدام مفتاح واحد لتشفير كافة بيانات مؤسسات العملاء؟
الإجابة لا. يتم تشفير بيانات كل منظمة عميل باستخدام CMK (المفتاح الرئيسي للعميل) الخاص بها.
س. ماذا سيحدث إذا قمت بتعطيل HDS من Partner Hub؟
الإجابة ستتأثر بعض العمليات، مثل إنشاء مساحة وجدولة الاجتماعات، على الفور. سيكون المحتوى الموجود في المساحات متاحًا حتى انتهاء صلاحية ذاكرة التخزين المؤقت المحلية. بعد مرور 24 ساعة، سيتحول المستخدمون الذين يديرهم الشريك إلى Cloud KMS، وقد تنشأ مشكلات مع المساحات التي تم إنشاؤها مسبقًا والمساحات الفردية.
س. بمجرد إنشاء CMK لمنظمة العميل من خلال أداة إعداد HDS، هل يبدأ مستخدمو منظمة العميل على الفور في الاستفادة من HDS متعدد المستأجرين؟
الإجابة قد يكون هناك تأخير أقصى قدره 24 ساعة لتحديث ذاكرة التخزين المؤقت السحابية.
س. لماذا لا أرى قائمة العملاء عندما أنقر على زر "إضافة عملاء" في مركز الشركاء؟
الإجابة يعني هذا عادةً عدم وجود منظمات عملاء تلبي متطلبات ترخيص Cisco Webex .
س. ما هو التأثير في حالة إغلاق جميع عقد HDS أو في حالة تأثير مشكلة في الشبكة على جميع عقد HDS؟
الإجابة وتتأثر العمليات مثل إنشاء المساحات وجدولة الاجتماعات على الفور. يمكن الوصول إلى المحتوى الحالي فقط حتى انتهاء صلاحية ذاكرة التخزين المؤقت المحلية.
س. هل يتم تشفير بيانات المستخدم الخاصة بالمنظمة الشريكة باستخدام المفتاح الرئيسي الذي تم إنشاؤه أثناء إنشاء ISO؟
الإجابة نعم: حاليًا، يتم تشفير بيانات مستخدمي المنظمة الشريكة باستخدام المفتاح الرئيسي. في المستقبل، سيكون لدى المنظمات الشريكة مفاتيح خاصة بالشركاء، مماثلة لمفاتيح إدارة العملاء (CMKs) الخاصة بالعملاء.
س. هل يمكن أن تكون المنظمة الشريكة والمنظمات المستأجرة في مناطق مختلفة (على سبيل المثال، الولايات المتحدة والاتحاد الأوروبي)؟
الإجابة نعم: يمكن أن تتواجد المنظمات الشريكة والمستأجرة في مناطق جغرافية مختلفة.
س. هل هناك أي آلية لنقل المفاتيح مرة أخرى إلى Cloud KMS؟
الإجابة لا توجد آلية لنقل المفاتيح مرة أخرى إلى السحابة بعد نشر HDS.
س. هل يمكن للشريك الاستمرار في استخدام Cloud KMS واستخدام Multi-Tenant HDS حصريًا لإدارة العملاء؟
الإجابة لا، هذا غير مدعوم حاليًا. ومن المخطط دعم هذه الوظيفة في المستقبل.
س. كيف يمكن للشريك التحقق من أن مؤسسته تستخدم نظام HDS متعدد المستأجرين للتشفير؟
الإجابة تسجيل الدخول إلى مركز الشركاء. انتقل إلى الخدمات > أمان البيانات الهجين > إعدادات . إذا تم تنشيط حالة HDS، فإن مستخدمي المنظمة الشريكة وكذلك العملاء المعينين يستخدمون HDS متعدد المستأجرين.
بدلاً من ذلك، يمكنك التحقق من سجلات النظام لديك للتأكد من تنشيط HDS. انظر اختبار نشر أمان البيانات الهجينة الخاص بك.
س. هل يوجد بديل لـ Docker Desktop لتشغيل أداة إعداد HDS؟
الإجابة نعم: Pod man Desktop هو بديل مفتوح المصدر لـ Docker Desktop. انظر تشغيل أداة إعداد HDS باستخدام Podman Desktop.
س. كم عدد العقد التي يمكنني نشرها في مجموعة HDS متعددة المستأجرين؟
الإجابة نوصي بحد أدنى من العقدتين وبحد أقصى 1000.
س. ما هي متطلبات الشبكة اللازمة لإعداد HDS متعدد المستأجرين؟
الإجابة انظر متطلبات الاتصال الخارجية.
س. هل يعد Pro Pack for Control Hub شرطًا أساسيًا للمنظمات الشريكة؟
الإجابة لا، لا يعد Pro Pack شرطًا للمنظمات الشريكة. اتصل بشريك Cisco أو مدير الحساب الخاص بك للحصول على المساعدة في إعداد HDS متعدد المستأجرين.
س. هل يتم دعم HSM في نظام HDS متعدد المستأجرين؟
الإجابة لا، حاليًا لا يدعم Multi-Tenant HDS نظام HSM.
س. هل يمكنني اختبار HDS متعدد المستأجرين باستخدام شهادة ذاتية التوقيع؟
الإجابة لا. يتطلب نظام HDS متعدد المستأجرين الحصول على شهادة تم استردادها من سلطة تصديق موثوقة تلبي جميع المتطلبات المذكورة في متطلبات شهادة X.509.
س. هل يلزم تركيب ISO في كل مرة تتم إضافة عميل جديد إلى Partner Hub؟
الإجابة لا. يلزم تثبيت ISO فقط عند تعديل تكوينات ISO. عند إضافة عميل جديد إلى Partner Hub، تأكد من إمكانية إنشاء مفاتيح العميل (CMKs) باستخدام أداة إعداد HDS. راجع إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS.
س. بعد نشر Multi-Tenant HDS على Partner Hub، هل يبدأ مستخدمو المؤسسة الشريكة في الاستفادة من KMS المحلي لإدارة المفاتيح؟
الإجابة سيبدأ المستخدمون في استخدام KMS المحلي لإدارة المفاتيح فقط بعد تنشيط HDS في Partner Hub.
ابدأ باستخدام أمان البيانات الهجين متعدد المستأجرين
نظرة عامة على أمن البيانات الهجينة متعددة المستأجرين
منذ اليوم الأول، كان أمان البيانات هو المحور الأساسي في تصميم تطبيق Webex. حجر الأساس لهذا الأمان هو تشفير المحتوى من البداية إلى النهاية، والذي يتم تمكينه من خلال عملاء تطبيق Webex الذين يتفاعلون مع خدمة إدارة المفاتيح (KMS). KMS مسؤول عن إنشاء وإدارة مفاتيح التشفير التي يستخدمها العملاء لتشفير الرسائل والملفات وفك تشفيرها ديناميكيا.
بشكل افتراضي، يحصل جميع عملاء تطبيق Webex على تشفير شامل باستخدام مفاتيح ديناميكية مخزنة في KMS السحابي، في نطاق أمان Cisco. ينقل أمان البيانات المختلط KMS والوظائف الأخرى المتعلقة بالأمان إلى مركز بيانات مؤسستك، بحيث لا أحد غيرك يحمل مفاتيح المحتوى المشفر.
يتيح أمان البيانات الهجين متعدد المستأجرين للمؤسسات الاستفادة من HDS من خلال شريك محلي موثوق به، والذي يمكنه العمل كمزود خدمة وإدارة التشفير المحلي وخدمات الأمان الأخرى. يتيح هذا الإعداد للمؤسسة الشريكة التحكم الكامل في نشر وإدارة مفاتيح التشفير ويضمن أن بيانات المستخدم الخاصة بمؤسسات العملاء آمنة من الوصول الخارجي. تقوم المنظمات الشريكة بإعداد مثيلات HDS وإنشاء مجموعات HDS حسب الحاجة. يمكن لكل مثيل دعم مؤسسات عملاء متعددة على عكس نشر HDS العادي الذي يقتصر على مؤسسة واحدة.
يسمح هذا أيضًا للمؤسسات الأصغر حجمًا بالاستفادة من HDS، نظرًا لأن خدمة إدارة المفاتيح والبنية الأساسية للأمان مثل مراكز البيانات مملوكة للشريك المحلي الموثوق به.
كيف يوفر أمان البيانات الهجين متعدد المستأجرين سيادة البيانات والتحكم فيها
- يتم حماية المحتوى الذي ينشئه المستخدم من الوصول الخارجي، مثل مقدمي الخدمات السحابية.
- يتولى الشركاء المحليون الموثوق بهم إدارة مفاتيح التشفير الخاصة بالعملاء الذين تربطهم بهم بالفعل علاقة ثابتة.
- خيار الحصول على الدعم الفني المحلي، إذا تم توفيره من قبل الشريك.
- يدعم محتوى الاجتماعات والمراسلة والمكالمات.
تهدف هذه الوثيقة إلى مساعدة المنظمات الشريكة في إعداد وإدارة العملاء في ظل نظام أمان البيانات الهجين متعدد المستأجرين.
حدود أمان البيانات الهجينة متعددة المستأجرين
- يجب ألا يكون لدى المنظمات الشريكة أي نشر HDS نشط في Control Hub.
- يجب ألا يكون لدى منظمات المستأجرين أو العملاء التي ترغب في إدارتها بواسطة شريك أي نشر HDS موجود في Control Hub.
- بمجرد نشر Multi-Tenant HDS بواسطة الشريك، يبدأ جميع مستخدمي مؤسسات العملاء بالإضافة إلى مستخدمي مؤسسة الشريك في الاستفادة من Multi-Tenant HDS لخدمات التشفير الخاصة بهم.
ستكون المنظمة الشريكة والمنظمات العميلة التي تديرها على نفس نشر HDS متعدد المستأجرين.
لن تستخدم المنظمة الشريكة نظام KMS السحابي بعد نشر نظام HDS متعدد المستأجرين.
- لا توجد آلية لنقل المفاتيح مرة أخرى إلى Cloud KMS بعد نشر HDS.
- تخضع أدوار المسؤول لبعض القيود؛ راجع القسم أدناه للحصول على التفاصيل.
الأدوار في أمن البيانات الهجينة متعددة المستأجرين
- مسؤول الشريك الكامل - يمكنه إدارة الإعدادات لجميع العملاء الذين يديرهم الشريك. كما يستطيع تعيين أدوار المسؤول لمستخدمين حاليين في المؤسسة وتعيين عملاء معينين ليتم إدارتهم من قِبل مسؤولي الشريك.
- مسؤول الشريك - يمكنه إدارة الإعدادات للعملاء الذين قام المسؤول بتوفيرها أو الذين تم تعيينهم للمستخدم.
- المسؤول الكامل - مسؤول المنظمة الشريكة الذي يتمتع بالصلاحية لتنفيذ مهام مثل تعديل إعدادات المنظمة وإدارة التراخيص وتعيين الأدوار.
- إعداد وإدارة نظام HDS متعدد المستأجرين من البداية إلى النهاية لجميع مؤسسات العملاء - مطلوب مسؤول كامل للشريك وحقوق مسؤول كاملة.
- إدارة منظمات المستأجرين المعينة - مطلوب مسؤول الشريك وحقوق المسؤول الكاملة.
هندسة مجال الأمن
تقوم بنية سحابة Webex بفصل أنواع مختلفة من الخدمات إلى مجالات منفصلة، أو مجالات ثقة، كما هو موضح أدناه.
لفهم أمان البيانات الهجينة بشكل أفضل، دعونا أولاً نلقي نظرة على حالة السحابة البحتة هذه، حيث توفر شركة Cisco جميع الوظائف في مجالات السحابة الخاصة بها. خدمة الهوية، وهي المكان الوحيد الذي يمكن فيه ربط المستخدمين بشكل مباشر بمعلوماتهم الشخصية مثل عنوان البريد الإلكتروني، منفصلة منطقيًا وماديًا عن مجال الأمان في مركز البيانات B. وكلاهما منفصلان بدورهما عن المجال الذي يتم فيه تخزين المحتوى المشفر في النهاية، في مركز البيانات C.
في هذا الرسم التخطيطي، العميل هو تطبيق Webex الذي يعمل على الكمبيوتر المحمول الخاص بالمستخدم، وقد تم مصادقته باستخدام خدمة الهوية. عندما يقوم المستخدم بإنشاء رسالة لإرسالها إلى مساحة ما، تتم الخطوات التالية:
-
يقوم العميل بإنشاء اتصال آمن مع خدمة إدارة المفاتيح (KMS)، ثم يطلب مفتاحًا لتشفير الرسالة. يستخدم الاتصال الآمن ECDH، ويقوم KMS بتشفير المفتاح باستخدام مفتاح رئيسي AES-256.
-
يتم تشفير الرسالة قبل خروجها من العميل. يقوم العميل بإرسالها إلى خدمة الفهرسة، والتي تقوم بإنشاء فهارس بحث مشفرة للمساعدة في عمليات البحث المستقبلية عن المحتوى.
-
يتم إرسال الرسالة المشفرة إلى خدمة الامتثال للتحقق من الامتثال.
-
يتم تخزين الرسالة المشفرة في منطقة التخزين.
عند نشر Hybrid Data Security، يمكنك نقل وظائف مجال الأمان (KMS والفهرسة والامتثال) إلى مركز البيانات المحلي لديك. وتظل الخدمات السحابية الأخرى التي تشكل Webex (بما في ذلك تخزين الهوية والمحتوى) ضمن نطاق Cisco.
التعاون مع المنظمات الأخرى
قد يستخدم المستخدمون في مؤسستك تطبيق Webex بانتظام للتعاون مع المشاركين الخارجيين في مؤسسات أخرى. عندما يطلب أحد المستخدمين مفتاحًا لمساحة مملوكة لمؤسستك (لأنها تم إنشاؤها بواسطة أحد المستخدمين)، يرسل نظام إدارة المفاتيح (KMS) المفتاح إلى العميل عبر قناة مؤمنة بواسطة ECDH. ومع ذلك، عندما تمتلك منظمة أخرى المفتاح للمساحة، يقوم نظام إدارة المفاتيح (KMS) الخاص بك بتوجيه الطلب إلى سحابة Webex من خلال قناة ECDH منفصلة للحصول على المفتاح من نظام إدارة المفاتيح (KMS) المناسب، ثم يقوم بإرجاع المفتاح إلى المستخدم على القناة الأصلية.
تقوم خدمة KMS التي تعمل على المؤسسة A بالتحقق من صحة الاتصالات بأنظمة KMS في المؤسسات الأخرى باستخدام شهادات x.509 PKI. راجع تحضير البيئة الخاصة بك للحصول على تفاصيل حول إنشاء شهادة x.509 لاستخدامها مع نشر أمان البيانات الهجين متعدد المستأجرين.
توقعات بشأن نشر أمن البيانات الهجين
يتطلب نشر أمان البيانات الهجين التزامًا كبيرًا ووعيًا بالمخاطر التي تأتي مع امتلاك مفاتيح التشفير.
لنشر أمان البيانات الهجين، يجب عليك توفير:
-
مركز بيانات آمن في بلد يعد موقعًا مدعومًا لخطط Cisco Webex Teams .
-
المعدات والبرمجيات والوصول إلى الشبكة الموضحة في تحضير البيئة الخاصة بك.
سيؤدي الفقدان الكامل لملف ISO الخاص بالتكوين الذي تقوم بإنشائه لأمان البيانات الهجين أو قاعدة البيانات التي تقدمها إلى فقدان المفاتيح. يؤدي فقدان المفتاح إلى منع المستخدمين من فك تشفير محتوى المساحة والبيانات المشفرة الأخرى في تطبيق Webex. إذا حدث هذا، فيمكنك إنشاء نشر جديد، ولكن المحتوى الجديد فقط سيكون مرئيًا. لتجنب فقدان الوصول إلى البيانات، يجب عليك:
-
إدارة النسخ الاحتياطي واسترداد قاعدة البيانات وتكوين ISO.
-
كن مستعدًا لإجراء استرداد سريع للكوارث في حالة حدوث كارثة، مثل فشل قرص قاعدة البيانات أو كارثة مركز البيانات.
لا توجد آلية لنقل المفاتيح مرة أخرى إلى السحابة بعد نشر HDS.
عملية الإعداد رفيع المستوى
تغطي هذه الوثيقة إعداد وإدارة نشر أمان البيانات الهجين متعدد المستأجرين:
-
إعداد أمان البيانات الهجين—يتضمن ذلك إعداد البنية الأساسية المطلوبة وتثبيت برنامج أمان البيانات الهجين، وإنشاء مجموعة HDS، وإضافة منظمات المستأجرين إلى المجموعة وإدارة مفاتيح العملاء الرئيسية (CMKs) الخاصة بهم. سيسمح هذا لجميع مستخدمي مؤسسات عملائك باستخدام مجموعة أمان البيانات الهجينة الخاصة بك لوظائف الأمان.
سيتم شرح مراحل الإعداد والتفعيل والإدارة بالتفصيل في الفصول الثلاثة التالية.
-
حافظ على نشر أمان البيانات الهجين الخاص بك—توفر سحابة Webex ترقيات مستمرة تلقائيًا. يمكن لقسم تكنولوجيا المعلومات الخاص بك توفير الدعم من المستوى الأول لهذا النشر، والاستفادة من دعم Cisco حسب الحاجة. يمكنك استخدام الإشعارات التي تظهر على الشاشة وإعداد تنبيهات عبر البريد الإلكتروني في Partner Hub.
-
فهم التنبيهات الشائعة وخطوات استكشاف الأخطاء وإصلاحها والمشكلات المعروفة—إذا واجهت مشكلة في نشر أو استخدام Hybrid Data Security، فقد يساعدك الفصل الأخير من هذا الدليل وملحق المشكلات المعروفة في تحديد المشكلة وإصلاحها.
نموذج نشر أمن البيانات الهجين
داخل مركز بيانات مؤسستك، يمكنك نشر أمان البيانات الهجين كمجموعة واحدة من العقد على مضيفين افتراضيين منفصلين. تتواصل العقد مع سحابة Webex من خلال منافذ الويب الآمنة وبروتوكول HTTP الآمن.
أثناء عملية التثبيت، نوفر لك ملف OVA لإعداد الجهاز الظاهري على الأجهزة الظاهرية التي تقدمها. تستخدم أداة إعداد HDS لإنشاء ملف ISO لتكوين مجموعة مخصصة يمكنك تثبيته على كل عقدة. تستخدم مجموعة أمان البيانات الهجينة خادم Syslogd المقدم لك وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. (يمكنك تكوين تفاصيل اتصال Syslogd وقاعدة البيانات في أداة إعداد HDS.)
الحد الأدنى لعدد العقد التي يمكنك الحصول عليها في مجموعة هو اثنان. نوصي بثلاثة على الأقل لكل مجموعة. يضمن وجود عقد متعددة عدم انقطاع الخدمة أثناء ترقية البرنامج أو أي نشاط صيانة آخر على عقدة. (تقوم سحابة Webex بترقية عقدة واحدة فقط في كل مرة.)
تتمكن جميع العقد الموجودة في المجموعة من الوصول إلى نفس مخزن البيانات الرئيسي، وتسجيل النشاط على نفس خادم syslog. العقد نفسها لا تحمل جنسية، وتتعامل مع طلبات المفاتيح بطريقة دائرية، وفقًا لتوجيهات السحابة.
تصبح العقد نشطة عند تسجيلها في مركز الشركاء. لإخراج عقدة فردية من الخدمة، يمكنك إلغاء تسجيلها، ثم إعادة تسجيلها لاحقًا إذا لزم الأمر.
مركز بيانات احتياطي للتعافي من الكوارث
أثناء النشر، يمكنك إعداد مركز بيانات احتياطي آمن. في حالة وقوع كارثة في مركز البيانات، يمكنك الفشل يدويًا في نشر البيانات ونقلها إلى مركز البيانات الاحتياطي.
تتم مزامنة قواعد بيانات مراكز البيانات النشطة والاحتياطية مع بعضها البعض مما يقلل من الوقت المستغرق لإجراء عملية الفشل.
يجب أن تكون عقد أمان البيانات الهجينة النشطة دائمًا في نفس مركز البيانات مثل خادم قاعدة البيانات النشط.
إعداد مركز بيانات احتياطي للتعافي من الكوارث
اتبع الخطوات التالية لتكوين ملف ISO لمركز البيانات الاحتياطي:
قبل البدء
-
يجب أن يعكس مركز البيانات الاحتياطي بيئة الإنتاج الخاصة بالآلات الافتراضية وقاعدة بيانات PostgreSQL أو Microsoft SQL Server الاحتياطية. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تعمل على عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. (راجع مركز البيانات الاحتياطي للتعافي من الكوارث للحصول على نظرة عامة على نموذج الفشل هذا.)
-
تأكد من تمكين مزامنة قاعدة البيانات بين قاعدة بيانات العقد النشطة والسلبية.
| 1 |
ابدأ تشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفات HDS. يجب أن يكون ملف ISO عبارة عن نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه. |
| 2 |
بعد تكوين خادم Syslogd، انقر فوق الإعدادات المتقدمة |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه لوضع العقدة في الوضع السلبي. في هذا الوضع، سيتم تسجيل العقدة في المنظمة وتوصيلها بالسحابة، لكنها لن تتعامل مع أي حركة مرور.
|
| 4 |
أكمل عملية التكوين واحفظ ملف ISO في مكان يمكنك العثور عليه بسهولة. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على النظام المحلي لديك. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. تقييد الوصول إلى مسؤولي أمان البيانات الهجينة فقط الذين يتعين عليهم إجراء تغييرات على التكوين. |
| 6 |
في جزء التنقل الأيسر لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق الجهاز الظاهري ثم انقر فوق تحرير الإعدادات.. |
| 7 |
انقر فوق تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد Connected و Connect at power on حتى تتمكن تغييرات التكوين المحدثة من الدخول حيز التنفيذ بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من سجلات النظام للتأكد من أن العقد في الوضع السلبي. يجب أن تكون قادرًا على عرض الرسالة "تم تكوين KMS في الوضع السلبي" في syslogs. |
التصرف التالي
بعد تكوين passiveMode في ملف ISO وحفظه، يمكنك إنشاء نسخة أخرى من ملف ISO بدون تكوين passiveMode وحفظها في مكان آمن. يمكن أن تساعد هذه النسخة من ملف ISO بدون passiveMode المُهيأة في عملية الفشل السريع أثناء استرداد الكوارث. راجع استرداد الكوارث باستخدام مركز البيانات الاحتياطي للحصول على إجراءات الفشل التفصيلية.
دعم البروكسي
يدعم أمان البيانات المختلط الوكلاء الصريحين والشفافين وغير الخاضعين للتفتيش. يمكنك ربط هذه البروكسيات بالنشر الخاص بك بحيث يمكنك تأمين ومراقبة حركة المرور من المؤسسة إلى السحابة. يمكنك استخدام واجهة مسؤول النظام الأساسي على العقد لإدارة الشهادات والتحقق من حالة الاتصال العامة بعد إعداد الوكيل على العقد.
تدعم عقد أمان البيانات المختلطة خيارات الوكيل التالية:
-
لا يوجد وكيل— الإعداد الافتراضي إذا كنت لا تستخدم إعداد عقدة HDS Trust Store & تكوين الوكيل لدمج الوكيل. لا يلزم تحديث الشهادة.
-
وكيل شفاف غير فاحص—العقد غير مهيأة لاستخدام عنوان خادم وكيل محدد ولا ينبغي أن تتطلب أي تغييرات للعمل مع وكيل غير فاحص. لا يلزم تحديث الشهادة.
-
نفق شفاف أو وكيل تفتيش—العقد غير مهيأة لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTP أو HTTPS على العقد. ومع ذلك ، تحتاج العقد إلى شهادة جذر بحيث تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارة مواقع الويب عليها وأنواع المحتوى غير المسموح بها. يقوم هذا النوع من البروكسي بفك تشفير كل حركة المرور الخاصة بك (حتى HTTPS).
-
الوكيل الصريح— باستخدام الوكيل الصريح، يمكنك إخبار عقد HDS بخادم الوكيل ونظام المصادقة الذي يجب استخدامه. لتكوين وكيل صريح، يجب إدخال المعلومات التالية على كل عقدة:
-
وكيل IP/FQDN—العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.
-
منفذ الوكيل—رقم المنفذ الذي يستخدمه الوكيل للاستماع إلى حركة المرور التي يتم التوكيل إليها.
-
بروتوكول الوكيل—اعتمادًا على ما يدعمه خادم الوكيل الخاص بك، اختر بين البروتوكولات التالية:
-
HTTP—يعرض ويتحكم في جميع الطلبات التي يرسلها العميل.
-
HTTPS—يوفر قناة للخادم. يتلقى العميل شهادة الخادم ويتحقق من صحتها.
-
-
نوع المصادقة—اختر من بين أنواع المصادقة التالية:
-
لا شيء—لا يلزم إجراء أي مصادقة إضافية.
متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.
-
أساسي— يستخدم لوكيل مستخدم HTTP لتوفير اسم المستخدم وكلمة المرور عند تقديم طلب. يستخدم ترميز Base64.
متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
ملخص— يستخدم لتأكيد الحساب قبل إرسال المعلومات الحساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.
متوفر فقط إذا قمت بتحديد HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
-
مثال على عقد أمان البيانات المختلطة والوكيل
يوضح هذا الرسم التخطيطي مثالا على الاتصال بين أمان البيانات المختلطة والشبكة والوكيل. بالنسبة لخيارات الفحص الشفاف ووكيل الفحص الصريح HTTPS ، يجب تثبيت نفس شهادة الجذر على الوكيل وعلى عقد أمان البيانات المختلطة.
وضع دقة DNS الخارجي المحظور (تكوينات الوكيل الصريحة)
عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. في عمليات النشر ذات تكوينات الوكيل الصريحة التي لا تسمح بدقة DNS الخارجية للعملاء الداخليين، إذا لم تتمكن العقدة من الاستعلام عن خوادم DNS، فإنها تنتقل تلقائيا إلى وضع حل DNS الخارجي المحظور. في هذا الوضع، يمكن متابعة تسجيل العقدة واختبارات اتصال الوكيل الأخرى.
إعداد بيئتك
متطلبات أمن البيانات الهجينة متعددة المستأجرين
متطلبات ترخيص Cisco Webex
لنشر أمان البيانات الهجين متعدد المستأجرين:
-
المنظمات الشريكة: اتصل بشريك Cisco أو مدير الحساب الخاص بك وتأكد من تمكين ميزة تعدد المستأجرين.
-
المنظمات المستأجرة: يجب أن يكون لديك Pro Pack لـ Cisco Webex Control Hub. (يرى https://www.cisco.com/go/pro-pack.)
متطلبات سطح مكتب Docker
قبل تثبيت عقد HDS، ستحتاج إلى Docker Desktop لتشغيل برنامج الإعداد. قامت Docker مؤخرًا بتحديث نموذج الترخيص الخاص بها. قد تتطلب مؤسستك اشتراكًا مدفوعًا لـ Docker Desktop. للحصول على التفاصيل، راجع منشور مدونة Docker، " Docker يقوم بتحديث وتوسيع اشتراكات منتجاتنا".
يمكن للعملاء الذين لا يملكون ترخيص Docker Desktop استخدام أداة إدارة حاويات مفتوحة المصدر مثل Podman Desktop لتشغيل الحاويات وإدارتها وإنشائها. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop للحصول على التفاصيل.
متطلبات شهادة X.509
يجب أن تفي سلسلة الشهادة بالمتطلبات التالية:
|
المتطلبات |
التفاصيل |
|---|---|
|
بشكل افتراضي، نثق في السلطات المصدقة في قائمة Mozilla (باستثناء WoSign وStartCom) في https://wiki.mozilla.org/CA:IncludedCAs. |
|
لا يلزم أن تكون الشبكة المحلية قابلة للوصول أو مضيفًا مباشرًا. نوصيك باستخدام اسم يعكس مؤسستك، على سبيل المثال، يجب ألا يحتوي CN على * (بطاقة عامة). يتم استخدام CN للتحقق من عقد أمان البيانات الهجينة لعملاء تطبيق Webex. تستخدم كافة عقد أمان البيانات الهجينة في مجموعتك نفس الشهادة. يقوم نظام KMS الخاص بك بتحديد نفسه باستخدام نطاق CN، وليس أي نطاق تم تعريفه في حقول SAN x.509v3. بمجرد تسجيل عقدة باستخدام هذه الشهادة، لن ندعم تغيير اسم نطاق CN. |
|
لا يدعم برنامج KMS توقيعات SHA1 للتحقق من صحة الاتصالات بأنظمة KMS الخاصة بالمؤسسات الأخرى. |
|
بإمكانك استخدام محول مثل OpenSSL لتغيير تنسيق شهادتك. سوف تحتاج إلى إدخال كلمة المرور عند تشغيل أداة إعداد HDS. |
لا يفرض برنامج KMS قيودًا على استخدام المفاتيح أو استخدام المفاتيح الممتدة. تتطلب بعض سلطات الشهادات تطبيق قيود استخدام المفتاح الموسعة على كل شهادة، مثل مصادقة الخادم. لا بأس من استخدام مصادقة الخادم أو الإعدادات الأخرى.
متطلبات المضيف الافتراضي
تحتوي المضيفات الافتراضية التي ستقوم بإعدادها كعقد أمان بيانات هجينة في مجموعتك على المتطلبات التالية:
-
على الأقل مضيفين منفصلين (يوصى بثلاثة) متواجدين في نفس مركز البيانات الآمن
-
تم تثبيت VMware ESXi 7.0 أو 8.0 وتشغيله.
يجب عليك الترقية إذا كان لديك إصدار سابق من ESXi.
-
الحد الأدنى 4 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية 8 جيجابايت، ومساحة قرص ثابت محلي 30 جيجابايت لكل خادم
متطلبات خادم قاعدة البيانات
إنشاء قاعدة بيانات جديدة لتخزين المفاتيح. لا تستخدم قاعدة البيانات الافتراضية. عند تثبيت تطبيقات HDS، يتم إنشاء مخطط قاعدة البيانات.
هناك خياران لخادم قاعدة البيانات. المتطلبات لكل منها هي كما يلي:
|
بوستجريس كيو ال |
مايكروسوفت إس كيو إل سيرفر |
|---|---|
|
|
|
الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بحجم 16 جيجابايت، ومساحة كافية على القرص الصلب ومراقبة لضمان عدم تجاوزها (يوصى بـ 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين) |
الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بحجم 16 جيجابايت، ومساحة كافية على القرص الصلب ومراقبة لضمان عدم تجاوزها (يوصى بـ 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين) |
يقوم برنامج HDS حاليًا بتثبيت إصدارات برنامج التشغيل التالية للتواصل مع خادم قاعدة البيانات:
|
بوستجريس كيو ال |
مايكروسوفت إس كيو إل سيرفر |
|---|---|
|
برنامج تشغيل Postgres JDBC 42.2.5 |
برنامج تشغيل SQL Server JDBC 4.6 يدعم إصدار برنامج التشغيل هذا SQL Server Always On ( Always On Failover Cluster Instances و Always On availability groups). |
متطلبات إضافية لمصادقة Windows على Microsoft SQL Server
إذا كنت تريد أن تستخدم عقد HDS مصادقة Windows للحصول على حق الوصول إلى قاعدة بيانات مخزن المفاتيح على Microsoft SQL Server، فأنت بحاجة إلى التكوين التالي في بيئتك:
-
يجب مزامنة عقد HDS والبنية الأساسية لـ Active Directory وMS SQL Server مع NTP.
-
يجب أن يحتوي حساب Windows الذي تقدمه لعقد HDS على read/write الوصول إلى قاعدة البيانات.
-
يجب أن تكون خوادم DNS التي تقدمها لعقد HDS قادرة على حل مركز توزيع المفتاح (KDC) الخاص بك.
-
يمكنك تسجيل مثيل قاعدة بيانات HDS على Microsoft SQL Server الخاص بك باعتباره اسم الخدمة الرئيسي (SPN) على Active Directory الخاص بك. راجع تسجيل اسم رئيسي للخدمة لاتصالات Kerberos.
تحتاج أداة إعداد HDS ومشغل HDS وKMS المحلي إلى استخدام مصادقة Windows للوصول إلى قاعدة بيانات مخزن المفاتيح. إنهم يستخدمون التفاصيل من تكوين ISO الخاص بك لإنشاء SPN عند طلب الوصول باستخدام مصادقة Kerberos.
متطلبات الاتصال الخارجية
قم بتكوين جدار الحماية الخاص بك للسماح بالاتصالات التالية لتطبيقات HDS:
|
التطبيق |
البروتوكول |
المنفذ |
الاتجاه من التطبيق |
الوجهة |
|---|---|---|---|---|
|
عقد أمان البيانات الهجينة |
TCP |
443 |
HTTPS و WSS الصادر |
|
|
أداة إعداد HDS |
TCP |
443 |
HTTPS الصادر |
|
تعمل عقد أمان البيانات الهجينة مع ترجمة الوصول إلى الشبكة (NAT) أو خلف جدار الحماية، طالما يسمح NAT أو جدار الحماية بالاتصالات الصادرة المطلوبة إلى وجهات المجال في الجدول السابق. بالنسبة للاتصالات الواردة إلى عقد أمان البيانات الهجينة، لا ينبغي أن تكون أي منافذ مرئية من الإنترنت. داخل مركز البيانات الخاص بك، يحتاج العملاء إلى الوصول إلى عقد أمان البيانات الهجين على منافذ TCP 443 و22، لأغراض إدارية.
عناوين URL لمضيفي الهوية المشتركة (CI) خاصة بالمنطقة. هؤلاء هم مضيفو CI الحاليون:
|
المنطقة |
عناوين URL لمضيف الهوية المشتركة |
|---|---|
|
الأمريكتان |
|
|
الاتحاد الأوروبي |
|
|
كندا |
|
| سنغافورة |
|
| الإمارات العربية المتحدة |
|
متطلبات الخادم الوكيل
-
نحن ندعم رسميا حلول البروكسي التالية التي يمكن أن تتكامل مع عقد أمان البيانات المختلطة الخاصة بك.
-
وكيل شفاف - جهاز أمان الويب من Cisco (WSA).
-
وكيل صريح - الحبار.
يمكن أن تتداخل وكلاء Squid الذين يقومون بفحص حركة مرور HTTPS مع إنشاء websocket (wss:) الاتصالات. للتغلب على هذه المشكلة، راجع تكوين وكلاء Squid لأمان البيانات الهجينة.
-
-
نحن ندعم مجموعات أنواع المصادقة التالية للوكلاء الصريحين:
-
لا توجد مصادقة باستخدام HTTP أو HTTPS
-
المصادقة الأساسية باستخدام HTTP أو HTTPS
-
تلخيص المصادقة باستخدام HTTPS فقط
-
-
للحصول على وكيل فحص شفاف أو وكيل HTTPS صريح، يجب أن يكون لديك نسخة من الشهادة الجذرية للوكيل. تخبرك إرشادات النشر الواردة في هذا الدليل بكيفية تحميل النسخة إلى مخازن الثقة الخاصة بعقد أمان البيانات المختلطة.
-
يجب تكوين الشبكة التي تستضيف عقد HDS لإجبار حركة مرور TCP الصادرة على المنفذ 443 على التوجيه عبر الوكيل.
-
قد تتداخل الوكلاء الذين يفحصون حركة مرور الويب مع اتصالات مقبس الويب. إذا حدثت هذه المشكلة، فإن تجاوز (وليس فحص) حركة المرور إلى
wbx2.comوciscospark.comسوف يحل المشكلة.
أكمل المتطلبات الأساسية لأمن البيانات الهجينة
| 1 |
تأكد من تمكين ميزة HDS متعددة المستأجرين في مؤسستك الشريكة واحصل على بيانات اعتماد حساب يتمتع بمسؤول كامل للشريك وحقوق المسؤول الكاملة. تأكد من تمكين مؤسسة عميل Webex الخاصة بك لـ Pro Pack لـ Cisco Webex Control Hub. اتصل بشريك Cisco أو مدير الحساب الخاص بك للحصول على مساعدة في هذه العملية. لا ينبغي لمنظمات العملاء أن يكون لديها أي نشر HDS موجود. |
| 2 |
اختر اسم نطاق لنشر HDS الخاص بك (على سبيل المثال، |
| 3 |
قم بإعداد مضيفين افتراضيين متطابقين ستقوم بإعدادهم كعقد أمان بيانات هجينة في مجموعتك. تحتاج إلى مضيفين منفصلين على الأقل (يوصى بثلاثة) متواجدين في نفس مركز البيانات الآمن، والذين يستوفون المتطلبات المذكورة في متطلبات المضيف الافتراضي. |
| 4 |
قم بإعداد خادم قاعدة البيانات الذي سيعمل كمخزن بيانات رئيسي للمجموعة، وفقًا لمتطلبات خادم قاعدة البيانات . يجب أن يكون خادم قاعدة البيانات موجودًا في مركز البيانات الآمن مع المضيفين الافتراضيين. |
| 5 |
للتعافي السريع من الكوارث، قم بإعداد بيئة احتياطية في مركز بيانات مختلف. تعكس بيئة النسخ الاحتياطي بيئة الإنتاج الخاصة بالأجهزة الافتراضية وخادم قاعدة بيانات النسخ الاحتياطي. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تعمل على عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. |
| 6 |
قم بإعداد مضيف syslog لجمع السجلات من العقد الموجودة في المجموعة. قم بتجميع عنوان الشبكة ومنفذ syslog (الافتراضي هو UDP 514). |
| 7 |
إنشاء سياسة نسخ احتياطي آمنة لعقد أمان البيانات الهجينة وخادم قاعدة البيانات ومضيف syslog. على الأقل، لمنع فقدان البيانات غير القابلة للاسترداد، يجب عليك عمل نسخة احتياطية لقاعدة البيانات وملف ISO الخاص بالتكوين الذي تم إنشاؤه لعقد Hybrid Data Security. نظرًا لأن عقد أمان البيانات الهجين تخزن المفاتيح المستخدمة في تشفير وفك تشفير المحتوى، فإن الفشل في الحفاظ على النشر التشغيلي سيؤدي إلى خسارة غير قابلة للاسترداد لهذا المحتوى. يقوم عملاء تطبيق Webex بتخزين مفاتيحهم مؤقتًا، لذا قد لا يكون الانقطاع ملحوظًا على الفور ولكنه سيصبح واضحًا بمرور الوقت. على الرغم من أنه من المستحيل منع الانقطاعات المؤقتة، إلا أنه يمكن إصلاحها. ومع ذلك، فإن الخسارة الكاملة (عدم توفر نسخ احتياطية) لقاعدة البيانات أو ملف ISO للتكوين سوف تؤدي إلى عدم إمكانية استرداد بيانات العميل. ومن المتوقع أن يقوم مشغلو عقد أمان البيانات الهجين بالحفاظ على نسخ احتياطية متكررة لقاعدة البيانات وملف ISO للتكوين، وأن يكونوا مستعدين لإعادة بناء مركز بيانات أمان البيانات الهجين في حالة حدوث فشل كارثي. |
| 8 |
تأكد من أن تكوين جدار الحماية الخاص بك يسمح بالاتصال بعقد أمان البيانات الهجينة الخاصة بك كما هو موضح في متطلبات الاتصال الخارجية. |
| 9 |
قم بتثبيت Docker ( https://www.docker.com) على أي جهاز محلي يعمل بنظام تشغيل مدعوم (Microsoft Windows 10 Professional أو Enterprise 64 بت، أو Mac OSX Yosemite 10.10.3 أو أعلى) مع متصفح ويب يمكنه الوصول إليه على http://127.0.0.1:8080. تستخدم مثيل Docker لتنزيل أداة إعداد HDS وتشغيلها، والتي تقوم ببناء معلومات التكوين المحلية لجميع عقد Hybrid Data Security. قد تحتاج إلى ترخيص Docker Desktop. راجع متطلبات سطح مكتب Docker للحصول على مزيد من المعلومات. لتثبيت أداة إعداد HDS وتشغيلها، يجب أن يتمتع الجهاز المحلي بالاتصال الموضح في متطلبات الاتصال الخارجية. |
| 10 |
إذا كنت تقوم بدمج وكيل مع Hybrid Data Security، فتأكد من أنه يلبي متطلبات خادم الوكيل . |
إعداد مجموعة أمان البيانات الهجينة
سير عمل نشر أمان البيانات الهجينة
| 1 |
قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت قم بتنزيل ملف OVA على جهازك المحلي لاستخدامه لاحقًا. |
| 2 |
إنشاء ملف ISO للتكوين لمضيفات HDS استخدم أداة إعداد HDS لإنشاء ملف تكوين ISO لعقد أمان البيانات الهجين. |
| 3 |
قم بإنشاء جهاز افتراضي من ملف OVA وقم بإجراء التكوين الأولي، مثل إعدادات الشبكة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 و8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة. |
| 4 |
إعداد جهاز VM للأمان الهجين للبيانات قم بتسجيل الدخول إلى وحدة التحكم VM وقم بتعيين بيانات اعتماد تسجيل الدخول. قم بتكوين إعدادات الشبكة للعقدة إذا لم تقم بتكوينها في وقت نشر OVA. |
| 5 |
قم بتكوين الجهاز الافتراضي من ملف تكوين ISO الذي قمت بإنشائه باستخدام أداة إعداد HDS. |
| 6 |
إذا كانت بيئة الشبكة تتطلب تكوين وكيل، فحدد نوع الوكيل الذي ستستخدمه للعقدة، وأضف شهادة الوكيل إلى مخزن الثقة إذا لزم الأمر. |
| 7 |
تسجيل العقدة الأولى في المجموعة قم بتسجيل الجهاز الافتراضي مع سحابة Cisco Webex كعقدة أمان بيانات هجينة. |
| 8 |
أكمل إعداد المجموعة. |
| 9 |
قم بتفعيل HDS متعدد المستأجرين على Partner Hub. قم بتنشيط HDS وإدارة منظمات المستأجرين على Partner Hub. |
قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت
في هذه المهمة، تقوم بتنزيل ملف OVA على جهازك (وليس على الخوادم التي قمت بإعدادها كعقد أمان بيانات هجينة). يمكنك استخدام هذا الملف لاحقًا في عملية التثبيت.
| 1 |
قم بتسجيل الدخول إلى مركز الشركاء، ثم انقر فوق الخدمات. |
| 2 |
في القسم الهجين، ابحث عن بطاقة أمان البيانات الهجين، ثم انقر فوق إعداد. يعد النقر على إعداد في مركز الشركاء أمرًا بالغ الأهمية لعملية النشر. لا تقم بالاستمرار في التثبيت دون إكمال هذه الخطوة. |
| 3 |
انقر فوق إضافة مورد وانقر فوق تنزيل ملف .OVA على بطاقة تثبيت وتكوين البرنامج. لن تكون الإصدارات الأقدم من حزمة البرامج (OVA) متوافقة مع أحدث ترقيات Hybrid Data Security. قد يؤدي هذا إلى حدوث مشكلات أثناء ترقية التطبيق. تأكد من تنزيل أحدث إصدار من ملف OVA. يمكنك أيضًا تنزيل OVA في أي وقت من قسم المساعدة. انقر فوق . يبدأ تنزيل ملف OVA تلقائيًا. احفظ الملف في مكان على جهازك.
|
إنشاء ملف ISO للتكوين لمضيفات HDS
إن عملية إعداد أمان البيانات الهجينة تنشئ ملف ISO. يمكنك بعد ذلك استخدام ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكاملة.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1 إلى 5 في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop للحصول على التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5 أدناه. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO للتكوين الذي تقوم بإنشائه على المفتاح الرئيسي الذي يقوم بتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات على التكوين، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادة
-
تغييرات على سياسة الترخيص
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. | ||||||||||
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: | ||||||||||
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: | ||||||||||
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: | ||||||||||
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." | ||||||||||
| 6 |
لا تدعم أداة الإعداد الاتصال بـ localhost عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لتعيين البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. | ||||||||||
| 7 |
عند المطالبة بذلك، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمان البيانات الهجين. | ||||||||||
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق البدء. | ||||||||||
| 9 |
في صفحة استيراد ISO، لديك الخيارات التالية:
| ||||||||||
| 10 |
تأكد من أن شهادة X.509 الخاصة بك تلبي المتطلبات المذكورة في متطلبات شهادة X.509.
| ||||||||||
| 11 |
أدخل عنوان قاعدة البيانات والحساب الخاص بـ HDS للوصول إلى مخزن البيانات الرئيسي الخاص بك: | ||||||||||
| 12 |
حدد وضع اتصال قاعدة بيانات TLS:
عند تحميل شهادة الجذر (إذا لزم الأمر) والنقر فوق متابعة، تقوم أداة إعداد HDS باختبار اتصال TLS بخادم قاعدة البيانات. وتقوم الأداة أيضًا بالتحقق من مُوقّع الشهادة واسم المضيف، إذا كان ذلك ممكنًا. إذا فشل الاختبار، تعرض الأداة رسالة خطأ تصف المشكلة. يمكنك اختيار ما إذا كنت تريد تجاهل الخطأ ومواصلة الإعداد. (بسبب اختلافات الاتصال، قد تتمكن عقد HDS من إنشاء اتصال TLS حتى إذا لم يتمكن جهاز أداة إعداد HDS من اختباره بنجاح.) | ||||||||||
| 13 |
في صفحة سجلات النظام، قم بتكوين خادم Syslogd الخاص بك: | ||||||||||
| 14 |
(اختياري) يمكنك تغيير القيمة الافتراضية لبعض معلمات اتصال قاعدة البيانات في الإعدادات المتقدمة. بشكل عام، هذه المعلمة هي المعلمة الوحيدة التي قد ترغب في تغييرها: | ||||||||||
| 15 |
انقر فوق متابعة على شاشة إعادة تعيين كلمة مرور حسابات الخدمة. تتمتع كلمات مرور حسابات الخدمة بفترة صلاحية تصل إلى تسعة أشهر. استخدم هذه الشاشة عندما تقترب كلمات المرور الخاصة بك من تاريخ انتهاء الصلاحية أو عندما تريد إعادة تعيينها لإبطال ملفات ISO السابقة. | ||||||||||
| 16 |
انقر فوق تنزيل ملف ISO. احفظ الملف في مكان يمكنك العثور عليه بسهولة. | ||||||||||
| 17 |
قم بعمل نسخة احتياطية من ملف ISO على النظام المحلي لديك. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. تقييد الوصول إلى مسؤولي أمان البيانات الهجينة فقط الذين يتعين عليهم إجراء تغييرات على التكوين. | ||||||||||
| 18 |
لإيقاف تشغيل أداة الإعداد، اكتب |
التصرف التالي
قم بعمل نسخة احتياطية لملف ISO الخاص بالتكوين. تحتاج إليه لإنشاء المزيد من العقد للاسترداد، أو لإجراء تغييرات على التكوين. إذا فقدت جميع نسخ ملف ISO، فستفقد أيضًا المفتاح الرئيسي. ليس من الممكن استرداد المفاتيح من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
ليس لدينا نسخة من هذا المفتاح أبدًا ولا يمكننا مساعدتك إذا فقدته.
تثبيت HDS Host OVA
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الافتراضي ESXi. |
| 2 |
حدد ملف > نشر قالب OVF. |
| 3 |
في المعالج، حدد موقع ملف OVA الذي قمت بتنزيله مسبقًا، ثم انقر فوق التالي. |
| 4 |
في صفحة تحديد اسم ومجلد ، أدخل اسم الجهاز الظاهري للعقدة (على سبيل المثال، "HDS_Node_1")، واختر موقعًا يمكن أن يوجد فيه نشر عقدة الجهاز الظاهري، ثم انقر فوق التالي. |
| 5 |
في صفحة تحديد مورد الحوسبة ، اختر مورد الحوسبة الوجهة، ثم انقر فوق التالي. يتم تشغيل فحص التحقق. بعد الانتهاء، تظهر تفاصيل القالب. |
| 6 |
قم بالتحقق من تفاصيل القالب ثم انقر فوق التالي. |
| 7 |
إذا طُلب منك اختيار تكوين الموارد في صفحة التكوين ، فانقر فوق 4 وحدة المعالجة المركزية ثم انقر فوق التالي. |
| 8 |
في صفحة تحديد مساحة التخزين ، انقر فوق التالي لقبول تنسيق القرص الافتراضي وسياسة تخزين الجهاز الظاهري. |
| 9 |
في صفحة تحديد الشبكات ، اختر خيار الشبكة من قائمة الإدخالات لتوفير الاتصال المطلوب بالجهاز الافتراضي. |
| 10 |
في صفحة تخصيص القالب ، قم بتكوين إعدادات الشبكة التالية:
إذا كنت تفضل ذلك، يمكنك تخطي تكوين إعدادات الشبكة واتباع الخطوات الموجودة في إعداد Hybrid Data Security VM لتكوين الإعدادات من وحدة التحكم في العقدة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 و8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة. |
| 11 |
انقر بزر الماوس الأيمن على العقدة VM، ثم اختر . يتم تثبيت برنامج Hybrid Data Security كضيف على VM Host. أنت الآن جاهز لتسجيل الدخول إلى وحدة التحكم وتكوين العقدة. تلميحات استكشاف الأخطاء وإصلاحها قد تواجه تأخيرًا لمدة بضع دقائق قبل ظهور حاويات العقدة. تظهر رسالة جدار حماية الجسر على وحدة التحكم أثناء التمهيد الأول، وخلال هذه الفترة لا يمكنك تسجيل الدخول. |
إعداد جهاز VM للأمان الهجين للبيانات
استخدم هذا الإجراء لتسجيل الدخول إلى وحدة التحكم VM الخاصة بعقدة Hybrid Data Security للمرة الأولى وتعيين بيانات اعتماد تسجيل الدخول. يمكنك أيضًا استخدام وحدة التحكم لتكوين إعدادات الشبكة للعقدة إذا لم تقم بتكوينها في وقت نشر OVA.
| 1 |
في عميل VMware vSphere، حدد عقدة Hybrid Data Security VM الخاصة بك وحدد علامة التبويب Console. يتم تشغيل الجهاز الافتراضي ويظهر موجه تسجيل الدخول. إذا لم يتم عرض مطالبة تسجيل الدخول، اضغط على Enter.
|
| 2 |
استخدم اسم المستخدم وكلمة المرور الافتراضيين التاليين لتسجيل الدخول وتغيير بيانات الاعتماد: نظرًا لأنك تقوم بتسجيل الدخول إلى جهاز VM الخاص بك لأول مرة، فستحتاج إلى تغيير كلمة مرور المسؤول. |
| 3 |
إذا قمت بالفعل بتكوين إعدادات الشبكة في تثبيت HDS Host OVA، فتخط بقية هذا الإجراء. وإلا، في القائمة الرئيسية، حدد خيار تحرير التكوين. |
| 4 |
إعداد تكوين ثابت باستخدام عنوان IP والقناع والبوابة ومعلومات DNS. يجب أن يكون لعقدتك عنوان IP داخلي واسم DNS. لا يتم دعم DHCP. |
| 5 |
(اختياري) قم بتغيير اسم المضيف أو المجال أو خادم NTP، إذا لزم الأمر لتتوافق مع سياسة الشبكة الخاصة بك. لا تحتاج إلى تعيين المجال ليتطابق مع المجال الذي استخدمته للحصول على شهادة X.509. |
| 6 |
احفظ تكوين الشبكة وأعد تشغيل الجهاز الافتراضي حتى تسري التغييرات. |
تحميل وتثبيت ISO لتكوين HDS
قبل البدء
نظرًا لأن ملف ISO يحمل المفتاح الرئيسي، فيجب عرضه فقط على أساس "الحاجة إلى المعرفة"، للوصول إليه من قبل أجهزة VM الخاصة بأمان البيانات الهجينة وأي مسؤولين قد يحتاجون إلى إجراء تغييرات. تأكد من أن هؤلاء المسؤولين فقط هم من يمكنهم الوصول إلى مخزن البيانات.
| 1 |
قم بتحميل ملف ISO من جهاز الكمبيوتر الخاص بك: |
| 2 |
قم بتثبيت ملف ISO: |
التصرف التالي
إذا كانت سياسة تكنولوجيا المعلومات الخاصة بك تتطلب ذلك، فيمكنك بشكل اختياري إلغاء تحميل ملف ISO بعد أن تلتقط كافة العقد الخاصة بك تغييرات التكوين. راجع (اختياري) إلغاء تثبيت ISO بعد تكوين HDS للحصول على التفاصيل.
تكوين عقدة HDS لتكامل الوكيل
إذا كانت بيئة الشبكة تتطلب وكيلا، فاستخدم هذا الإجراء لتحديد نوع الوكيل الذي تريد دمجه مع "أمان البيانات المختلطة". إذا اخترت وكيل فحص شفاف أو وكيل HTTPS صريح، فيمكنك استخدام واجهة العقدة لتحميل الشهادة الجذر وتثبيتها. يمكنك أيضا التحقق من اتصال الوكيل من الواجهة ، واستكشاف أي مشكلات محتملة وإصلاحها.
قبل البدء
-
راجع دعم الوكيل للحصول على نظرة عامة على خيارات الوكيل المدعومة.
| 1 |
أدخل عنوان URL لإعداد عقدة HDS |
| 2 |
انتقل إلى متجر الثقة والوكيل، ثم حدد خيارا:
اتبع الخطوات التالية للحصول على وكيل فحص شفاف أو وكيل HTTP صريح مع مصادقة أساسية أو وكيل HTTPS صريح. |
| 3 |
انقر فوق تحميل شهادة جذر أو شهادة كيان نهاية، ثم انتقل إلى اختيار الشهادة الجذر للوكيل. تم تحميل الشهادة ولكن لم يتم تثبيتها بعد لأنه يجب إعادة تشغيل العقدة لتثبيت الشهادة. انقر فوق سهم شيفرون بجوار اسم جهة إصدار الشهادة للحصول على مزيد من التفاصيل أو انقر على حذف إذا ارتكبت خطأ وتريد إعادة تحميل الملف. |
| 4 |
انقر فوق التحقق من اتصال الوكيل لاختبار اتصال الشبكة بين العقدة والوكيل. إذا فشل اختبار الاتصال، فسترى رسالة خطأ توضح السبب وكيفية تصحيح المشكلة. إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة غير قادرة على الوصول إلى خادم DNS. هذا الشرط متوقع في العديد من تكوينات الوكيل الصريحة. يمكنك متابعة الإعداد، وستعمل العقدة في وضع حل DNS الخارجي المحظور. إذا كنت تعتقد أن هذا خطأ، فاستكمل هذه الخطوات، ثم راجع إيقاف تشغيل وضع حل DNS الخارجي المحظور. |
| 5 |
بعد اجتياز اختبار الاتصال، بالنسبة إلى الوكيل الصريح الذي تم تعيينه على https فقط، قم بتشغيل مفتاح التبديل إلى توجيه جميع طلبات https للمنفذ 443/444 من هذه العقدة عبر الوكيلالصريح. يتطلب هذا الإعداد 15 ثانية ليصبح ساري المفعول. |
| 6 |
انقر فوق تثبيت كافة الشهادات في مخزن الثقة (يظهر لوكيل HTTPS صريح أو وكيل فحص شفاف) أو إعادة تشغيل (يظهر لوكيل HTTP صريح)، واقرأ المطالبة، ثم انقر فوق تثبيت إذا كنت مستعدا. تتم إعادة تشغيل العقدة في غضون بضع دقائق. |
| 7 |
بعد إعادة تشغيل العقدة، قم بتسجيل الدخول مرة أخرى إذا لزم الأمر، ثم افتح صفحة نظرة عامة للتحقق من عمليات التحقق من الاتصال للتأكد من أنها جميعا في حالة خضراء. يختبر فحص اتصال الوكيل نطاقا فرعيا من webex.com فقط. إذا كانت هناك مشاكل في الاتصال ، فهناك مشكلة شائعة تتمثل في حظر بعض المجالات السحابية المدرجة في إرشادات التثبيت في الوكيل. |
تسجيل العقدة الأولى في المجموعة
عندما تقوم بتسجيل العقدة الأولى الخاصة بك، فإنك تقوم بإنشاء مجموعة يتم تعيين العقدة إليها. تحتوي المجموعة على عقدة واحدة أو أكثر تم نشرها لتوفير التكرار.
قبل البدء
-
بمجرد بدء تسجيل العقدة، يجب عليك إكمالها خلال 60 دقيقة وإلا سيتعين عليك البدء من جديد.
-
تأكد من تعطيل أي حظر للنوافذ المنبثقة في متصفحك أو السماح باستثناء لـ admin.webex.com.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في القسم الهجين، ابحث عن بطاقة أمان البيانات الهجينة وانقر فوق إعداد. |
| 4 |
في الصفحة التي تفتح، انقر فوق إضافة مورد. |
| 5 |
في الحقل الأول من بطاقة إنشاء مجموعة جديدة ، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة لها. نوصيك بتسمية المجموعة استنادًا إلى الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 6 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم المجال المؤهل بالكامل (FQDN) لعقدتك وانقر فوق إضافة في أسفل الشاشة. يجب أن يتطابق عنوان IP أو FQDN هذا مع عنوان IP أو اسم المضيف والنطاق الذي استخدمته في إعداد Hybrid Data Security VM. تظهر رسالة تشير إلى أنه بإمكانك تسجيل العقدة الخاصة بك في Webex.
|
| 7 |
انقر فوق للانتقال إلى العقدة. بعد لحظات قليلة، سيتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة السماح بالوصول إلى عقدة أمان البيانات الهجينة. هناك، يمكنك التأكيد على أنك تريد منح الأذونات لمؤسسة Webex الخاصة بك للوصول إلى العقدة الخاصة بك. |
| 8 |
حدد مربع الاختيار السماح بالوصول إلى عقدة أمان البيانات الهجينة الخاصة بك ، ثم انقر فوق متابعة. تم التحقق من صحة حسابك وتشير رسالة "اكتمل التسجيل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex.
|
| 9 |
انقر فوق الرابط أو أغلق علامة التبويب للرجوع إلى صفحة أمان البيانات الهجينة في مركز الشركاء. في صفحة Hybrid Data Security ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن علامة التبويب Resources. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
إنشاء وتسجيل المزيد من العقد
قبل البدء
-
بمجرد بدء تسجيل العقدة، يجب عليك إكمالها خلال 60 دقيقة وإلا سيتعين عليك البدء من جديد.
-
تأكد من تعطيل أي حظر للنوافذ المنبثقة في متصفحك أو السماح باستثناء لـ admin.webex.com.
| 1 |
قم بإنشاء جهاز افتراضي جديد من OVA، وكرر الخطوات الموجودة في تثبيت HDS Host OVA. |
| 2 |
قم بإعداد التكوين الأولي على الجهاز الظاهري الجديد، وكرر الخطوات الموجودة في إعداد الجهاز الظاهري لأمان البيانات الهجين. |
| 3 |
على الجهاز الافتراضي الجديد، كرر الخطوات الموجودة في تحميل وتثبيت ملف ISO الخاص بتكوين HDS. |
| 4 |
إذا كنت تقوم بإعداد وكيل لنشر البرنامج، فكرر الخطوات الموجودة في تكوين عقدة HDS لتكامل الوكيل حسب الحاجة للعقدة الجديدة. |
| 5 |
تسجيل العقدة. |
التصرف التالي
إدارة منظمات المستأجرين على أمان البيانات الهجين متعدد المستأجرين
تفعيل HDS متعدد المستأجرين على Partner Hub
تضمن هذه المهمة أن يتمكن جميع مستخدمي مؤسسات العملاء من البدء في الاستفادة من HDS للحصول على مفاتيح التشفير المحلية وخدمات الأمان الأخرى.
قبل البدء
تأكد من أنك أكملت إعداد مجموعة HDS متعددة المستأجرين لديك مع العدد المطلوب من العقد.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في القسم الهجين، ابحث عن أمان البيانات الهجين وانقر فوق تحرير الإعدادات. |
| 4 |
انقر فوق تنشيط HDS على بطاقة حالة HDS. |
إضافة المنظمات المستأجرة في مركز الشركاء
في هذه المهمة، يمكنك تعيين مؤسسات العملاء لمجموعة أمان البيانات الهجينة الخاصة بك.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم الهجين، ابحث عن أمان البيانات الهجين وانقر فوق عرض الكل. |
| 4 |
انتقل إلى علامة التبويب العملاء المعينون. لن يتم عرض علامة التبويب العملاء المعينون حتى تقوم بإنشاء مجموعة. |
| 5 |
انقر فوق إضافة العملاء. |
| 6 |
حدد العميل الذي تريد إضافته من القائمة المنسدلة. |
| 7 |
انقر فوق إضافة، سيتم إضافة العميل إلى المجموعة. |
| 8 |
كرر الخطوات من 5 إلى 7 لإضافة عملاء متعددين إلى مجموعتك. |
| 9 |
انقر فوق تم في أسفل الشاشة بمجرد إضافة العملاء. سيتم مزامنة العملاء المضافين عبر جميع المجموعات المتاحة. |
التصرف التالي
إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS
قبل البدء
تعيين العملاء كما هو مفصل في إضافة منظمات المستأجرين في مركز الشركاء. قم بتشغيل أداة إعداد HDS لإكمال عملية الإعداد للمؤسسات العملاء المضافة حديثًا.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكاملة لمنظمتك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO للتكوين الذي تقوم بإنشائه على المفتاح الرئيسي الذي يقوم بتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات على التكوين، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادة
-
تغييرات على سياسة الترخيص
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
إن عملية إعداد أمان البيانات الهجينة تنشئ ملف ISO. يمكنك بعد ذلك استخدام ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بـ localhost عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لتعيين البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. |
| 7 |
عند المطالبة بذلك، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمان البيانات الهجين. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق البدء. |
| 9 |
في صفحة استيراد ISO ، انقر فوق نعم. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. تأكد من الاتصال بقاعدة البيانات الخاصة بك لأداء إدارة CMK. |
| 11 |
انتقل إلى علامة التبويب إدارة مفاتيح إدارة المستأجر ، حيث ستجد الطرق الثلاث التالية لإدارة مفاتيح إدارة المستأجر.
|
| 12 |
بمجرد إنشاء CMK بنجاح، ستتغير الحالة في الجدول من إدارة CMK معلقة إلى إدارة CMK. |
| 13 |
إذا لم ينجح إنشاء CMK، فسيتم عرض خطأ. |
إزالة المنظمات المستأجرة
قبل البدء
بمجرد الإزالة، لن يتمكن مستخدمو مؤسسات العملاء من الاستفادة من HDS لتلبية احتياجات التشفير الخاصة بهم وسوف يفقدون جميع المساحات الموجودة. قبل إزالة مؤسسات العملاء، يرجى الاتصال بشريك Cisco أو مدير الحساب الخاص بك.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم الهجين، ابحث عن أمان البيانات الهجين وانقر فوق عرض الكل. |
| 4 |
في الصفحة التي تفتح، انقر فوق علامة التبويب العملاء المعينون. |
| 5 |
من قائمة منظمات العملاء المعروضة، انقر فوق |
التصرف التالي
أكمل عملية الإزالة عن طريق إلغاء مفاتيح إدارة العملاء (CMKs) الخاصة بمنظمات العملاء كما هو مفصل في إلغاء مفاتيح إدارة العملاء (CMKs) للمستأجرين الذين تمت إزالتهم من HDS.
إلغاء مفاتيح إدارة المستأجرين الذين تمت إزالتهم من HDS.
قبل البدء
إزالة العملاء كما هو مفصل في إزالة منظمات المستأجرين. قم بتشغيل أداة إعداد HDS لإكمال عملية الإزالة للمؤسسات العميلة التي تمت إزالتها.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكاملة لمنظمتك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO للتكوين الذي تقوم بإنشائه على المفتاح الرئيسي الذي يقوم بتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات على التكوين، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادة
-
تغييرات على سياسة الترخيص
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
إن عملية إعداد أمان البيانات الهجينة تنشئ ملف ISO. يمكنك بعد ذلك استخدام ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بـ localhost عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لتعيين البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. |
| 7 |
عند المطالبة بذلك، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمان البيانات الهجين. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق البدء. |
| 9 |
في صفحة استيراد ISO ، انقر فوق نعم. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. |
| 11 |
انتقل إلى علامة التبويب إدارة مفاتيح إدارة المستأجر ، حيث ستجد الطرق الثلاث التالية لإدارة مفاتيح إدارة المستأجر.
|
| 12 |
بمجرد نجاح إلغاء CMK، لن تظهر منظمة العميل في الجدول بعد الآن. |
| 13 |
إذا لم تنجح عملية إلغاء CMK، فسيتم عرض خطأ. |
اختبار نشر أمان البيانات الهجين الخاص بك
اختبار نشر أمان البيانات الهجينة لديك
قبل البدء
-
قم بإعداد نشر أمان البيانات الهجين متعدد المستأجرين.
-
تأكد من أن لديك إمكانية الوصول إلى syslog للتحقق من تمرير طلبات المفاتيح إلى نشر أمان البيانات الهجين متعدد المستأجرين.
| 1 |
يتم تعيين المفاتيح لمساحة معينة من قبل منشئ المساحة. قم بتسجيل الدخول إلى تطبيق Webex كأحد مستخدمي مؤسسة العميل، ثم قم بإنشاء مساحة. إذا قمت بإلغاء تنشيط نشر أمان البيانات الهجين، فلن يكون المحتوى في المساحات التي ينشئها المستخدمون متاحًا بعد استبدال نسخ مفاتيح التشفير المخزنة مؤقتًا لدى العميل. |
| 2 |
إرسال الرسائل إلى المساحة الجديدة. |
| 3 |
تحقق من إخراج syslog للتأكد من تمرير طلبات المفاتيح إلى نشر Hybrid Data Security الخاص بك. إذا قام مستخدم مؤسسة عميل تمت إضافتها حديثًا بأي إجراء، فسيظهر معرف المؤسسة في السجلات، ويمكن استخدام ذلك للتحقق من أن المؤسسة تستفيد من HDS متعدد المستأجرين. تحقق من قيمة |
مراقبة صحة وأمان البيانات الهجينة
| 1 |
في مركز الشركاء، حدد الخدمات من القائمة الموجودة على الجانب الأيسر من الشاشة. |
| 2 |
في القسم الهجين، ابحث عن أمان البيانات الهجين وانقر فوق تحرير الإعدادات. تظهر صفحة إعدادات أمان البيانات الهجينة.
|
| 3 |
في قسم إشعارات البريد الإلكتروني، اكتب عنوان بريد إلكتروني واحد أو أكثر مفصولًا بفاصلات، ثم اضغط على Enter. |
إدارة نشر HDS الخاص بك
إدارة نشر HDS
استخدم المهام الموضحة هنا لإدارة نشر أمان البيانات الهجين الخاص بك.
تعيين جدول ترقية المجموعة
لتعيين جدول الترقية:
| 1 |
سجل الدخول إلى مركز الشركاء. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر فوق إعداد |
| 4 |
في صفحة موارد أمان البيانات الهجينة، حدد المجموعة. |
| 5 |
انقر فوق علامة التبويب إعدادات المجموعة. |
| 6 |
في صفحة إعدادات المجموعة، ضمن جدول الترقية، حدد الوقت والمنطقة الزمنية لجدول الترقية. ملاحظات تحت المنطقة الزمنية، يتم عرض تاريخ ووقت الترقية التالي المتاح. يمكنك تأجيل الترقية إلى اليوم التالي، إذا لزم الأمر، بالضغط على تأجيل لمدة 24 ساعة. |
تغيير تكوين العقدة
-
تغيير شهادات X.509 بسبب انتهاء الصلاحية أو لأسباب أخرى.
لا ندعم تغيير اسم مجال CN للشهادة. يجب أن يتطابق المجال مع المجال الأصلي المستخدم لتسجيل الكتلة.
-
تحديث إعدادات قاعدة البيانات للتغيير إلى نسخة متماثلة من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
لا ندعم ترحيل البيانات من PostgreSQL إلى Microsoft SQL Server ، أو العكس. لتبديل بيئة قاعدة البيانات ، ابدأ عملية نشر جديدة لـ Hybrid Data Security.
-
إنشاء تكوين جديد لإعداد مركز بيانات جديد.
أيضا ، لأغراض أمنية ، يستخدم Hybrid Data Security كلمات مرور حساب الخدمة التي لها عمر افتراضي يبلغ تسعة أشهر. بعد أن تقوم أداة إعداد HDS بإنشاء كلمات المرور هذه، يمكنك نشرها على كل عقد من عقد HDS في ملف تكوين ISO. عندما تقترب كلمات مرور مؤسستك من انتهاء الصلاحية، تتلقى إشعارا من فريق Webex لإعادة تعيين كلمة المرور لحساب الجهاز. (يتضمن البريد الإلكتروني النص ، "استخدم واجهة برمجة تطبيقات حساب الجهاز لتحديث كلمة المرور.") إذا لم تنته صلاحية كلمات المرور الخاصة بك بعد ، تمنحك الأداة خيارين:
-
إعادة الضبط الناعمة—تعمل كل من كلمات المرور القديمة والجديدة لمدة تصل إلى 10 أيام. استخدم هذه الفترة لاستبدال ملف ISO على العقد بالتدريج.
-
إعادة الضبط الثابت—تتوقف كلمات المرور القديمة عن العمل على الفور.
إذا انتهت صلاحية كلمات المرور الخاصة بك دون إعادة تعيين ، فسيؤثر ذلك على خدمة HDS الخاصة بك ، مما يتطلب إعادة تعيين ثابت واستبدال ملف ISO على جميع العقد.
استخدم هذا الإجراء لإنشاء ملف ISO تكوين جديد وتطبيقه على نظام المجموعة الخاص بك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكاملة للشريك.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1.a إلى 1.e في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop للحصول على التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في 1.e. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
أنت بحاجة إلى نسخة من ملف ISO للتكوين الحالي لإنشاء تكوين جديد. يحتوي ISO على المفتاح الرئيسي الذي يعمل على تشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى ISO عند إجراء تغييرات التكوين ، بما في ذلك بيانات اعتماد قاعدة البيانات أو تحديثات الشهادة أو التغييرات على سياسة التفويض.
| 1 |
باستخدام Docker على جهاز محلي ، قم بتشغيل أداة إعداد HDS. |
| 2 |
إذا كان لديك عقدة HDS واحدة فقط تعمل على، قم بإنشاء عقدة Hybrid Data Security VM جديدة وقم بتسجيلها باستخدام ملف ISO الجديد للتكوين. للحصول على تعليمات أكثر تفصيلاً، راجع إنشاء المزيد من العقد وتسجيلها. |
| 3 |
بالنسبة لعقد HDS الحالية التي تقوم بتشغيل ملف التكوين الأقدم ، قم بتحميل ملف ISO. نفذ الإجراء التالي على كل عقدة على حدة ، وقم بتحديث كل عقدة قبل إيقاف تشغيل العقدة التالية: |
| 4 |
كرر الخطوة 3 لاستبدال التكوين على كل عقدة متبقية تقوم بتشغيل التكوين القديم. |
إيقاف تشغيل وضع دقة DNS الخارجي المحظور
عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. إذا تعذر على خادم DNS الخاص بالعقدة حل أسماء DNS العامة، فستنتقل العقدة تلقائيا إلى وضع حل DNS الخارجي المحظور.
إذا كانت العقد قادرة على حل أسماء DNS العامة من خلال خوادم DNS الداخلية، فيمكنك إيقاف تشغيل هذا الوضع عن طريق إعادة تشغيل اختبار اتصال الوكيل على كل عقدة.
قبل البدء
| 1 |
في مستعرض ويب، افتح واجهة عقدة أمان البيانات المختلطة (عنوان IP/الإعداد، على سبيل المثال، أدخل بيانات اعتماد المسؤول التي قمت بإعدادها للعقدة، https://192.0.2.0/setup), ثم انقر فوق تسجيل الدخول. |
| 2 |
انتقل إلى نظرة عامة (الصفحة الافتراضية). عند تمكينه، يتم تعيين دقة DNS الخارجية المحظورة إلى نعم. |
| 3 |
انتقل إلى صفحة متجر الثقة والوكيل . |
| 4 |
انقر فوق التحقق من اتصال الوكيل. إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة لم تتمكن من الوصول إلى خادم DNS وستظل في هذا الوضع. وإلا، بعد إعادة تشغيل العقدة والعودة إلى صفحة نظرة عامة ، يجب تعيين دقة DNS الخارجية المحظورة إلى لا. |
التصرف التالي
إزالة عقدة
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi وإيقاف تشغيل الجهاز الظاهري. |
| 2 |
إزالة العقدة: |
| 3 |
في عميل vSphere، احذف الجهاز الافتراضي. (في جزء التنقل الأيسر، انقر بزر الماوس الأيمن فوق الجهاز الظاهري وانقر فوق حذف.) إذا لم تقم بحذف الجهاز الظاهري، فتذكر إلغاء تحميل ملف ISO للتكوين. بدون ملف ISO، لا يمكنك استخدام الجهاز الظاهري للوصول إلى بيانات الأمان الخاصة بك. |
استعادة الكوارث باستخدام مركز البيانات الاحتياطي
الخدمة الأكثر أهمية التي توفرها مجموعة أمان البيانات الهجينة الخاصة بك هي إنشاء وتخزين المفاتيح المستخدمة لتشفير الرسائل والمحتوى الآخر المخزن في سحابة Webex. بالنسبة لكل مستخدم داخل المؤسسة تم تعيينه لأمان البيانات الهجين، يتم توجيه طلبات إنشاء مفتاح جديد إلى المجموعة. كما أن المجموعة مسؤولة أيضًا عن إرجاع المفاتيح التي تم إنشاؤها إلى أي مستخدمين مخولين لاسترجاعها، على سبيل المثال، أعضاء مساحة المحادثة.
نظرًا لأن المجموعة تؤدي وظيفة مهمة تتمثل في توفير هذه المفاتيح، فمن الضروري أن تظل المجموعة قيد التشغيل وأن يتم الاحتفاظ بالنسخ الاحتياطية المناسبة. سيؤدي فقدان قاعدة بيانات أمان البيانات الهجينة أو تكوين ISO المستخدم للمخطط إلى خسارة غير قابلة للاسترداد لمحتوى العميل. إن الممارسات التالية إلزامية لمنع مثل هذه الخسارة:
إذا تسببت كارثة في عدم توفر نشر HDS في مركز البيانات الأساسي، فاتبع هذا الإجراء للانتقال يدويًا إلى مركز البيانات الاحتياطي.
قبل البدء
| 1 |
ابدأ تشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفات HDS. |
| 2 |
بعد تكوين خادم Syslogd، انقر فوق الإعدادات المتقدمة |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه أو قم بإزالة التكوين
|
| 4 |
أكمل عملية التكوين واحفظ ملف ISO في مكان يمكنك العثور عليه بسهولة. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على النظام المحلي لديك. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. تقييد الوصول إلى مسؤولي أمان البيانات الهجينة فقط الذين يتعين عليهم إجراء تغييرات على التكوين. |
| 6 |
في جزء التنقل الأيسر لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق الجهاز الظاهري ثم انقر فوق تحرير الإعدادات.. |
| 7 |
انقر فوق تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد Connected و Connect at power on حتى تتمكن تغييرات التكوين المحدثة من الدخول حيز التنفيذ بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من إخراج syslog للتأكد من أن عقد مركز البيانات الاحتياطي ليست في الوضع السلبي. لا ينبغي أن يظهر "KMS الذي تم تكوينه في الوضع السلبي" في syslogs. |
التصرف التالي
(اختياري) إلغاء تثبيت ISO بعد تكوين HDS
يتم تشغيل تكوين HDS القياسي مع تثبيت ISO. لكن بعض العملاء يفضلون عدم ترك ملفات ISO مثبتة بشكل مستمر. يمكنك إلغاء تحميل ملف ISO بعد أن تلتقط كافة عقد HDS التكوين الجديد.
لا تزال تستخدم ملفات ISO لإجراء تغييرات على التكوين. عند إنشاء ملف ISO جديد أو تحديث ملف ISO من خلال أداة الإعداد، يجب عليك تثبيت ملف ISO المحدث على جميع عقد HDS الخاصة بك. بمجرد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين، يمكنك إلغاء تثبيت ISO مرة أخرى باستخدام هذا الإجراء.
قبل البدء
قم بترقية جميع عقد HDS الخاصة بك إلى الإصدار 2025.06.02.6983 أو أحدث.
| 1 |
قم بإغلاق إحدى عقد HDS الخاصة بك. |
| 2 |
في جهاز vCenter Server، حدد عقدة HDS. |
| 3 |
اختر وقم بإلغاء تحديد ملف ISO الخاص بمخزن البيانات. |
| 4 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 20 دقيقة على الأقل. |
| 5 |
كرر ذلك لكل عقدة HDS بالتناوب. |
استكشاف أخطاء أمان البيانات الهجينة وإصلاحها
عرض التنبيهات واستكشاف الأخطاء وإصلاحها
يعتبر نشر أمان البيانات الهجين غير متاح إذا كانت جميع العقد في المجموعة غير قابلة للوصول، أو إذا كانت المجموعة تعمل ببطء شديد بحيث تنتهي مهلة الطلبات. إذا لم يتمكن المستخدمون من الوصول إلى مجموعة أمان البيانات الهجينة الخاصة بك، فسوف يواجهون الأعراض التالية:
-
لا يمكن إنشاء مساحات جديدة (غير قادر على إنشاء مفاتيح جديدة)
-
تفشل الرسائل وعناوين المساحات في فك التشفير لـ:
-
تمت إضافة مستخدمين جدد إلى مساحة (غير قادرين على جلب المفاتيح)
-
المستخدمون الحاليون في مساحة تستخدم عميلاً جديدًا (غير قادرين على جلب المفاتيح)
-
-
سيستمر المستخدمون الحاليون في مساحة ما في العمل بنجاح طالما أن عملائهم لديهم ذاكرة تخزين مؤقتة لمفاتيح التشفير
من المهم مراقبة مجموعة أمان البيانات الهجينة لديك بشكل صحيح والتعامل مع أي تنبيهات على الفور لتجنب انقطاع الخدمة.
التنبيهات
إذا كانت هناك مشكلة في إعداد أمان البيانات الهجين، يعرض مركز الشركاء التنبيهات لمسؤول المؤسسة، ويرسل رسائل بريد إلكتروني إلى عنوان البريد الإلكتروني الذي تم تكوينه. وتغطي التنبيهات العديد من السيناريوهات الشائعة.
|
تنبيه |
الإجراء |
|---|---|
|
فشل الوصول إلى قاعدة البيانات المحلية. |
التحقق من وجود أخطاء في قاعدة البيانات أو مشكلات الشبكة المحلية. |
|
فشل الاتصال بقاعدة البيانات المحلية. |
تأكد من أن خادم قاعدة البيانات متاح، وتم استخدام بيانات اعتماد حساب الخدمة الصحيحة في تكوين العقدة. |
|
فشل الوصول إلى الخدمة السحابية. |
تأكد من أن العقد يمكنها الوصول إلى خوادم Webex كما هو محدد في متطلبات الاتصال الخارجية. |
|
تجديد تسجيل الخدمة السحابية. |
تم إسقاط التسجيل في الخدمات السحابية. جاري تجديد التسجيل. |
|
تم إسقاط تسجيل الخدمة السحابية. |
تم إنهاء التسجيل في الخدمات السحابية. تم إيقاف الخدمة. |
|
الخدمة لم يتم تفعيلها بعد. |
قم بتفعيل HDS في مركز الشركاء. |
|
المجال الذي تم تكوينه لا يتطابق مع شهادة الخادم. |
تأكد من أن شهادة الخادم لديك تتطابق مع نطاق تنشيط الخدمة الذي قمت بتكوينه. السبب الأكثر احتمالا هو أن شهادة CN تم تغييرها مؤخرًا وهي الآن مختلفة عن CN التي تم استخدامها أثناء الإعداد الأولي. |
|
فشل في المصادقة على الخدمات السحابية. |
التحقق من دقة بيانات اعتماد حساب الخدمة واحتمالية انتهاء صلاحيتها. |
|
فشل في فتح ملف مخزن المفاتيح المحلي. |
التحقق من سلامة ودقة كلمة المرور في ملف مخزن المفاتيح المحلي. |
|
شهادة الخادم المحلي غير صالحة. |
تحقق من تاريخ انتهاء صلاحية شهادة الخادم وتأكد من إصدارها من قبل هيئة شهادة موثوقة. |
|
غير قادر على نشر المقاييس. |
التحقق من وصول الشبكة المحلية إلى الخدمات السحابية الخارجية. |
|
/media/configdrive/hds الدليل غير موجود. |
تحقق من تكوين تثبيت ISO على المضيف الافتراضي. تأكد من وجود ملف ISO، وأنه تم تكوينه ليتم تحميله عند إعادة التشغيل، وأنه تم تحميله بنجاح. |
|
لم يتم إكمال إعداد منظمة المستأجر للمنظمات المضافة |
أكمل الإعداد عن طريق إنشاء مفاتيح إدارة العملاء (CMKs) للمؤسسات المستأجرة المضافة حديثًا باستخدام أداة إعداد HDS. |
|
لم يتم إكمال إعداد منظمة المستأجر للمنظمات التي تمت إزالتها |
أكمل الإعداد عن طريق إلغاء مفاتيح إدارة العملاء (CMKs) للمؤسسات المستأجرة التي تمت إزالتها باستخدام أداة إعداد HDS. |
استكشاف أخطاء أمان البيانات الهجينة وإصلاحها
| 1 |
سجل الدخول إلى مركز الشركاء. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في القسم الهجين، ابحث عن أمان البيانات الهجين وانقر فوق الأحداث. |
| 4 |
قم بمراجعة صفحة سجل الأحداث بحثًا عن أي تنبيهات وإصلاح أي عناصر تجدها هناك. انظر الصورة أدناه للمرجع. |
| 5 |
قم بمراجعة مخرجات خادم syslog للنشاط الناتج عن نشر Hybrid Data Security. قم بتصفية الكلمات مثل "تحذير" و"خطأ" للمساعدة في استكشاف الأخطاء وإصلاحها. |
| 6 |
اتصل بدعم Cisco. |
ملاحظات أخرى
المشكلات المعروفة المتعلقة بأمان البيانات الهجينة
-
إذا قمت بإيقاف تشغيل جميع مجموعات Hybrid Data Security النشطة (عن طريق حذفها في Partner Hub أو عن طريق إيقاف تشغيل جميع العقد)، أو فقدت ملف ISO الخاص بالتكوين، أو فقدت الوصول إلى قاعدة بيانات مخزن المفاتيح، فلن يتمكن مستخدمو تطبيق Webex في مؤسسات العملاء من استخدام المساحات الموجودة ضمن قائمة الأشخاص الخاصة بهم والتي تم إنشاؤها باستخدام مفاتيح من KMS الخاص بك. لا يوجد لدينا حاليًا حل بديل أو إصلاح لهذه المشكلة ونحثك على عدم إيقاف تشغيل خدمات HDS بمجرد تعاملها مع حسابات المستخدمين النشطة.
-
يحافظ العميل الذي لديه اتصال ECDH موجود مع KMS على هذا الاتصال لفترة زمنية (من المحتمل أن تكون ساعة واحدة).
تشغيل أداة إعداد HDS باستخدام Podman Desktop
Podman هي أداة إدارة حاويات مجانية ومفتوحة المصدر توفر طريقة لتشغيل الحاويات وإدارتها وإنشائها. يمكن تنزيل Podman Desktop من https://podman-desktop.io/downloads.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للتمكن من الوصول إليه، قم بتنزيل Podman وتشغيله على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO للتكوين الذي تقوم بإنشائه على المفتاح الرئيسي الذي يقوم بتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات على التكوين، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادة
-
تغييرات على سياسة الترخيص
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
إن عملية إعداد أمان البيانات الهجينة تنشئ ملف ISO. يمكنك بعد ذلك استخدام ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
التصرف التالي
نقل نشر HDS الحالي للمستأجر الفردي لمؤسسة شريكة في Control Hub إلى إعداد HDS متعدد المستأجرين في Partner Hub
تتضمن عملية التحويل من نشر HDS لمستأجر واحد موجود لمنظمة شريكة تتم إدارته في Control Hub إلى نشر HDS متعدد المستأجرين تتم إدارته في Partner Hub بشكل أساسي إلغاء تنشيط خدمة HDS في Control Hub وإلغاء تسجيل العقد وحذف المجموعة. يمكنك بعد ذلك تسجيل الدخول إلى Partner Hub، وتسجيل العقد، وتنشيط Multi-Tenant HDS وإضافة العملاء إلى مجموعتك.
يشير مصطلح "المستأجر الفردي" ببساطة إلى نشر HDS موجود في Control Hub.
إلغاء تنشيط HDS وإلغاء تسجيل العقد وحذف جميع المجموعات في Control Hub
| 1 |
سجّل الدخول إلى Control Hub. في الجزء الأيسر، انقر فوق هجين. في بطاقة أمان البيانات الهجينة، انقر فوق تحرير الإعدادات. |
| 2 |
في صفحة الإعدادات، قم بالتمرير لأسفل إلى قسم إلغاء التنشيط وانقر فوق إلغاء التنشيط. |
| 3 |
بعد إلغاء التنشيط، انقر فوق علامة التبويب الموارد. |
| 4 |
تسرد صفحة الموارد مجموعات في نشر HDS الخاص بك. انقر فوق مجموعة، وسيتم فتح صفحة تحتوي على جميع العقد الموجودة ضمن تلك المجموعة. |
| 5 |
انقر فوق |
| 6 |
إذا كان نشرك يتضمن مجموعات متعددة، كرر الخطوتين 4 و5 حتى يتم إلغاء تسجيل كافة العقد. |
| 7 |
انقر فوق إعدادات المجموعة > يزيل. |
| 8 |
انقر فوق تأكيد الإزالة لإلغاء تسجيل المجموعة. |
| 9 |
كرر هذه العملية لجميع المجموعات الموجودة في نشر HDS الخاص بك. بعد إلغاء تنشيط HDS، وإلغاء تسجيل العقد، وإزالة المجموعات، ستظهر رسالة Setup not complete في الأسفل على بطاقة Hybrid Data Service الموجودة على Control Hub. |
قم بتنشيط HDS متعدد المستأجرين للمنظمة الشريكة على Partner Hub وأضف العملاء
قبل البدء
تنطبق هنا جميع المتطلبات الأساسية المذكورة في متطلبات أمن البيانات الهجينة متعددة المستأجرين. بالإضافة إلى ذلك، تأكد من استخدام نفس قاعدة البيانات والشهادات أثناء النقل إلى HDS متعدد المستأجرين.
| 1 |
تسجيل الدخول إلى مركز الشركاء. انقر فوق الخدمات في الجزء الأيسر. استخدم نفس ISO من نشر HDS السابق لتكوين العقد. سيضمن هذا إمكانية الوصول إلى الرسائل والمحتوى الذي أنشأه المستخدمون في نشر HDS الحالي السابق في إعداد المستأجرين المتعددين الجديد. |
| 2 |
في القسم الهجين، ابحث عن بطاقة أمان البيانات الهجينة وانقر فوق إعداد. |
| 3 |
في الصفحة التي تفتح، انقر فوق إضافة مورد. |
| 4 |
في الحقل الأول من بطاقة إنشاء مجموعة ، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة لها. نوصيك بتسمية المجموعة استنادًا إلى الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 5 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم المجال المؤهل بالكامل (FQDN) لعقدتك وانقر فوق إضافة في أسفل الشاشة. يجب أن يتطابق عنوان IP أو FQDN هذا مع عنوان IP أو اسم المضيف والنطاق الذي استخدمته في إعداد Hybrid Data Security VM. تظهر رسالة تشير إلى أنه بإمكانك تسجيل العقدة الخاصة بك في Webex.
|
| 6 |
انقر فوق للانتقال إلى العقدة. بعد لحظات قليلة، سيتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة السماح بالوصول إلى عقدة أمان البيانات الهجينة. هناك، يمكنك التأكيد على أنك تريد منح الأذونات لمؤسسة Webex الخاصة بك للوصول إلى العقدة الخاصة بك. |
| 7 |
حدد مربع الاختيار السماح بالوصول إلى عقدة أمان البيانات الهجينة الخاصة بك ، ثم انقر فوق متابعة. تم التحقق من صحة حسابك وتشير رسالة "اكتمل التسجيل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex. في صفحة Hybrid Data Security ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن علامة التبويب Resources. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
| 8 |
انتقل إلى علامة التبويب الإعدادات ، وانقر فوق تنشيط على بطاقة حالة HDS. ستظهر رسالةتم تنشيط HDS في أسفل الشاشة.
|
| 9 |
انقر فوق علامة التبويب العملاء المعينون. |
| 10 |
انقر فوق إضافة العملاء. |
| 11 |
حدد العميل الذي تريد إضافته من القائمة المنسدلة. |
| 12 |
انقر فوق إضافة، سيتم إضافة العميل إلى المجموعة. |
| 13 |
كرر الخطوات من 11 إلى 13 لإضافة عملاء متعددين إلى مجموعتك. |
| 14 |
انقر فوق تم في أسفل الشاشة بمجرد إضافة العملاء. |
التصرف التالي
استخدام OpenSSL لإنشاء ملف PKCS12
قبل البدء
-
OpenSSL هي إحدى الأدوات التي يمكن استخدامها لجعل ملف PKCS12 بالتنسيق المناسب للتحميل في أداة إعداد HDS. هناك طرق أخرى للقيام بذلك، ونحن لا ندعم أو نشجع طريقة على أخرى.
-
إذا اخترت استخدام OpenSSL، فنحن نقدم هذا الإجراء كدليل لمساعدتك في إنشاء ملف يلبي متطلبات شهادة X.509 في متطلبات شهادة X.509. افهم هذه المتطلبات قبل الاستمرار.
-
قم بتثبيت OpenSSL في بيئة مدعومة. انظر https://www.openssl.org للحصول على البرنامج والوثائق.
-
إنشاء مفتاح خاص.
-
ابدأ هذا الإجراء عند استلام شهادة الخادم من هيئة الشهادات (CA) الخاصة بك.
| 1 |
عند استلام شهادة الخادم من سلطة التصديق الخاصة بك، احفظها باسم |
| 2 |
عرض الشهادة كنص، والتحقق من التفاصيل.
|
| 3 |
استخدم محرر نصوص لإنشاء ملف حزمة شهادة يسمى
|
| 4 |
قم بإنشاء ملف . p12 بالاسم المألوف
|
| 5 |
التحقق من تفاصيل شهادة الخادم. |
التصرف التالي
العودة إلى استكمال المتطلبات الأساسية لأمن البيانات الهجينة. سوف تستخدم الملف hdsnode.p12 وكلمة المرور التي قمت بتعيينها له في إنشاء ملف ISO للتكوين لمضيفات HDS.
بإمكانك إعادة استخدام هذه الملفات لطلب شهادة جديدة عند انتهاء صلاحية الشهادة الأصلية.
حركة المرور بين عقد HDS والسحابة
حركة جمع المقاييس الصادرة
ترسل عقد أمان البيانات الهجينة مقاييس معينة إلى سحابة Webex. تتضمن هذه المقاييس النظامية للحد الأقصى للكومة، والكومة المستخدمة، وحمل وحدة المعالجة المركزية، وعدد الخيوط؛ والمقاييس الخاصة بالخيوط المتزامنة وغير المتزامنة؛ والمقاييس الخاصة بالتنبيهات التي تنطوي على حد أدنى لاتصالات التشفير، أو زمن الوصول، أو طول قائمة انتظار الطلبات؛ والمقاييس الخاصة بمخزن البيانات؛ ومقاييس اتصالات التشفير. ترسل العقد مادة رئيسية مشفرة عبر قناة خارج النطاق (منفصلة عن الطلب).
حركة المرور الواردة
تستقبل عقد أمان البيانات الهجينة الأنواع التالية من حركة المرور الواردة من سحابة Webex:
-
طلبات التشفير من العملاء، والتي يتم توجيهها بواسطة خدمة التشفير
-
ترقيات لبرنامج العقدة
تكوين وكلاء Squid لأمان البيانات الهجينة
لا يمكن ل Websocket الاتصال من خلال وكيل الحبار
يمكن لوكلاء Squid الذين يقومون بفحص حركة مرور HTTPS أن يتداخلوا مع إنشاء اتصالات websocket (wss:) التي يتطلبها أمان البيانات الهجين. تقدم هذه الأقسام إرشادات حول كيفية تكوين إصدارات مختلفة من Squid لتجاهل حركة المرور wss: لضمان التشغيل السليم للخدمات.
الحبار 4 و 5
أضف التوجيه on_unsupported_protocol إلى squid.conf:
on_unsupported_protocol tunnel all الحبار 3.5.27
لقد قمنا باختبار أمان البيانات الهجين بنجاح من خلال إضافة القواعد التالية إلى squid.conf. تخضع هذه القواعد للتغيير أثناء تطوير الميزات وتحديث سحابة Webex.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all معلومات جديدة ومتغيرة
معلومات جديدة ومتغيرة
يغطي هذا الجدول الميزات أو الوظائف الجديدة، والتغييرات في المحتوى الحالي، وأي أخطاء رئيسية تم إصلاحها في دليل النشر لأمان البيانات الهجينة متعددة المستأجرين.
|
التاريخ |
التغييرات التي تم إجراؤها |
|---|---|
|
5 ديسمبر 2025 |
|
|
21 نوفمبر 2025 |
|
|
8 مايو 2025 |
|
| 4 مارس 2025 |
|
|
30 يناير 2025 |
تمت إضافة إصدار SQL Server 2022 إلى قائمة خوادم SQL المدعومة في متطلبات خادم قاعدة البيانات. |
|
15 يناير 2025 |
تمت إضافة حدود أمان البيانات الهجينة متعددة المستأجرين. |
|
8 يناير 2025 |
تمت إضافة ملاحظة في تنفيذ الإعداد الأولي وتنزيل ملفات التثبيت تفيد بأن النقر فوق إعداد على بطاقة HDS في Partner Hub يعد خطوة مهمة في عملية التثبيت. |
|
7 يناير 2025 |
تم تحديث متطلبات المضيف الافتراضي، و تدفق مهام نشر أمان البيانات الهجين، و تثبيت HDS Host OVA لإظهار المتطلبات الجديدة لـ ESXi 7.0. |
|
13 ديسمبر 2024 |
نُشرت لأول مرة. |
إلغاء تنشيط أمان البيانات الهجينة متعددة المستأجرين
سير عمل إلغاء تنشيط HDS متعدد المستأجرين
اتبع الخطوات التالية لإلغاء تنشيط HDS متعدد المستأجرين تمامًا.
قبل البدء
| 1 |
قم بإزالة جميع العملاء من جميع مجموعاتك، كما هو مذكور في إزالة منظمات المستأجرين. |
| 2 |
إلغاء مفاتيح إدارة العملاء (CMKs) لجميع العملاء، كما هو مذكور في إلغاء مفاتيح إدارة العملاء (CMKs) للمستأجرين الذين تمت إزالتهم من HDS.. |
| 3 |
قم بإزالة جميع العقد من جميع مجموعاتك، كما هو مذكور في إزالة عقدة. |
| 4 |
احذف جميع مجموعاتك من Partner Hub باستخدام إحدى الطريقتين التاليتين.
|
| 5 |
انقر فوق علامة التبويب الإعدادات في صفحة نظرة عامة على أمان البيانات الهجينة وانقر فوق إلغاء تنشيط HDS في بطاقة حالة HDS. |
الأسئلة الشائعة
الأسئلة الشائعة
س. هل يتم تخزين مفاتيح CMK والمفتاح الرئيسي في ISO أو قاعدة البيانات؟
الإجابة يتم تخزين مفاتيح العميل الرئيسية (CMKs) في قاعدة البيانات ويتم تشفيرها باستخدام المفتاح الرئيسي، والذي يتم تخزينه في ISO.
س. هل يتم استخدام مفتاح واحد لتشفير كافة بيانات مؤسسات العملاء؟
الإجابة لا. يتم تشفير بيانات كل منظمة عميل باستخدام CMK (المفتاح الرئيسي للعميل) الخاص بها.
س. ماذا سيحدث إذا قمت بتعطيل HDS من Partner Hub؟
الإجابة ستتأثر بعض العمليات، مثل إنشاء مساحة وجدولة الاجتماعات، على الفور. سيكون المحتوى الموجود في المساحات متاحًا حتى انتهاء صلاحية ذاكرة التخزين المؤقت المحلية. بعد مرور 24 ساعة، سيتحول المستخدمون الذين يديرهم الشريك إلى Cloud KMS، وقد تنشأ مشكلات مع المساحات التي تم إنشاؤها مسبقًا والمساحات الفردية.
س. بمجرد إنشاء CMK لمنظمة العميل من خلال أداة إعداد HDS، هل يبدأ مستخدمو منظمة العميل على الفور في الاستفادة من HDS متعدد المستأجرين؟
الإجابة قد يكون هناك تأخير أقصى قدره 24 ساعة لتحديث ذاكرة التخزين المؤقت السحابية.
س. لماذا لا أرى قائمة العملاء عندما أنقر على زر "إضافة عملاء" في مركز الشركاء؟
الإجابة يعني هذا عادةً عدم وجود منظمات عملاء تلبي متطلبات ترخيص Cisco Webex .
س. ما هو التأثير في حالة إغلاق جميع عقد HDS أو في حالة تأثير مشكلة في الشبكة على جميع عقد HDS؟
الإجابة وتتأثر العمليات مثل إنشاء المساحات وجدولة الاجتماعات على الفور. يمكن الوصول إلى المحتوى الحالي فقط حتى انتهاء صلاحية ذاكرة التخزين المؤقت المحلية.
س. هل يتم تشفير بيانات المستخدم الخاصة بالمنظمة الشريكة باستخدام المفتاح الرئيسي الذي تم إنشاؤه أثناء إنشاء ISO؟
الإجابة نعم: حاليًا، يتم تشفير بيانات مستخدمي المنظمة الشريكة باستخدام المفتاح الرئيسي. في المستقبل، سيكون لدى المنظمات الشريكة مفاتيح خاصة بالشركاء، مماثلة لمفاتيح إدارة العملاء (CMKs) الخاصة بالعملاء.
س. هل يمكن أن تكون المنظمة الشريكة والمنظمات المستأجرة في مناطق مختلفة (على سبيل المثال، الولايات المتحدة والاتحاد الأوروبي)؟
الإجابة نعم: يمكن أن تتواجد المنظمات الشريكة والمستأجرة في مناطق جغرافية مختلفة.
س. هل هناك أي آلية لنقل المفاتيح مرة أخرى إلى Cloud KMS؟
الإجابة لا توجد آلية لنقل المفاتيح مرة أخرى إلى السحابة بعد نشر HDS.
س. هل يمكن للشريك الاستمرار في استخدام Cloud KMS واستخدام Multi-Tenant HDS حصريًا لإدارة العملاء؟
الإجابة لا، هذا غير مدعوم حاليًا. ومن المخطط دعم هذه الوظيفة في المستقبل.
س. كيف يمكن للشريك التحقق من أن مؤسسته تستخدم نظام HDS متعدد المستأجرين للتشفير؟
الإجابة تسجيل الدخول إلى مركز الشركاء. انتقل إلى الخدمات > أمان البيانات الهجين > إعدادات . إذا تم تنشيط حالة HDS، فإن مستخدمي المنظمة الشريكة وكذلك العملاء المعينين يستخدمون HDS متعدد المستأجرين.
بدلاً من ذلك، يمكنك التحقق من سجلات النظام لديك للتأكد من تنشيط HDS. انظر اختبار نشر أمان البيانات الهجينة الخاص بك.
س. هل يوجد بديل لـ Docker Desktop لتشغيل أداة إعداد HDS؟
الإجابة نعم: Pod man Desktop هو بديل مفتوح المصدر لـ Docker Desktop. انظر تشغيل أداة إعداد HDS باستخدام Podman Desktop.
س. كم عدد العقد التي يمكنني نشرها في مجموعة HDS متعددة المستأجرين؟
الإجابة نوصي بحد أدنى من العقدتين وبحد أقصى 1000.
س. ما هي متطلبات الشبكة اللازمة لإعداد HDS متعدد المستأجرين؟
الإجابة انظر متطلبات الاتصال الخارجية.
س. هل يعد Pro Pack for Control Hub شرطًا أساسيًا للمنظمات الشريكة؟
الإجابة لا، لا يعد Pro Pack شرطًا للمنظمات الشريكة. اتصل بشريك Cisco أو مدير الحساب الخاص بك للحصول على المساعدة في إعداد HDS متعدد المستأجرين.
س. هل يتم دعم HSM في نظام HDS متعدد المستأجرين؟
الإجابة لا، حاليًا لا يدعم Multi-Tenant HDS نظام HSM.
س. هل يمكنني اختبار HDS متعدد المستأجرين باستخدام شهادة ذاتية التوقيع؟
الإجابة لا. يتطلب نظام HDS متعدد المستأجرين الحصول على شهادة تم استردادها من سلطة تصديق موثوقة تلبي جميع المتطلبات المذكورة في متطلبات شهادة X.509.
س. هل يلزم تركيب ISO في كل مرة تتم إضافة عميل جديد إلى Partner Hub؟
الإجابة لا. يلزم تثبيت ISO فقط عند تعديل تكوينات ISO. عند إضافة عميل جديد إلى Partner Hub، تأكد من إمكانية إنشاء مفاتيح العميل (CMKs) باستخدام أداة إعداد HDS. راجع إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS.
س. بعد نشر Multi-Tenant HDS على Partner Hub، هل يبدأ مستخدمو المؤسسة الشريكة في الاستفادة من KMS المحلي لإدارة المفاتيح؟
الإجابة سيبدأ المستخدمون في استخدام KMS المحلي لإدارة المفاتيح فقط بعد تنشيط HDS في Partner Hub.
ابدأ باستخدام أمان البيانات الهجين متعدد المستأجرين
نظرة عامة على أمن البيانات الهجينة متعددة المستأجرين
منذ اليوم الأول، كان أمان البيانات هو المحور الأساسي في تصميم تطبيق Webex. حجر الأساس لهذا الأمان هو تشفير المحتوى من البداية إلى النهاية، والذي يتم تمكينه من خلال عملاء تطبيق Webex الذين يتفاعلون مع خدمة إدارة المفاتيح (KMS). KMS مسؤول عن إنشاء وإدارة مفاتيح التشفير التي يستخدمها العملاء لتشفير الرسائل والملفات وفك تشفيرها ديناميكيا.
بشكل افتراضي، يحصل جميع عملاء تطبيق Webex على تشفير شامل باستخدام مفاتيح ديناميكية مخزنة في KMS السحابي، في نطاق أمان Cisco. ينقل أمان البيانات المختلط KMS والوظائف الأخرى المتعلقة بالأمان إلى مركز بيانات مؤسستك، بحيث لا أحد غيرك يحمل مفاتيح المحتوى المشفر.
يتيح أمان البيانات الهجين متعدد المستأجرين للمؤسسات الاستفادة من HDS من خلال شريك محلي موثوق به، والذي يمكنه العمل كمزود خدمة وإدارة التشفير المحلي وخدمات الأمان الأخرى. يتيح هذا الإعداد للمؤسسة الشريكة التحكم الكامل في نشر وإدارة مفاتيح التشفير ويضمن أن بيانات المستخدم الخاصة بمؤسسات العملاء آمنة من الوصول الخارجي. تقوم المنظمات الشريكة بإعداد مثيلات HDS وإنشاء مجموعات HDS حسب الحاجة. يمكن لكل مثيل دعم مؤسسات عملاء متعددة على عكس نشر HDS العادي الذي يقتصر على مؤسسة واحدة.
يسمح هذا أيضًا للمؤسسات الأصغر حجمًا بالاستفادة من HDS، نظرًا لأن خدمة إدارة المفاتيح والبنية الأساسية للأمان مثل مراكز البيانات مملوكة للشريك المحلي الموثوق به.
كيف يوفر أمان البيانات الهجين متعدد المستأجرين سيادة البيانات والتحكم فيها
- يتم حماية المحتوى الذي ينشئه المستخدم من الوصول الخارجي، مثل مقدمي الخدمات السحابية.
- يتولى الشركاء المحليون الموثوق بهم إدارة مفاتيح التشفير الخاصة بالعملاء الذين تربطهم بهم بالفعل علاقة ثابتة.
- خيار الحصول على الدعم الفني المحلي، إذا تم توفيره من قبل الشريك.
- يدعم محتوى الاجتماعات والمراسلة والمكالمات.
تهدف هذه الوثيقة إلى مساعدة المنظمات الشريكة في إعداد وإدارة العملاء في ظل نظام أمان البيانات الهجين متعدد المستأجرين.
حدود أمان البيانات الهجينة متعددة المستأجرين
- يجب ألا يكون لدى المنظمات الشريكة أي نشر HDS نشط في Control Hub.
- يجب ألا يكون لدى منظمات المستأجرين أو العملاء التي ترغب في إدارتها بواسطة شريك أي نشر HDS موجود في Control Hub.
- بمجرد نشر Multi-Tenant HDS بواسطة الشريك، يبدأ جميع مستخدمي مؤسسات العملاء بالإضافة إلى مستخدمي مؤسسة الشريك في الاستفادة من Multi-Tenant HDS لخدمات التشفير الخاصة بهم.
ستكون المنظمة الشريكة والمنظمات العميلة التي تديرها على نفس نشر HDS متعدد المستأجرين.
لن تستخدم المنظمة الشريكة نظام KMS السحابي بعد نشر نظام HDS متعدد المستأجرين.
- لا توجد آلية لنقل المفاتيح مرة أخرى إلى Cloud KMS بعد نشر HDS.
- تخضع أدوار المسؤول لبعض القيود؛ راجع القسم أدناه للحصول على التفاصيل.
الأدوار في أمن البيانات الهجينة متعددة المستأجرين
- مسؤول الشريك الكامل - يمكنه إدارة الإعدادات لجميع العملاء الذين يديرهم الشريك. كما يستطيع تعيين أدوار المسؤول لمستخدمين حاليين في المؤسسة وتعيين عملاء معينين ليتم إدارتهم من قِبل مسؤولي الشريك.
- مسؤول الشريك - يمكنه إدارة الإعدادات للعملاء الذين قام المسؤول بتوفيرها أو الذين تم تعيينهم للمستخدم.
- المسؤول الكامل - مسؤول المنظمة الشريكة الذي يتمتع بالصلاحية لتنفيذ مهام مثل تعديل إعدادات المنظمة وإدارة التراخيص وتعيين الأدوار.
- إعداد وإدارة نظام HDS متعدد المستأجرين من البداية إلى النهاية لجميع مؤسسات العملاء - مطلوب مسؤول كامل للشريك وحقوق مسؤول كاملة.
- إدارة منظمات المستأجرين المعينة - مطلوب مسؤول الشريك وحقوق المسؤول الكاملة.
هندسة مجال الأمن
تقوم بنية سحابة Webex بفصل أنواع مختلفة من الخدمات إلى مجالات منفصلة، أو مجالات ثقة، كما هو موضح أدناه.
لفهم أمان البيانات الهجينة بشكل أفضل، دعونا أولاً نلقي نظرة على حالة السحابة البحتة هذه، حيث توفر شركة Cisco جميع الوظائف في مجالات السحابة الخاصة بها. خدمة الهوية، وهي المكان الوحيد الذي يمكن فيه ربط المستخدمين بشكل مباشر بمعلوماتهم الشخصية مثل عنوان البريد الإلكتروني، منفصلة منطقيًا وماديًا عن مجال الأمان في مركز البيانات B. وكلاهما منفصلان بدورهما عن المجال الذي يتم فيه تخزين المحتوى المشفر في النهاية، في مركز البيانات C.
في هذا الرسم التخطيطي، العميل هو تطبيق Webex الذي يعمل على الكمبيوتر المحمول الخاص بالمستخدم، وقد تم مصادقته باستخدام خدمة الهوية. عندما يقوم المستخدم بإنشاء رسالة لإرسالها إلى مساحة ما، تتم الخطوات التالية:
-
يقوم العميل بإنشاء اتصال آمن مع خدمة إدارة المفاتيح (KMS)، ثم يطلب مفتاحًا لتشفير الرسالة. يستخدم الاتصال الآمن ECDH، ويقوم KMS بتشفير المفتاح باستخدام مفتاح رئيسي AES-256.
-
يتم تشفير الرسالة قبل خروجها من العميل. يقوم العميل بإرسالها إلى خدمة الفهرسة، والتي تقوم بإنشاء فهارس بحث مشفرة للمساعدة في عمليات البحث المستقبلية عن المحتوى.
-
يتم إرسال الرسالة المشفرة إلى خدمة الامتثال للتحقق من الامتثال.
-
يتم تخزين الرسالة المشفرة في منطقة التخزين.
عند نشر Hybrid Data Security، يمكنك نقل وظائف مجال الأمان (KMS والفهرسة والامتثال) إلى مركز البيانات المحلي لديك. وتظل الخدمات السحابية الأخرى التي تشكل Webex (بما في ذلك تخزين الهوية والمحتوى) ضمن نطاق Cisco.
التعاون مع المنظمات الأخرى
قد يستخدم المستخدمون في مؤسستك تطبيق Webex بانتظام للتعاون مع المشاركين الخارجيين في مؤسسات أخرى. عندما يطلب أحد المستخدمين مفتاحًا لمساحة مملوكة لمؤسستك (لأنها تم إنشاؤها بواسطة أحد المستخدمين)، يرسل نظام إدارة المفاتيح (KMS) المفتاح إلى العميل عبر قناة مؤمنة بواسطة ECDH. ومع ذلك، عندما تمتلك منظمة أخرى المفتاح للمساحة، يقوم نظام إدارة المفاتيح (KMS) الخاص بك بتوجيه الطلب إلى سحابة Webex من خلال قناة ECDH منفصلة للحصول على المفتاح من نظام إدارة المفاتيح (KMS) المناسب، ثم يقوم بإرجاع المفتاح إلى المستخدم على القناة الأصلية.
تقوم خدمة KMS التي تعمل على المؤسسة A بالتحقق من صحة الاتصالات بأنظمة KMS في المؤسسات الأخرى باستخدام شهادات x.509 PKI. راجع تحضير البيئة الخاصة بك للحصول على تفاصيل حول إنشاء شهادة x.509 لاستخدامها مع نشر أمان البيانات الهجين متعدد المستأجرين.
توقعات بشأن نشر أمن البيانات الهجين
يتطلب نشر أمان البيانات الهجين التزامًا كبيرًا ووعيًا بالمخاطر التي تأتي مع امتلاك مفاتيح التشفير.
لنشر أمان البيانات الهجين، يجب عليك توفير:
-
مركز بيانات آمن في بلد يعد موقعًا مدعومًا لخطط Cisco Webex Teams .
-
المعدات والبرمجيات والوصول إلى الشبكة الموضحة في تحضير البيئة الخاصة بك.
سيؤدي الفقدان الكامل لملف ISO الخاص بالتكوين الذي تقوم بإنشائه لأمان البيانات الهجين أو قاعدة البيانات التي تقدمها إلى فقدان المفاتيح. يؤدي فقدان المفتاح إلى منع المستخدمين من فك تشفير محتوى المساحة والبيانات المشفرة الأخرى في تطبيق Webex. إذا حدث هذا، فيمكنك إنشاء نشر جديد، ولكن المحتوى الجديد فقط سيكون مرئيًا. لتجنب فقدان الوصول إلى البيانات، يجب عليك:
-
إدارة النسخ الاحتياطي واسترداد قاعدة البيانات وتكوين ISO.
-
كن مستعدًا لإجراء استرداد سريع للكوارث في حالة حدوث كارثة، مثل فشل قرص قاعدة البيانات أو كارثة مركز البيانات.
لا توجد آلية لنقل المفاتيح مرة أخرى إلى السحابة بعد نشر HDS.
عملية الإعداد رفيع المستوى
تغطي هذه الوثيقة إعداد وإدارة نشر أمان البيانات الهجين متعدد المستأجرين:
-
إعداد أمان البيانات الهجين—يتضمن ذلك إعداد البنية الأساسية المطلوبة وتثبيت برنامج أمان البيانات الهجين، وإنشاء مجموعة HDS، وإضافة منظمات المستأجرين إلى المجموعة وإدارة مفاتيح العملاء الرئيسية (CMKs) الخاصة بهم. سيسمح هذا لجميع مستخدمي مؤسسات عملائك باستخدام مجموعة أمان البيانات الهجينة الخاصة بك لوظائف الأمان.
سيتم شرح مراحل الإعداد والتفعيل والإدارة بالتفصيل في الفصول الثلاثة التالية.
-
حافظ على نشر أمان البيانات الهجين الخاص بك—توفر سحابة Webex ترقيات مستمرة تلقائيًا. يمكن لقسم تكنولوجيا المعلومات الخاص بك توفير الدعم من المستوى الأول لهذا النشر، والاستفادة من دعم Cisco حسب الحاجة. يمكنك استخدام الإشعارات التي تظهر على الشاشة وإعداد تنبيهات عبر البريد الإلكتروني في Partner Hub.
-
فهم التنبيهات الشائعة وخطوات استكشاف الأخطاء وإصلاحها والمشكلات المعروفة—إذا واجهت مشكلة في نشر أو استخدام Hybrid Data Security، فقد يساعدك الفصل الأخير من هذا الدليل وملحق المشكلات المعروفة في تحديد المشكلة وإصلاحها.
نموذج نشر أمن البيانات الهجين
داخل مركز بيانات مؤسستك، يمكنك نشر أمان البيانات الهجين كمجموعة واحدة من العقد على مضيفين افتراضيين منفصلين. تتواصل العقد مع سحابة Webex من خلال منافذ الويب الآمنة وبروتوكول HTTP الآمن.
أثناء عملية التثبيت، نوفر لك ملف OVA لإعداد الجهاز الظاهري على الأجهزة الظاهرية التي تقدمها. تستخدم أداة إعداد HDS لإنشاء ملف ISO لتكوين مجموعة مخصصة يمكنك تثبيته على كل عقدة. تستخدم مجموعة أمان البيانات الهجينة خادم Syslogd المقدم لك وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. (يمكنك تكوين تفاصيل اتصال Syslogd وقاعدة البيانات في أداة إعداد HDS.)
الحد الأدنى لعدد العقد التي يمكنك الحصول عليها في مجموعة هو اثنان. نوصي بثلاثة على الأقل لكل مجموعة. يضمن وجود عقد متعددة عدم انقطاع الخدمة أثناء ترقية البرنامج أو أي نشاط صيانة آخر على عقدة. (تقوم سحابة Webex بترقية عقدة واحدة فقط في كل مرة.)
تتمكن جميع العقد الموجودة في المجموعة من الوصول إلى نفس مخزن البيانات الرئيسي، وتسجيل النشاط على نفس خادم syslog. العقد نفسها لا تحمل جنسية، وتتعامل مع طلبات المفاتيح بطريقة دائرية، وفقًا لتوجيهات السحابة.
تصبح العقد نشطة عند تسجيلها في مركز الشركاء. لإخراج عقدة فردية من الخدمة، يمكنك إلغاء تسجيلها، ثم إعادة تسجيلها لاحقًا إذا لزم الأمر.
مركز بيانات احتياطي للتعافي من الكوارث
أثناء النشر، يمكنك إعداد مركز بيانات احتياطي آمن. في حالة وقوع كارثة في مركز البيانات، يمكنك الفشل يدويًا في نشر البيانات ونقلها إلى مركز البيانات الاحتياطي.
تتم مزامنة قواعد بيانات مراكز البيانات النشطة والاحتياطية مع بعضها البعض مما يقلل الوقت المستغرق لإجراء عملية الفشل.
يجب أن تكون عقد أمان البيانات الهجينة النشطة دائمًا في نفس مركز البيانات مثل خادم قاعدة البيانات النشط.
إعداد مركز بيانات احتياطي للتعافي من الكوارث
اتبع الخطوات التالية لتكوين ملف ISO لمركز البيانات الاحتياطي:
قبل البدء
-
يجب أن يعكس مركز البيانات الاحتياطي بيئة الإنتاج الخاصة بالآلات الافتراضية وقاعدة بيانات PostgreSQL أو Microsoft SQL Server الاحتياطية. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تعمل على عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. (راجع مركز البيانات الاحتياطي للتعافي من الكوارث للحصول على نظرة عامة على نموذج الفشل هذا.)
-
تأكد من تمكين مزامنة قاعدة البيانات بين قاعدة بيانات العقد النشطة والسلبية.
| 1 |
ابدأ تشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفات HDS. يجب أن يكون ملف ISO عبارة عن نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه. |
| 2 |
بعد تكوين خادم Syslogd، انقر فوق الإعدادات المتقدمة |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه لوضع العقدة في الوضع السلبي. في هذا الوضع، سيتم تسجيل العقدة في المنظمة وتوصيلها بالسحابة، لكنها لن تتعامل مع أي حركة مرور.
|
| 4 |
أكمل عملية التكوين واحفظ ملف ISO في مكان يمكنك العثور عليه بسهولة. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على النظام المحلي لديك. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. تقييد الوصول إلى مسؤولي أمان البيانات الهجينة فقط الذين يتعين عليهم إجراء تغييرات على التكوين. |
| 6 |
في جزء التنقل الأيسر لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق الجهاز الظاهري ثم انقر فوق تحرير الإعدادات.. |
| 7 |
انقر فوق تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد Connected و Connect at power on حتى تتمكن تغييرات التكوين المحدثة من الدخول حيز التنفيذ بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من سجلات النظام للتأكد من أن العقد في الوضع السلبي. يجب أن تكون قادرًا على عرض الرسالة "تم تكوين KMS في الوضع السلبي" في syslogs. |
التصرف التالي
بعد تكوين passiveMode في ملف ISO وحفظه، يمكنك إنشاء نسخة أخرى من ملف ISO بدون تكوين passiveMode وحفظها في مكان آمن. يمكن أن تساعد هذه النسخة من ملف ISO بدون passiveMode المُهيأة في عملية الفشل السريع أثناء استرداد الكوارث. راجع استرداد الكوارث باستخدام مركز البيانات الاحتياطي للحصول على إجراءات الفشل التفصيلية.
دعم البروكسي
يدعم أمان البيانات المختلط الوكلاء الصريحين والشفافين وغير الخاضعين للتفتيش. يمكنك ربط هذه البروكسيات بالنشر الخاص بك بحيث يمكنك تأمين ومراقبة حركة المرور من المؤسسة إلى السحابة. يمكنك استخدام واجهة مسؤول النظام الأساسي على العقد لإدارة الشهادات والتحقق من حالة الاتصال العامة بعد إعداد الوكيل على العقد.
تدعم عقد أمان البيانات المختلطة خيارات الوكيل التالية:
-
لا يوجد وكيل— الإعداد الافتراضي إذا كنت لا تستخدم إعداد عقدة HDS Trust Store & تكوين الوكيل لدمج الوكيل. لا يلزم تحديث الشهادة.
-
وكيل شفاف غير فاحص—العقد غير مهيأة لاستخدام عنوان خادم وكيل محدد ولا ينبغي أن تتطلب أي تغييرات للعمل مع وكيل غير فاحص. لا يلزم تحديث الشهادة.
-
نفق شفاف أو وكيل تفتيش—العقد غير مهيأة لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTP أو HTTPS على العقد. ومع ذلك ، تحتاج العقد إلى شهادة جذر بحيث تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارة مواقع الويب عليها وأنواع المحتوى غير المسموح بها. يقوم هذا النوع من البروكسي بفك تشفير كل حركة المرور الخاصة بك (حتى HTTPS).
-
الوكيل الصريح— باستخدام الوكيل الصريح، يمكنك إخبار عقد HDS بخادم الوكيل ونظام المصادقة الذي يجب استخدامه. لتكوين وكيل صريح، يجب إدخال المعلومات التالية على كل عقدة:
-
وكيل IP/FQDN—العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.
-
منفذ الوكيل—رقم المنفذ الذي يستخدمه الوكيل للاستماع إلى حركة المرور التي يتم التوكيل إليها.
-
بروتوكول الوكيل—اعتمادًا على ما يدعمه خادم الوكيل الخاص بك، اختر بين البروتوكولات التالية:
-
HTTP—يعرض ويتحكم في جميع الطلبات التي يرسلها العميل.
-
HTTPS—يوفر قناة للخادم. يتلقى العميل شهادة الخادم ويتحقق من صحتها.
-
-
نوع المصادقة—اختر من بين أنواع المصادقة التالية:
-
لا شيء—لا يلزم إجراء أي مصادقة إضافية.
متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.
-
أساسي— يستخدم لوكيل مستخدم HTTP لتوفير اسم المستخدم وكلمة المرور عند تقديم طلب. يستخدم ترميز Base64.
متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
ملخص— يستخدم لتأكيد الحساب قبل إرسال المعلومات الحساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.
متوفر فقط إذا قمت بتحديد HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
-
مثال على عقد أمان البيانات المختلطة والوكيل
يوضح هذا الرسم التخطيطي مثالا على الاتصال بين أمان البيانات المختلطة والشبكة والوكيل. بالنسبة لخيارات الفحص الشفاف ووكيل الفحص الصريح HTTPS ، يجب تثبيت نفس شهادة الجذر على الوكيل وعلى عقد أمان البيانات المختلطة.
وضع دقة DNS الخارجي المحظور (تكوينات الوكيل الصريحة)
عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. في عمليات النشر ذات تكوينات الوكيل الصريحة التي لا تسمح بدقة DNS الخارجية للعملاء الداخليين، إذا لم تتمكن العقدة من الاستعلام عن خوادم DNS، فإنها تنتقل تلقائيا إلى وضع حل DNS الخارجي المحظور. في هذا الوضع، يمكن متابعة تسجيل العقدة واختبارات اتصال الوكيل الأخرى.
إعداد بيئتك
متطلبات أمن البيانات الهجينة متعددة المستأجرين
متطلبات ترخيص Cisco Webex
لنشر أمان البيانات الهجين متعدد المستأجرين:
-
المنظمات الشريكة: اتصل بشريك Cisco أو مدير الحساب الخاص بك وتأكد من تمكين ميزة تعدد المستأجرين.
-
المنظمات المستأجرة: يجب أن يكون لديك Pro Pack لـ Cisco Webex Control Hub. (يرى https://www.cisco.com/go/pro-pack.)
متطلبات سطح مكتب Docker
قبل تثبيت عقد HDS، ستحتاج إلى Docker Desktop لتشغيل برنامج الإعداد. قامت Docker مؤخرًا بتحديث نموذج الترخيص الخاص بها. قد تتطلب مؤسستك اشتراكًا مدفوعًا لـ Docker Desktop. للحصول على التفاصيل، راجع منشور مدونة Docker، " Docker يقوم بتحديث وتوسيع اشتراكات منتجاتنا".
يمكن للعملاء الذين لا يملكون ترخيص Docker Desktop استخدام أداة إدارة حاويات مفتوحة المصدر مثل Podman Desktop لتشغيل الحاويات وإدارتها وإنشائها. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop للحصول على التفاصيل.
متطلبات شهادة X.509
يجب أن تفي سلسلة الشهادة بالمتطلبات التالية:
|
المتطلبات |
التفاصيل |
|---|---|
|
بشكل افتراضي، نثق في السلطات المصدقة في قائمة Mozilla (باستثناء WoSign وStartCom) في https://wiki.mozilla.org/CA:IncludedCAs. |
|
لا يلزم أن تكون الشبكة المحلية قابلة للوصول أو مضيفًا مباشرًا. نوصيك باستخدام اسم يعكس مؤسستك، على سبيل المثال، يجب ألا يحتوي CN على * (بطاقة عامة). يتم استخدام CN للتحقق من عقد أمان البيانات الهجينة لعملاء تطبيق Webex. تستخدم كافة عقد أمان البيانات الهجينة في مجموعتك نفس الشهادة. يقوم نظام KMS الخاص بك بتحديد نفسه باستخدام نطاق CN، وليس أي نطاق تم تعريفه في حقول SAN x.509v3. بمجرد تسجيل عقدة باستخدام هذه الشهادة، لن ندعم تغيير اسم نطاق CN. |
|
لا يدعم برنامج KMS توقيعات SHA1 للتحقق من صحة الاتصالات بأنظمة KMS الخاصة بالمؤسسات الأخرى. |
|
بإمكانك استخدام محول مثل OpenSSL لتغيير تنسيق شهادتك. سوف تحتاج إلى إدخال كلمة المرور عند تشغيل أداة إعداد HDS. |
لا يفرض برنامج KMS قيودًا على استخدام المفاتيح أو استخدام المفاتيح الممتدة. تتطلب بعض سلطات الشهادات تطبيق قيود استخدام المفتاح الموسعة على كل شهادة، مثل مصادقة الخادم. لا بأس من استخدام مصادقة الخادم أو الإعدادات الأخرى.
متطلبات المضيف الافتراضي
تحتوي المضيفات الافتراضية التي ستقوم بإعدادها كعقد أمان بيانات هجينة في مجموعتك على المتطلبات التالية:
-
على الأقل مضيفين منفصلين (يوصى بثلاثة) متواجدين في نفس مركز البيانات الآمن
-
تم تثبيت VMware ESXi 7.0 أو 8.0 وتشغيله.
يجب عليك الترقية إذا كان لديك إصدار سابق من ESXi.
-
الحد الأدنى 4 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية 8 جيجابايت، ومساحة قرص ثابت محلي 30 جيجابايت لكل خادم
متطلبات خادم قاعدة البيانات
إنشاء قاعدة بيانات جديدة لتخزين المفاتيح. لا تستخدم قاعدة البيانات الافتراضية. عند تثبيت تطبيقات HDS، يتم إنشاء مخطط قاعدة البيانات.
هناك خياران لخادم قاعدة البيانات. المتطلبات لكل منها هي كما يلي:
|
بوستجريس كيو ال |
مايكروسوفت إس كيو إل سيرفر |
|---|---|
|
|
|
الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بحجم 16 جيجابايت، ومساحة كافية على القرص الصلب ومراقبة لضمان عدم تجاوزها (يوصى بـ 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين) |
الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بحجم 16 جيجابايت، ومساحة كافية على القرص الصلب ومراقبة لضمان عدم تجاوزها (يوصى بـ 2 تيرابايت إذا كنت تريد تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين) |
يقوم برنامج HDS حاليًا بتثبيت إصدارات برنامج التشغيل التالية للتواصل مع خادم قاعدة البيانات:
|
بوستجريس كيو ال |
مايكروسوفت إس كيو إل سيرفر |
|---|---|
|
برنامج تشغيل Postgres JDBC 42.2.5 |
برنامج تشغيل SQL Server JDBC 4.6 يدعم إصدار برنامج التشغيل هذا SQL Server Always On ( Always On Failover Cluster Instances و Always On availability groups). |
متطلبات إضافية لمصادقة Windows على Microsoft SQL Server
إذا كنت تريد أن تستخدم عقد HDS مصادقة Windows للحصول على حق الوصول إلى قاعدة بيانات مخزن المفاتيح على Microsoft SQL Server، فأنت بحاجة إلى التكوين التالي في بيئتك:
-
يجب مزامنة عقد HDS والبنية الأساسية لـ Active Directory وMS SQL Server مع NTP.
-
يجب أن يحتوي حساب Windows الذي تقدمه لعقد HDS على read/write الوصول إلى قاعدة البيانات.
-
يجب أن تكون خوادم DNS التي تقدمها لعقد HDS قادرة على حل مركز توزيع المفتاح (KDC) الخاص بك.
-
يمكنك تسجيل مثيل قاعدة بيانات HDS على Microsoft SQL Server الخاص بك باعتباره اسم الخدمة الرئيسي (SPN) على Active Directory الخاص بك. راجع تسجيل اسم رئيسي للخدمة لاتصالات Kerberos.
تحتاج أداة إعداد HDS ومشغل HDS وKMS المحلي إلى استخدام مصادقة Windows للوصول إلى قاعدة بيانات مخزن المفاتيح. إنهم يستخدمون التفاصيل من تكوين ISO الخاص بك لإنشاء SPN عند طلب الوصول باستخدام مصادقة Kerberos.
متطلبات الاتصال الخارجية
قم بتكوين جدار الحماية الخاص بك للسماح بالاتصالات التالية لتطبيقات HDS:
|
التطبيق |
البروتوكول |
المنفذ |
الاتجاه من التطبيق |
الوجهة |
|---|---|---|---|---|
|
عقد أمان البيانات الهجينة |
TCP |
443 |
HTTPS و WSS الصادر |
|
|
أداة إعداد HDS |
TCP |
443 |
HTTPS الصادر |
|
تعمل عقد أمان البيانات الهجينة مع ترجمة الوصول إلى الشبكة (NAT) أو خلف جدار الحماية، طالما يسمح NAT أو جدار الحماية بالاتصالات الصادرة المطلوبة إلى وجهات المجال في الجدول السابق. بالنسبة للاتصالات الواردة إلى عقد أمان البيانات الهجينة، لا ينبغي أن تكون أي منافذ مرئية من الإنترنت. داخل مركز البيانات الخاص بك، يحتاج العملاء إلى الوصول إلى عقد أمان البيانات الهجين على منافذ TCP 443 و22، لأغراض إدارية.
عناوين URL لمضيفي الهوية المشتركة (CI) خاصة بالمنطقة. هؤلاء هم مضيفو CI الحاليون:
|
المنطقة |
عناوين URL لمضيف الهوية المشتركة |
|---|---|
|
الأمريكتان |
|
|
الاتحاد الأوروبي |
|
|
كندا |
|
| سنغافورة |
|
| الإمارات العربية المتحدة |
|
متطلبات الخادم الوكيل
-
نحن ندعم رسميا حلول البروكسي التالية التي يمكن أن تتكامل مع عقد أمان البيانات المختلطة الخاصة بك.
-
وكيل شفاف - جهاز أمان الويب من Cisco (WSA).
-
وكيل صريح - الحبار.
يمكن أن تتداخل وكلاء Squid الذين يقومون بفحص حركة مرور HTTPS مع إنشاء websocket (wss:) الاتصالات. للتغلب على هذه المشكلة، راجع تكوين وكلاء Squid لأمان البيانات الهجينة.
-
-
نحن ندعم مجموعات أنواع المصادقة التالية للوكلاء الصريحين:
-
لا توجد مصادقة باستخدام HTTP أو HTTPS
-
المصادقة الأساسية باستخدام HTTP أو HTTPS
-
تلخيص المصادقة باستخدام HTTPS فقط
-
-
للحصول على وكيل فحص شفاف أو وكيل HTTPS صريح، يجب أن يكون لديك نسخة من الشهادة الجذرية للوكيل. تخبرك إرشادات النشر الواردة في هذا الدليل بكيفية تحميل النسخة إلى مخازن الثقة الخاصة بعقد أمان البيانات المختلطة.
-
يجب تكوين الشبكة التي تستضيف عقد HDS لإجبار حركة مرور TCP الصادرة على المنفذ 443 على التوجيه عبر الوكيل.
-
قد تتداخل الوكلاء الذين يفحصون حركة مرور الويب مع اتصالات مقبس الويب. إذا حدثت هذه المشكلة، فإن تجاوز (وليس فحص) حركة المرور إلى
wbx2.comوciscospark.comسوف يحل المشكلة.
أكمل المتطلبات الأساسية لأمن البيانات الهجينة
| 1 |
تأكد من تمكين ميزة HDS متعددة المستأجرين في مؤسستك الشريكة واحصل على بيانات اعتماد حساب يتمتع بمسؤول كامل للشريك وحقوق المسؤول الكاملة. تأكد من تمكين مؤسسة عميل Webex الخاصة بك لـ Pro Pack لـ Cisco Webex Control Hub. اتصل بشريك Cisco أو مدير الحساب الخاص بك للحصول على مساعدة في هذه العملية. لا ينبغي لمنظمات العملاء أن يكون لديها أي نشر HDS موجود. |
| 2 |
اختر اسم نطاق لنشر HDS الخاص بك (على سبيل المثال، |
| 3 |
قم بإعداد مضيفين افتراضيين متطابقين ستقوم بإعدادهم كعقد أمان بيانات هجينة في مجموعتك. تحتاج إلى مضيفين منفصلين على الأقل (يوصى بثلاثة) متواجدين في نفس مركز البيانات الآمن، والذين يستوفون المتطلبات المذكورة في متطلبات المضيف الافتراضي. |
| 4 |
قم بإعداد خادم قاعدة البيانات الذي سيعمل كمخزن بيانات رئيسي للمجموعة، وفقًا لمتطلبات خادم قاعدة البيانات . يجب أن يكون خادم قاعدة البيانات موجودًا في مركز البيانات الآمن مع المضيفين الافتراضيين. |
| 5 |
للتعافي السريع من الكوارث، قم بإعداد بيئة احتياطية في مركز بيانات مختلف. تعكس بيئة النسخ الاحتياطي بيئة الإنتاج الخاصة بالأجهزة الافتراضية وخادم قاعدة بيانات النسخ الاحتياطي. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تعمل على عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. |
| 6 |
قم بإعداد مضيف syslog لجمع السجلات من العقد الموجودة في المجموعة. قم بتجميع عنوان الشبكة ومنفذ syslog (الافتراضي هو UDP 514). |
| 7 |
إنشاء سياسة نسخ احتياطي آمنة لعقد أمان البيانات الهجينة وخادم قاعدة البيانات ومضيف syslog. على الأقل، لمنع فقدان البيانات غير القابلة للاسترداد، يجب عليك عمل نسخة احتياطية لقاعدة البيانات وملف ISO الخاص بالتكوين الذي تم إنشاؤه لعقد Hybrid Data Security. نظرًا لأن عقد أمان البيانات الهجين تخزن المفاتيح المستخدمة في تشفير وفك تشفير المحتوى، فإن الفشل في الحفاظ على النشر التشغيلي سيؤدي إلى خسارة غير قابلة للاسترداد لهذا المحتوى. يقوم عملاء تطبيق Webex بتخزين مفاتيحهم مؤقتًا، لذا قد لا يكون الانقطاع ملحوظًا على الفور ولكنه سيصبح واضحًا بمرور الوقت. على الرغم من أنه من المستحيل منع الانقطاعات المؤقتة، إلا أنه يمكن إصلاحها. ومع ذلك، فإن الخسارة الكاملة (عدم توفر نسخ احتياطية) لقاعدة البيانات أو ملف ISO للتكوين سوف تؤدي إلى عدم إمكانية استرداد بيانات العميل. ومن المتوقع أن يقوم مشغلو عقد أمان البيانات الهجين بالحفاظ على نسخ احتياطية متكررة لقاعدة البيانات وملف ISO للتكوين، وأن يكونوا مستعدين لإعادة بناء مركز بيانات أمان البيانات الهجين في حالة حدوث فشل كارثي. |
| 8 |
تأكد من أن تكوين جدار الحماية الخاص بك يسمح بالاتصال بعقد أمان البيانات الهجينة الخاصة بك كما هو موضح في متطلبات الاتصال الخارجية. |
| 9 |
قم بتثبيت Docker ( https://www.docker.com) على أي جهاز محلي يعمل بنظام تشغيل مدعوم (Microsoft Windows 10 Professional أو Enterprise 64 بت، أو Mac OSX Yosemite 10.10.3 أو أعلى) مع متصفح ويب يمكنه الوصول إليه على http://127.0.0.1:8080. تستخدم مثيل Docker لتنزيل أداة إعداد HDS وتشغيلها، والتي تقوم ببناء معلومات التكوين المحلية لجميع عقد Hybrid Data Security. قد تحتاج إلى ترخيص Docker Desktop. راجع متطلبات سطح مكتب Docker للحصول على مزيد من المعلومات. لتثبيت أداة إعداد HDS وتشغيلها، يجب أن يتمتع الجهاز المحلي بالاتصال الموضح في متطلبات الاتصال الخارجية. |
| 10 |
إذا كنت تقوم بدمج وكيل مع Hybrid Data Security، فتأكد من أنه يلبي متطلبات خادم الوكيل . |
إعداد مجموعة أمان البيانات الهجينة
سير عمل نشر أمان البيانات الهجينة
| 1 |
قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت قم بتنزيل ملف OVA على جهازك المحلي لاستخدامه لاحقًا. |
| 2 |
إنشاء ملف ISO للتكوين لمضيفات HDS استخدم أداة إعداد HDS لإنشاء ملف تكوين ISO لعقد أمان البيانات الهجين. |
| 3 |
قم بإنشاء جهاز افتراضي من ملف OVA وقم بإجراء التكوين الأولي، مثل إعدادات الشبكة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 و8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة. |
| 4 |
إعداد جهاز VM للأمان الهجين للبيانات قم بتسجيل الدخول إلى وحدة التحكم VM وقم بتعيين بيانات اعتماد تسجيل الدخول. قم بتكوين إعدادات الشبكة للعقدة إذا لم تقم بتكوينها في وقت نشر OVA. |
| 5 |
قم بتكوين الجهاز الافتراضي من ملف تكوين ISO الذي قمت بإنشائه باستخدام أداة إعداد HDS. |
| 6 |
إذا كانت بيئة الشبكة تتطلب تكوين وكيل، فحدد نوع الوكيل الذي ستستخدمه للعقدة، وأضف شهادة الوكيل إلى مخزن الثقة إذا لزم الأمر. |
| 7 |
تسجيل العقدة الأولى في المجموعة قم بتسجيل الجهاز الافتراضي مع سحابة Cisco Webex كعقدة أمان بيانات هجينة. |
| 8 |
أكمل إعداد المجموعة. |
| 9 |
قم بتفعيل HDS متعدد المستأجرين على Partner Hub. قم بتنشيط HDS وإدارة منظمات المستأجرين على Partner Hub. |
قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت
في هذه المهمة، تقوم بتنزيل ملف OVA على جهازك (وليس على الخوادم التي قمت بإعدادها كعقد أمان بيانات هجينة). يمكنك استخدام هذا الملف لاحقًا في عملية التثبيت.
| 1 |
قم بتسجيل الدخول إلى مركز الشركاء، ثم انقر فوق الخدمات. |
| 2 |
في القسم الهجين، ابحث عن بطاقة أمان البيانات الهجين، ثم انقر فوق إعداد. يعد النقر على إعداد في مركز الشركاء أمرًا بالغ الأهمية لعملية النشر. لا تقم بالاستمرار في التثبيت دون إكمال هذه الخطوة. |
| 3 |
انقر فوق إضافة مورد وانقر فوق تنزيل ملف .OVA على بطاقة تثبيت وتكوين البرنامج. لن تكون الإصدارات الأقدم من حزمة البرامج (OVA) متوافقة مع أحدث ترقيات Hybrid Data Security. قد يؤدي هذا إلى حدوث مشكلات أثناء ترقية التطبيق. تأكد من تنزيل أحدث إصدار من ملف OVA. يمكنك أيضًا تنزيل OVA في أي وقت من قسم المساعدة. انقر فوق . يبدأ تنزيل ملف OVA تلقائيًا. احفظ الملف في مكان على جهازك.
|
إنشاء ملف ISO للتكوين لمضيفات HDS
إن عملية إعداد أمان البيانات الهجينة تنشئ ملف ISO. يمكنك بعد ذلك استخدام ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكاملة.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1 إلى 5 في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop للحصول على التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5 أدناه. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO للتكوين الذي تقوم بإنشائه على المفتاح الرئيسي الذي يقوم بتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات على التكوين، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادة
-
تغييرات على سياسة الترخيص
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. | ||||||||||
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: | ||||||||||
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: | ||||||||||
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: | ||||||||||
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." | ||||||||||
| 6 |
لا تدعم أداة الإعداد الاتصال بـ localhost عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لتعيين البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. | ||||||||||
| 7 |
عند المطالبة بذلك، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمان البيانات الهجين. | ||||||||||
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق البدء. | ||||||||||
| 9 |
في صفحة استيراد ISO، لديك الخيارات التالية:
| ||||||||||
| 10 |
تأكد من أن شهادة X.509 الخاصة بك تلبي المتطلبات المذكورة في متطلبات شهادة X.509.
| ||||||||||
| 11 |
أدخل عنوان قاعدة البيانات والحساب الخاص بـ HDS للوصول إلى مخزن البيانات الرئيسي الخاص بك: | ||||||||||
| 12 |
حدد وضع اتصال قاعدة بيانات TLS:
عند تحميل شهادة الجذر (إذا لزم الأمر) والنقر فوق متابعة، تقوم أداة إعداد HDS باختبار اتصال TLS بخادم قاعدة البيانات. وتقوم الأداة أيضًا بالتحقق من مُوقّع الشهادة واسم المضيف، إذا كان ذلك ممكنًا. إذا فشل الاختبار، تعرض الأداة رسالة خطأ تصف المشكلة. يمكنك اختيار ما إذا كنت تريد تجاهل الخطأ ومواصلة الإعداد. (بسبب اختلافات الاتصال، قد تتمكن عقد HDS من إنشاء اتصال TLS حتى إذا لم يتمكن جهاز أداة إعداد HDS من اختباره بنجاح.) | ||||||||||
| 13 |
في صفحة سجلات النظام، قم بتكوين خادم Syslogd الخاص بك: | ||||||||||
| 14 |
(اختياري) يمكنك تغيير القيمة الافتراضية لبعض معلمات اتصال قاعدة البيانات في الإعدادات المتقدمة. بشكل عام، هذه المعلمة هي المعلمة الوحيدة التي قد ترغب في تغييرها: | ||||||||||
| 15 |
انقر فوق متابعة على شاشة إعادة تعيين كلمة مرور حسابات الخدمة. تتمتع كلمات مرور حسابات الخدمة بفترة صلاحية تصل إلى تسعة أشهر. استخدم هذه الشاشة عندما تقترب كلمات المرور الخاصة بك من تاريخ انتهاء الصلاحية أو عندما تريد إعادة تعيينها لإبطال ملفات ISO السابقة. | ||||||||||
| 16 |
انقر فوق تنزيل ملف ISO. احفظ الملف في مكان يمكنك العثور عليه بسهولة. | ||||||||||
| 17 |
قم بعمل نسخة احتياطية من ملف ISO على النظام المحلي لديك. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. تقييد الوصول إلى مسؤولي أمان البيانات الهجينة فقط الذين يتعين عليهم إجراء تغييرات على التكوين. | ||||||||||
| 18 |
لإيقاف تشغيل أداة الإعداد، اكتب |
التصرف التالي
قم بعمل نسخة احتياطية لملف ISO الخاص بالتكوين. تحتاج إليه لإنشاء المزيد من العقد للاسترداد، أو لإجراء تغييرات على التكوين. إذا فقدت جميع نسخ ملف ISO، فستفقد أيضًا المفتاح الرئيسي. ليس من الممكن استرداد المفاتيح من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
ليس لدينا نسخة من هذا المفتاح أبدًا ولا يمكننا مساعدتك إذا فقدته.
تثبيت HDS Host OVA
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الافتراضي ESXi. |
| 2 |
حدد ملف > نشر قالب OVF. |
| 3 |
في المعالج، حدد موقع ملف OVA الذي قمت بتنزيله مسبقًا، ثم انقر فوق التالي. |
| 4 |
في صفحة تحديد اسم ومجلد ، أدخل اسم الجهاز الظاهري للعقدة (على سبيل المثال، "HDS_Node_1")، واختر موقعًا يمكن أن يوجد فيه نشر عقدة الجهاز الظاهري، ثم انقر فوق التالي. |
| 5 |
في صفحة تحديد مورد الحوسبة ، اختر مورد الحوسبة الوجهة، ثم انقر فوق التالي. يتم تشغيل فحص التحقق. بعد الانتهاء، تظهر تفاصيل القالب. |
| 6 |
قم بالتحقق من تفاصيل القالب ثم انقر فوق التالي. |
| 7 |
إذا طُلب منك اختيار تكوين الموارد في صفحة التكوين ، فانقر فوق 4 وحدة المعالجة المركزية ثم انقر فوق التالي. |
| 8 |
في صفحة تحديد مساحة التخزين ، انقر فوق التالي لقبول تنسيق القرص الافتراضي وسياسة تخزين الجهاز الظاهري. |
| 9 |
في صفحة تحديد الشبكات ، اختر خيار الشبكة من قائمة الإدخالات لتوفير الاتصال المطلوب بالجهاز الافتراضي. |
| 10 |
في صفحة تخصيص القالب ، قم بتكوين إعدادات الشبكة التالية:
إذا كنت تفضل ذلك، يمكنك تخطي تكوين إعدادات الشبكة واتباع الخطوات الموجودة في إعداد Hybrid Data Security VM لتكوين الإعدادات من وحدة التحكم في العقدة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA باستخدام ESXi 7.0 و8.0. قد لا يكون الخيار متاحًا في الإصدارات السابقة. |
| 11 |
انقر بزر الماوس الأيمن على العقدة VM، ثم اختر . يتم تثبيت برنامج Hybrid Data Security كضيف على VM Host. أنت الآن جاهز لتسجيل الدخول إلى وحدة التحكم وتكوين العقدة. تلميحات استكشاف الأخطاء وإصلاحها قد تواجه تأخيرًا لمدة بضع دقائق قبل ظهور حاويات العقدة. تظهر رسالة جدار حماية الجسر على وحدة التحكم أثناء التمهيد الأول، وخلال هذه الفترة لا يمكنك تسجيل الدخول. |
إعداد جهاز VM للأمان الهجين للبيانات
استخدم هذا الإجراء لتسجيل الدخول إلى وحدة التحكم VM الخاصة بعقدة Hybrid Data Security للمرة الأولى وتعيين بيانات اعتماد تسجيل الدخول. يمكنك أيضًا استخدام وحدة التحكم لتكوين إعدادات الشبكة للعقدة إذا لم تقم بتكوينها في وقت نشر OVA.
| 1 |
في عميل VMware vSphere، حدد عقدة Hybrid Data Security VM الخاصة بك وحدد علامة التبويب Console. يتم تشغيل الجهاز الافتراضي ويظهر موجه تسجيل الدخول. إذا لم يتم عرض مطالبة تسجيل الدخول، اضغط على Enter.
|
| 2 |
استخدم اسم المستخدم وكلمة المرور الافتراضيين التاليين لتسجيل الدخول وتغيير بيانات الاعتماد: نظرًا لأنك تقوم بتسجيل الدخول إلى جهاز VM الخاص بك لأول مرة، فستحتاج إلى تغيير كلمة مرور المسؤول. |
| 3 |
إذا قمت بالفعل بتكوين إعدادات الشبكة في تثبيت HDS Host OVA، فتخط بقية هذا الإجراء. وإلا، في القائمة الرئيسية، حدد خيار تحرير التكوين. |
| 4 |
إعداد تكوين ثابت باستخدام عنوان IP والقناع والبوابة ومعلومات DNS. يجب أن يكون لعقدتك عنوان IP داخلي واسم DNS. لا يتم دعم DHCP. |
| 5 |
(اختياري) قم بتغيير اسم المضيف أو المجال أو خادم NTP، إذا لزم الأمر لتتوافق مع سياسة الشبكة الخاصة بك. لا تحتاج إلى تعيين المجال ليتطابق مع المجال الذي استخدمته للحصول على شهادة X.509. |
| 6 |
احفظ تكوين الشبكة وأعد تشغيل الجهاز الافتراضي حتى تسري التغييرات. |
تحميل وتثبيت ISO لتكوين HDS
قبل البدء
نظرًا لأن ملف ISO يحمل المفتاح الرئيسي، فيجب عرضه فقط على أساس "الحاجة إلى المعرفة"، للوصول إليه من قبل أجهزة VM الخاصة بأمان البيانات الهجينة وأي مسؤولين قد يحتاجون إلى إجراء تغييرات. تأكد من أن هؤلاء المسؤولين فقط هم من يمكنهم الوصول إلى مخزن البيانات.
| 1 |
قم بتحميل ملف ISO من جهاز الكمبيوتر الخاص بك: |
| 2 |
قم بتثبيت ملف ISO: |
التصرف التالي
إذا كانت سياسة تكنولوجيا المعلومات الخاصة بك تتطلب ذلك، فيمكنك بشكل اختياري إلغاء تحميل ملف ISO بعد أن تلتقط كافة العقد الخاصة بك تغييرات التكوين. راجع (اختياري) إلغاء تثبيت ISO بعد تكوين HDS للحصول على التفاصيل.
تكوين عقدة HDS لتكامل الوكيل
إذا كانت بيئة الشبكة تتطلب وكيلا، فاستخدم هذا الإجراء لتحديد نوع الوكيل الذي تريد دمجه مع "أمان البيانات المختلطة". إذا اخترت وكيل فحص شفاف أو وكيل HTTPS صريح، فيمكنك استخدام واجهة العقدة لتحميل الشهادة الجذر وتثبيتها. يمكنك أيضا التحقق من اتصال الوكيل من الواجهة ، واستكشاف أي مشكلات محتملة وإصلاحها.
قبل البدء
-
راجع دعم الوكيل للحصول على نظرة عامة على خيارات الوكيل المدعومة.
| 1 |
أدخل عنوان URL لإعداد عقدة HDS |
| 2 |
انتقل إلى متجر الثقة والوكيل، ثم حدد خيارا:
اتبع الخطوات التالية للحصول على وكيل فحص شفاف أو وكيل HTTP صريح مع مصادقة أساسية أو وكيل HTTPS صريح. |
| 3 |
انقر فوق تحميل شهادة جذر أو شهادة كيان نهاية، ثم انتقل إلى اختيار الشهادة الجذر للوكيل. تم تحميل الشهادة ولكن لم يتم تثبيتها بعد لأنه يجب إعادة تشغيل العقدة لتثبيت الشهادة. انقر فوق سهم شيفرون بجوار اسم جهة إصدار الشهادة للحصول على مزيد من التفاصيل أو انقر على حذف إذا ارتكبت خطأ وتريد إعادة تحميل الملف. |
| 4 |
انقر فوق التحقق من اتصال الوكيل لاختبار اتصال الشبكة بين العقدة والوكيل. إذا فشل اختبار الاتصال، فسترى رسالة خطأ توضح السبب وكيفية تصحيح المشكلة. إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة غير قادرة على الوصول إلى خادم DNS. هذا الشرط متوقع في العديد من تكوينات الوكيل الصريحة. يمكنك متابعة الإعداد، وستعمل العقدة في وضع حل DNS الخارجي المحظور. إذا كنت تعتقد أن هذا خطأ، فاستكمل هذه الخطوات، ثم راجع إيقاف تشغيل وضع حل DNS الخارجي المحظور. |
| 5 |
بعد اجتياز اختبار الاتصال، بالنسبة إلى الوكيل الصريح الذي تم تعيينه على https فقط، قم بتشغيل مفتاح التبديل إلى توجيه جميع طلبات https للمنفذ 443/444 من هذه العقدة عبر الوكيلالصريح. يتطلب هذا الإعداد 15 ثانية ليصبح ساري المفعول. |
| 6 |
انقر فوق تثبيت كافة الشهادات في مخزن الثقة (يظهر لوكيل HTTPS صريح أو وكيل فحص شفاف) أو إعادة تشغيل (يظهر لوكيل HTTP صريح)، واقرأ المطالبة، ثم انقر فوق تثبيت إذا كنت مستعدا. تتم إعادة تشغيل العقدة في غضون بضع دقائق. |
| 7 |
بعد إعادة تشغيل العقدة، قم بتسجيل الدخول مرة أخرى إذا لزم الأمر، ثم افتح صفحة نظرة عامة للتحقق من عمليات التحقق من الاتصال للتأكد من أنها جميعا في حالة خضراء. يختبر فحص اتصال الوكيل نطاقا فرعيا من webex.com فقط. إذا كانت هناك مشاكل في الاتصال ، فهناك مشكلة شائعة تتمثل في حظر بعض المجالات السحابية المدرجة في إرشادات التثبيت في الوكيل. |
تسجيل العقدة الأولى في المجموعة
عندما تقوم بتسجيل العقدة الأولى الخاصة بك، فإنك تقوم بإنشاء مجموعة يتم تعيين العقدة إليها. تحتوي المجموعة على عقدة واحدة أو أكثر تم نشرها لتوفير التكرار.
قبل البدء
-
بمجرد بدء تسجيل العقدة، يجب عليك إكمالها خلال 60 دقيقة وإلا سيتعين عليك البدء من جديد.
-
تأكد من تعطيل أي حظر للنوافذ المنبثقة في متصفحك أو السماح باستثناء لـ admin.webex.com.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في القسم الهجين، ابحث عن بطاقة أمان البيانات الهجينة وانقر فوق إعداد. |
| 4 |
في الصفحة التي تفتح، انقر فوق إضافة مورد. |
| 5 |
في الحقل الأول من بطاقة إنشاء مجموعة جديدة ، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة لها. نوصيك بتسمية المجموعة استنادًا إلى الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 6 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم المجال المؤهل بالكامل (FQDN) لعقدتك وانقر فوق إضافة في أسفل الشاشة. يجب أن يتطابق عنوان IP أو FQDN هذا مع عنوان IP أو اسم المضيف والنطاق الذي استخدمته في إعداد Hybrid Data Security VM. تظهر رسالة تشير إلى أنه بإمكانك تسجيل العقدة الخاصة بك في Webex.
|
| 7 |
انقر فوق للانتقال إلى العقدة. بعد لحظات قليلة، سيتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة السماح بالوصول إلى عقدة أمان البيانات الهجينة. هناك، يمكنك التأكيد على أنك تريد منح الأذونات لمؤسسة Webex الخاصة بك للوصول إلى العقدة الخاصة بك. |
| 8 |
حدد مربع الاختيار السماح بالوصول إلى عقدة أمان البيانات الهجينة الخاصة بك ، ثم انقر فوق متابعة. تم التحقق من صحة حسابك وتشير رسالة "اكتمل التسجيل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex.
|
| 9 |
انقر فوق الرابط أو أغلق علامة التبويب للرجوع إلى صفحة أمان البيانات الهجينة في مركز الشركاء. في صفحة Hybrid Data Security ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن علامة التبويب Resources. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
إنشاء وتسجيل المزيد من العقد
قبل البدء
-
بمجرد بدء تسجيل العقدة، يجب عليك إكمالها خلال 60 دقيقة وإلا سيتعين عليك البدء من جديد.
-
تأكد من تعطيل أي حظر للنوافذ المنبثقة في متصفحك أو السماح باستثناء لـ admin.webex.com.
| 1 |
قم بإنشاء جهاز افتراضي جديد من OVA، وكرر الخطوات الموجودة في تثبيت HDS Host OVA. |
| 2 |
قم بإعداد التكوين الأولي على الجهاز الظاهري الجديد، وكرر الخطوات الموجودة في إعداد الجهاز الظاهري لأمان البيانات الهجين. |
| 3 |
على الجهاز الافتراضي الجديد، كرر الخطوات الموجودة في تحميل وتركيب ملف ISO الخاص بتكوين HDS. |
| 4 |
إذا كنت تقوم بإعداد وكيل لنشر البرنامج، فكرر الخطوات الموجودة في تكوين عقدة HDS لتكامل الوكيل حسب الحاجة للعقدة الجديدة. |
| 5 |
سجل العقدة. |
التصرف التالي
إدارة منظمات المستأجرين على أمان البيانات الهجين متعدد المستأجرين
تفعيل HDS متعدد المستأجرين على Partner Hub
تضمن هذه المهمة أن يتمكن جميع مستخدمي مؤسسات العملاء من البدء في الاستفادة من HDS للحصول على مفاتيح التشفير المحلية وخدمات الأمان الأخرى.
قبل البدء
تأكد من أنك أكملت إعداد مجموعة HDS متعددة المستأجرين لديك مع العدد المطلوب من العقد.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في القسم الهجين، ابحث عن أمان البيانات الهجين وانقر فوق تحرير الإعدادات. |
| 4 |
انقر فوق تنشيط HDS على بطاقة حالة HDS. |
إضافة المنظمات المستأجرة في مركز الشركاء
في هذه المهمة، يمكنك تعيين مؤسسات العملاء لمجموعة أمان البيانات الهجينة الخاصة بك.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم الهجين، ابحث عن أمان البيانات الهجين وانقر فوق عرض الكل. |
| 4 |
انتقل إلى علامة التبويب العملاء المعينون. لن يتم عرض علامة التبويب العملاء المعينون حتى تقوم بإنشاء مجموعة. |
| 5 |
انقر فوق إضافة العملاء. |
| 6 |
حدد العميل الذي تريد إضافته من القائمة المنسدلة. |
| 7 |
انقر فوق إضافة، سيتم إضافة العميل إلى المجموعة. |
| 8 |
كرر الخطوات من 5 إلى 7 لإضافة عملاء متعددين إلى مجموعتك. |
| 9 |
انقر فوق تم في أسفل الشاشة بمجرد إضافة العملاء. سيتم مزامنة العملاء المضافين عبر جميع المجموعات المتاحة. |
التصرف التالي
إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS
قبل البدء
تعيين العملاء كما هو مفصل في إضافة منظمات المستأجرين في مركز الشركاء. قم بتشغيل أداة إعداد HDS لإكمال عملية الإعداد للمؤسسات العملاء المضافة حديثًا.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكاملة لمنظمتك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO للتكوين الذي تقوم بإنشائه على المفتاح الرئيسي الذي يقوم بتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات على التكوين، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادة
-
تغييرات على سياسة الترخيص
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
إن عملية إعداد أمان البيانات الهجينة تنشئ ملف ISO. يمكنك بعد ذلك استخدام ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بـ localhost عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لتعيين البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. |
| 7 |
عند المطالبة بذلك، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمان البيانات الهجين. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق البدء. |
| 9 |
في صفحة استيراد ISO ، انقر فوق نعم. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. تأكد من الاتصال بقاعدة البيانات الخاصة بك لأداء إدارة CMK. |
| 11 |
انتقل إلى علامة التبويب إدارة مفاتيح إدارة المستأجر ، حيث ستجد الطرق الثلاث التالية لإدارة مفاتيح إدارة المستأجر.
|
| 12 |
بمجرد إنشاء CMK بنجاح، ستتغير الحالة في الجدول من إدارة CMK معلقة إلى إدارة CMK. |
| 13 |
إذا لم ينجح إنشاء CMK، فسيتم عرض خطأ. |
إزالة المنظمات المستأجرة
قبل البدء
بمجرد الإزالة، لن يتمكن مستخدمو مؤسسات العملاء من الاستفادة من HDS لتلبية احتياجات التشفير الخاصة بهم وسوف يفقدون جميع المساحات الموجودة. قبل إزالة مؤسسات العملاء، يرجى الاتصال بشريك Cisco أو مدير الحساب الخاص بك.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم الهجين، ابحث عن أمان البيانات الهجين وانقر فوق عرض الكل. |
| 4 |
في الصفحة التي تفتح، انقر فوق علامة التبويب العملاء المعينون. |
| 5 |
من قائمة منظمات العملاء المعروضة، انقر فوق |
التصرف التالي
أكمل عملية الإزالة عن طريق إلغاء مفاتيح إدارة العملاء (CMKs) الخاصة بمنظمات العملاء كما هو مفصل في إلغاء مفاتيح إدارة العملاء (CMKs) للمستأجرين الذين تمت إزالتهم من HDS.
إلغاء مفاتيح إدارة المستأجرين الذين تمت إزالتهم من HDS.
قبل البدء
إزالة العملاء كما هو مفصل في إزالة منظمات المستأجرين. قم بتشغيل أداة إعداد HDS لإكمال عملية الإزالة للمؤسسات العميلة التي تمت إزالتها.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكاملة لمنظمتك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO للتكوين الذي تقوم بإنشائه على المفتاح الرئيسي الذي يقوم بتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات على التكوين، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادة
-
تغييرات على سياسة الترخيص
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
إن عملية إعداد أمان البيانات الهجينة تنشئ ملف ISO. يمكنك بعد ذلك استخدام ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بـ localhost عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول لاسم المستخدم لتعيين البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. |
| 7 |
عند المطالبة بذلك، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمان البيانات الهجين. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق البدء. |
| 9 |
في صفحة استيراد ISO ، انقر فوق نعم. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. |
| 11 |
انتقل إلى علامة التبويب إدارة مفاتيح إدارة المستأجر ، حيث ستجد الطرق الثلاث التالية لإدارة مفاتيح إدارة المستأجر.
|
| 12 |
بمجرد نجاح إلغاء CMK، لن تظهر منظمة العميل في الجدول بعد الآن. |
| 13 |
إذا لم تنجح عملية إلغاء CMK، فسيتم عرض خطأ. |
اختبار نشر أمان البيانات الهجين الخاص بك
اختبار نشر أمان البيانات الهجينة لديك
قبل البدء
-
قم بإعداد نشر أمان البيانات الهجين متعدد المستأجرين.
-
تأكد من أن لديك إمكانية الوصول إلى syslog للتحقق من تمرير طلبات المفاتيح إلى نشر أمان البيانات الهجين متعدد المستأجرين.
| 1 |
يتم تعيين المفاتيح لمساحة معينة من قبل منشئ المساحة. قم بتسجيل الدخول إلى تطبيق Webex كأحد مستخدمي مؤسسة العميل، ثم قم بإنشاء مساحة. إذا قمت بإلغاء تنشيط نشر أمان البيانات الهجين، فلن يكون المحتوى في المساحات التي ينشئها المستخدمون متاحًا بعد استبدال نسخ مفاتيح التشفير المخزنة مؤقتًا لدى العميل. |
| 2 |
إرسال الرسائل إلى المساحة الجديدة. |
| 3 |
تحقق من إخراج syslog للتأكد من تمرير طلبات المفاتيح إلى نشر Hybrid Data Security الخاص بك. إذا قام مستخدم مؤسسة عميل تمت إضافتها حديثًا بأي إجراء، فسيظهر معرف المؤسسة في السجلات، ويمكن استخدام ذلك للتحقق من أن المؤسسة تستفيد من HDS متعدد المستأجرين. تحقق من قيمة |
مراقبة صحة وأمان البيانات الهجينة
| 1 |
في مركز الشركاء، حدد الخدمات من القائمة الموجودة على الجانب الأيسر من الشاشة. |
| 2 |
في القسم الهجين، ابحث عن أمان البيانات الهجين وانقر فوق تحرير الإعدادات. تظهر صفحة إعدادات أمان البيانات الهجينة.
|
| 3 |
في قسم إشعارات البريد الإلكتروني، اكتب عنوان بريد إلكتروني واحد أو أكثر مفصولًا بفاصلات، ثم اضغط على Enter. |
إدارة نشر HDS الخاص بك
إدارة نشر HDS
استخدم المهام الموضحة هنا لإدارة نشر أمان البيانات الهجين الخاص بك.
تعيين جدول ترقية المجموعة
لتعيين جدول الترقية:
| 1 |
سجل الدخول إلى مركز الشركاء. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر فوق إعداد |
| 4 |
في صفحة موارد أمان البيانات الهجينة، حدد المجموعة. |
| 5 |
انقر فوق علامة التبويب إعدادات المجموعة. |
| 6 |
في صفحة إعدادات المجموعة، ضمن جدول الترقية، حدد الوقت والمنطقة الزمنية لجدول الترقية. ملاحظات تحت المنطقة الزمنية، يتم عرض تاريخ ووقت الترقية التالي المتاح. يمكنك تأجيل الترقية إلى اليوم التالي، إذا لزم الأمر، بالضغط على تأجيل لمدة 24 ساعة. |
تغيير تكوين العقدة
-
تغيير شهادات X.509 بسبب انتهاء الصلاحية أو لأسباب أخرى.
لا ندعم تغيير اسم مجال CN للشهادة. يجب أن يتطابق المجال مع المجال الأصلي المستخدم لتسجيل الكتلة.
-
تحديث إعدادات قاعدة البيانات للتغيير إلى نسخة متماثلة من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
لا ندعم ترحيل البيانات من PostgreSQL إلى Microsoft SQL Server ، أو العكس. لتبديل بيئة قاعدة البيانات ، ابدأ عملية نشر جديدة لـ Hybrid Data Security.
-
إنشاء تكوين جديد لإعداد مركز بيانات جديد.
أيضا ، لأغراض أمنية ، يستخدم Hybrid Data Security كلمات مرور حساب الخدمة التي لها عمر افتراضي يبلغ تسعة أشهر. بعد أن تقوم أداة إعداد HDS بإنشاء كلمات المرور هذه، يمكنك نشرها على كل عقد من عقد HDS في ملف تكوين ISO. عندما تقترب كلمات مرور مؤسستك من انتهاء الصلاحية، تتلقى إشعارا من فريق Webex لإعادة تعيين كلمة المرور لحساب الجهاز. (يتضمن البريد الإلكتروني النص ، "استخدم واجهة برمجة تطبيقات حساب الجهاز لتحديث كلمة المرور.") إذا لم تنته صلاحية كلمات المرور الخاصة بك بعد ، تمنحك الأداة خيارين:
-
إعادة الضبط الناعمة—تعمل كل من كلمات المرور القديمة والجديدة لمدة تصل إلى 10 أيام. استخدم هذه الفترة لاستبدال ملف ISO على العقد بالتدريج.
-
إعادة الضبط الثابت—تتوقف كلمات المرور القديمة عن العمل على الفور.
إذا انتهت صلاحية كلمات المرور الخاصة بك دون إعادة تعيين ، فسيؤثر ذلك على خدمة HDS الخاصة بك ، مما يتطلب إعادة تعيين ثابت واستبدال ملف ISO على جميع العقد.
استخدم هذا الإجراء لإنشاء ملف ISO تكوين جديد وتطبيقه على نظام المجموعة الخاص بك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع حقوق المسؤول الكاملة للشريك.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1.a إلى 1.e في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop للحصول على التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في 1.e. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
أنت بحاجة إلى نسخة من ملف ISO للتكوين الحالي لإنشاء تكوين جديد. يحتوي ISO على المفتاح الرئيسي الذي يعمل على تشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى ISO عند إجراء تغييرات التكوين ، بما في ذلك بيانات اعتماد قاعدة البيانات أو تحديثات الشهادة أو التغييرات على سياسة التفويض.
| 1 |
باستخدام Docker على جهاز محلي ، قم بتشغيل أداة إعداد HDS. |
| 2 |
إذا كان لديك عقدة HDS واحدة فقط تعمل على، قم بإنشاء عقدة Hybrid Data Security VM جديدة وقم بتسجيلها باستخدام ملف ISO الجديد للتكوين. للحصول على تعليمات أكثر تفصيلاً، راجع إنشاء المزيد من العقد وتسجيلها. |
| 3 |
بالنسبة لعقد HDS الحالية التي تقوم بتشغيل ملف التكوين الأقدم ، قم بتحميل ملف ISO. نفذ الإجراء التالي على كل عقدة على حدة ، وقم بتحديث كل عقدة قبل إيقاف تشغيل العقدة التالية: |
| 4 |
كرر الخطوة 3 لاستبدال التكوين على كل عقدة متبقية تقوم بتشغيل التكوين القديم. |
إيقاف تشغيل وضع دقة DNS الخارجي المحظور
عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. إذا تعذر على خادم DNS الخاص بالعقدة حل أسماء DNS العامة، فستنتقل العقدة تلقائيا إلى وضع حل DNS الخارجي المحظور.
إذا كانت العقد قادرة على حل أسماء DNS العامة من خلال خوادم DNS الداخلية، فيمكنك إيقاف تشغيل هذا الوضع عن طريق إعادة تشغيل اختبار اتصال الوكيل على كل عقدة.
قبل البدء
| 1 |
في مستعرض ويب، افتح واجهة عقدة أمان البيانات المختلطة (عنوان IP/الإعداد، على سبيل المثال، أدخل بيانات اعتماد المسؤول التي قمت بإعدادها للعقدة، https://192.0.2.0/setup), ثم انقر فوق تسجيل الدخول. |
| 2 |
انتقل إلى نظرة عامة (الصفحة الافتراضية). عند تمكينه، يتم تعيين دقة DNS الخارجية المحظورة إلى نعم. |
| 3 |
انتقل إلى صفحة متجر الثقة والوكيل . |
| 4 |
انقر فوق التحقق من اتصال الوكيل. إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة لم تتمكن من الوصول إلى خادم DNS وستظل في هذا الوضع. وإلا، بعد إعادة تشغيل العقدة والعودة إلى صفحة نظرة عامة ، يجب تعيين دقة DNS الخارجية المحظورة إلى لا. |
التصرف التالي
إزالة عقدة
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi وإيقاف تشغيل الجهاز الظاهري. |
| 2 |
إزالة العقدة: |
| 3 |
في عميل vSphere، احذف الجهاز الافتراضي. (في جزء التنقل الأيسر، انقر بزر الماوس الأيمن فوق الجهاز الظاهري وانقر فوق حذف.) إذا لم تقم بحذف الجهاز الظاهري، فتذكر إلغاء تحميل ملف ISO للتكوين. بدون ملف ISO، لا يمكنك استخدام الجهاز الظاهري للوصول إلى بيانات الأمان الخاصة بك. |
استعادة الكوارث باستخدام مركز البيانات الاحتياطي
الخدمة الأكثر أهمية التي توفرها مجموعة أمان البيانات الهجينة الخاصة بك هي إنشاء وتخزين المفاتيح المستخدمة لتشفير الرسائل والمحتوى الآخر المخزن في سحابة Webex. بالنسبة لكل مستخدم داخل المؤسسة تم تعيينه لأمان البيانات الهجين، يتم توجيه طلبات إنشاء مفتاح جديد إلى المجموعة. كما أن المجموعة مسؤولة أيضًا عن إرجاع المفاتيح التي تم إنشاؤها إلى أي مستخدمين مخولين لاسترجاعها، على سبيل المثال، أعضاء مساحة المحادثة.
نظرًا لأن المجموعة تؤدي وظيفة مهمة تتمثل في توفير هذه المفاتيح، فمن الضروري أن تظل المجموعة قيد التشغيل وأن يتم الاحتفاظ بالنسخ الاحتياطية المناسبة. سيؤدي فقدان قاعدة بيانات أمان البيانات الهجينة أو تكوين ISO المستخدم للمخطط إلى خسارة غير قابلة للاسترداد لمحتوى العميل. إن الممارسات التالية إلزامية لمنع مثل هذه الخسارة:
إذا تسببت كارثة في عدم توفر نشر HDS في مركز البيانات الأساسي، فاتبع هذا الإجراء للانتقال يدويًا إلى مركز البيانات الاحتياطي.
قبل البدء
| 1 |
ابدأ تشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفات HDS. |
| 2 |
بعد تكوين خادم Syslogd، انقر فوق الإعدادات المتقدمة |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه أو قم بإزالة التكوين
|
| 4 |
أكمل عملية التكوين واحفظ ملف ISO في مكان يمكنك العثور عليه بسهولة. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على النظام المحلي لديك. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. تقييد الوصول إلى مسؤولي أمان البيانات الهجينة فقط الذين يتعين عليهم إجراء تغييرات على التكوين. |
| 6 |
في جزء التنقل الأيسر لعميل VMware vSphere، انقر بزر الماوس الأيمن فوق الجهاز الظاهري ثم انقر فوق تحرير الإعدادات.. |
| 7 |
انقر فوق تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد Connected و Connect at power on حتى تتمكن تغييرات التكوين المحدثة من الدخول حيز التنفيذ بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من إخراج syslog للتأكد من أن عقد مركز البيانات الاحتياطي ليست في الوضع السلبي. لا ينبغي أن يظهر "KMS الذي تم تكوينه في الوضع السلبي" في syslogs. |
التصرف التالي
(اختياري) إلغاء تثبيت ISO بعد تكوين HDS
يتم تشغيل تكوين HDS القياسي مع تثبيت ISO. لكن بعض العملاء يفضلون عدم ترك ملفات ISO مثبتة بشكل مستمر. يمكنك إلغاء تحميل ملف ISO بعد أن تلتقط كافة عقد HDS التكوين الجديد.
لا تزال تستخدم ملفات ISO لإجراء تغييرات على التكوين. عند إنشاء ملف ISO جديد أو تحديث ملف ISO من خلال أداة الإعداد، يجب عليك تثبيت ملف ISO المحدث على جميع عقد HDS الخاصة بك. بمجرد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين، يمكنك إلغاء تثبيت ISO مرة أخرى باستخدام هذا الإجراء.
قبل البدء
قم بترقية جميع عقد HDS الخاصة بك إلى الإصدار 2025.06.02.6983 أو أحدث.
| 1 |
قم بإغلاق إحدى عقد HDS الخاصة بك. |
| 2 |
في جهاز vCenter Server، حدد عقدة HDS. |
| 3 |
اختر وقم بإلغاء تحديد ملف ISO الخاص بمخزن البيانات. |
| 4 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 20 دقيقة على الأقل. |
| 5 |
كرر ذلك لكل عقدة HDS بالتناوب. |
استكشاف أخطاء أمان البيانات الهجينة وإصلاحها
عرض التنبيهات واستكشاف الأخطاء وإصلاحها
يعتبر نشر أمان البيانات الهجين غير متاح إذا كانت جميع العقد في المجموعة غير قابلة للوصول، أو إذا كانت المجموعة تعمل ببطء شديد بحيث تنتهي مهلة الطلبات. إذا لم يتمكن المستخدمون من الوصول إلى مجموعة أمان البيانات الهجينة الخاصة بك، فسوف يواجهون الأعراض التالية:
-
لا يمكن إنشاء مساحات جديدة (غير قادر على إنشاء مفاتيح جديدة)
-
فشلت الرسائل وعناوين المساحات في فك التشفير لـ:
-
تمت إضافة مستخدمين جدد إلى مساحة (غير قادرين على جلب المفاتيح)
-
المستخدمون الحاليون في مساحة تستخدم عميلاً جديدًا (غير قادرين على جلب المفاتيح)
-
-
سيستمر المستخدمون الحاليون في مساحة ما في العمل بنجاح طالما أن عملائهم لديهم ذاكرة تخزين مؤقتة لمفاتيح التشفير
من المهم مراقبة مجموعة أمان البيانات الهجينة لديك بشكل صحيح والتعامل مع أي تنبيهات على الفور لتجنب انقطاع الخدمة.
التنبيهات
إذا كانت هناك مشكلة في إعداد أمان البيانات الهجين، يعرض مركز الشركاء التنبيهات لمسؤول المؤسسة، ويرسل رسائل بريد إلكتروني إلى عنوان البريد الإلكتروني الذي تم تكوينه. وتغطي التنبيهات العديد من السيناريوهات الشائعة.
|
تنبيه |
الإجراء |
|---|---|
|
فشل الوصول إلى قاعدة البيانات المحلية. |
التحقق من وجود أخطاء في قاعدة البيانات أو مشكلات الشبكة المحلية. |
|
فشل الاتصال بقاعدة البيانات المحلية. |
تأكد من أن خادم قاعدة البيانات متاح، وتم استخدام بيانات اعتماد حساب الخدمة الصحيحة في تكوين العقدة. |
|
فشل الوصول إلى الخدمة السحابية. |
تأكد من أن العقد يمكنها الوصول إلى خوادم Webex كما هو محدد في متطلبات الاتصال الخارجية. |
|
تجديد تسجيل الخدمة السحابية. |
تم إسقاط التسجيل في الخدمات السحابية. جاري تجديد التسجيل. |
|
تم إسقاط تسجيل الخدمة السحابية. |
تم إنهاء التسجيل في الخدمات السحابية. تم إيقاف الخدمة. |
|
الخدمة لم يتم تفعيلها بعد. |
قم بتفعيل HDS في مركز الشركاء. |
|
المجال الذي تم تكوينه لا يتطابق مع شهادة الخادم. |
تأكد من أن شهادة الخادم لديك تتطابق مع نطاق تنشيط الخدمة الذي قمت بتكوينه. السبب الأكثر احتمالا هو أن شهادة CN تم تغييرها مؤخرًا وهي الآن مختلفة عن CN التي تم استخدامها أثناء الإعداد الأولي. |
|
فشل في المصادقة على الخدمات السحابية. |
التحقق من دقة بيانات اعتماد حساب الخدمة وانتهاء صلاحيتها. |
|
فشل في فتح ملف مخزن المفاتيح المحلي. |
التحقق من سلامة ودقة كلمة المرور في ملف مخزن المفاتيح المحلي. |
|
شهادة الخادم المحلي غير صالحة. |
تحقق من تاريخ انتهاء صلاحية شهادة الخادم وتأكد من إصدارها من قبل هيئة شهادة موثوقة. |
|
غير قادر على نشر المقاييس. |
التحقق من وصول الشبكة المحلية إلى الخدمات السحابية الخارجية. |
|
/media/configdrive/hds الدليل غير موجود. |
تحقق من تكوين تثبيت ISO على المضيف الافتراضي. تأكد من وجود ملف ISO، وأنه تم تكوينه ليتم تحميله عند إعادة التشغيل، وأنه تم تحميله بنجاح. |
|
لم يتم إكمال إعداد منظمة المستأجر للمنظمات المضافة |
أكمل الإعداد عن طريق إنشاء مفاتيح إدارة العملاء (CMKs) للمؤسسات المستأجرة المضافة حديثًا باستخدام أداة إعداد HDS. |
|
لم يكتمل إعداد منظمة المستأجر للمنظمات التي تمت إزالتها |
أكمل الإعداد عن طريق إلغاء مفاتيح إدارة العملاء (CMKs) للمؤسسات المستأجرة التي تمت إزالتها باستخدام أداة إعداد HDS. |
استكشاف أخطاء أمان البيانات الهجينة وإصلاحها
| 1 |
سجل الدخول إلى مركز الشركاء. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في القسم الهجين، ابحث عن أمان البيانات الهجين وانقر فوق الأحداث. |
| 4 |
قم بمراجعة صفحة سجل الأحداث بحثًا عن أي تنبيهات وإصلاح أي عناصر تجدها هناك. انظر الصورة أدناه للمرجع. |
| 5 |
قم بمراجعة مخرجات خادم syslog للنشاط الناتج عن نشر Hybrid Data Security. قم بتصفية الكلمات مثل "تحذير" و"خطأ" للمساعدة في استكشاف الأخطاء وإصلاحها. |
| 6 |
اتصل بدعم Cisco. |
ملاحظات أخرى
المشكلات المعروفة المتعلقة بأمان البيانات الهجينة
-
إذا قمت بإيقاف تشغيل جميع مجموعات Hybrid Data Security النشطة (عن طريق حذفها في Partner Hub أو عن طريق إيقاف تشغيل جميع العقد)، أو فقدت ملف ISO الخاص بالتكوين، أو فقدت الوصول إلى قاعدة بيانات مخزن المفاتيح، فلن يتمكن مستخدمو تطبيق Webex في مؤسسات العملاء من استخدام المساحات الموجودة ضمن قائمة الأشخاص الخاصة بهم والتي تم إنشاؤها باستخدام مفاتيح من KMS الخاص بك. لا يوجد لدينا حاليًا حل بديل أو إصلاح لهذه المشكلة ونحثك على عدم إيقاف تشغيل خدمات HDS بمجرد تعاملها مع حسابات المستخدمين النشطة.
-
يحافظ العميل الذي لديه اتصال ECDH موجود مع KMS على هذا الاتصال لفترة زمنية (من المحتمل أن تكون ساعة واحدة).
تشغيل أداة إعداد HDS باستخدام Podman Desktop
Podman هي أداة إدارة حاويات مجانية ومفتوحة المصدر توفر طريقة لتشغيل الحاويات وإدارتها وإنشائها. يمكن تنزيل Podman Desktop من https://podman-desktop.io/downloads.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للتمكن من الوصول إليه، قم بتنزيل Podman وتشغيله على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند إحضار حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO للتكوين الذي تقوم بإنشائه على المفتاح الرئيسي الذي يقوم بتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. تحتاج إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات على التكوين، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادة
-
تغييرات على سياسة الترخيص
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
إن عملية إعداد أمان البيانات الهجينة تنشئ ملف ISO. يمكنك بعد ذلك استخدام ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
التصرف التالي
نقل نشر HDS الحالي للمستأجر الفردي لمؤسسة شريكة في Control Hub إلى إعداد HDS متعدد المستأجرين في Partner Hub
تتضمن عملية التحويل من نشر HDS لمستأجر واحد موجود لمنظمة شريكة تتم إدارته في Control Hub إلى نشر HDS متعدد المستأجرين تتم إدارته في Partner Hub بشكل أساسي إلغاء تنشيط خدمة HDS في Control Hub وإلغاء تسجيل العقد وحذف المجموعة. يمكنك بعد ذلك تسجيل الدخول إلى Partner Hub، وتسجيل العقد، وتنشيط Multi-Tenant HDS وإضافة العملاء إلى مجموعتك.
يشير مصطلح "المستأجر الفردي" ببساطة إلى نشر HDS موجود في Control Hub.
إلغاء تنشيط HDS وإلغاء تسجيل العقد وحذف جميع المجموعات في Control Hub
| 1 |
سجّل الدخول إلى Control Hub. في الجزء الأيسر، انقر فوق هجين. في بطاقة أمان البيانات الهجينة، انقر فوق تحرير الإعدادات. |
| 2 |
في صفحة الإعدادات، قم بالتمرير لأسفل إلى قسم إلغاء التنشيط وانقر فوق إلغاء التنشيط. |
| 3 |
بعد إلغاء التنشيط، انقر فوق علامة التبويب الموارد. |
| 4 |
تسرد صفحة الموارد مجموعات في نشر HDS الخاص بك. انقر فوق مجموعة، وسيتم فتح صفحة تحتوي على جميع العقد الموجودة ضمن تلك المجموعة. |
| 5 |
انقر فوق |
| 6 |
إذا كان نشرك يتضمن مجموعات متعددة، كرر الخطوتين 4 و5 حتى يتم إلغاء تسجيل كافة العقد. |
| 7 |
انقر فوق إعدادات المجموعة > يزيل. |
| 8 |
انقر فوق تأكيد الإزالة لإلغاء تسجيل المجموعة. |
| 9 |
كرر هذه العملية لجميع المجموعات الموجودة في نشر HDS الخاص بك. بعد إلغاء تنشيط HDS، وإلغاء تسجيل العقد، وإزالة المجموعات، ستظهر رسالة Setup not complete في الأسفل على بطاقة Hybrid Data Service الموجودة على Control Hub. |
قم بتنشيط HDS متعدد المستأجرين للمنظمة الشريكة على Partner Hub وأضف العملاء
قبل البدء
تنطبق هنا جميع المتطلبات الأساسية المذكورة في متطلبات أمن البيانات الهجينة متعددة المستأجرين. بالإضافة إلى ذلك، تأكد من استخدام نفس قاعدة البيانات والشهادات أثناء النقل إلى HDS متعدد المستأجرين.
| 1 |
تسجيل الدخول إلى مركز الشركاء. انقر فوق الخدمات في الجزء الأيسر. استخدم نفس ISO من نشر HDS السابق لتكوين العقد. سيضمن هذا إمكانية الوصول إلى الرسائل والمحتوى الذي أنشأه المستخدمون في نشر HDS الحالي السابق في إعداد المستأجرين المتعددين الجديد. |
| 2 |
في القسم الهجين، ابحث عن بطاقة أمان البيانات الهجينة وانقر فوق إعداد. |
| 3 |
في الصفحة التي تفتح، انقر فوق إضافة مورد. |
| 4 |
في الحقل الأول من بطاقة إنشاء مجموعة ، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة لها. نوصيك بتسمية المجموعة استنادًا إلى الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 5 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم المجال المؤهل بالكامل (FQDN) لعقدتك وانقر فوق إضافة في أسفل الشاشة. يجب أن يتطابق عنوان IP أو FQDN هذا مع عنوان IP أو اسم المضيف والنطاق الذي استخدمته في إعداد Hybrid Data Security VM. تظهر رسالة تشير إلى أنه بإمكانك تسجيل العقدة الخاصة بك في Webex.
|
| 6 |
انقر فوق للانتقال إلى العقدة. بعد لحظات قليلة، سيتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة السماح بالوصول إلى عقدة أمان البيانات الهجينة. هناك، يمكنك التأكيد على أنك تريد منح الأذونات لمؤسسة Webex الخاصة بك للوصول إلى العقدة الخاصة بك. |
| 7 |
حدد مربع الاختيار السماح بالوصول إلى عقدة أمان البيانات الهجينة الخاصة بك ، ثم انقر فوق متابعة. تم التحقق من صحة حسابك وتشير رسالة "اكتمل التسجيل" إلى أن العقدة الخاصة بك مسجلة الآن في سحابة Webex. في صفحة Hybrid Data Security ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن علامة التبويب Resources. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
| 8 |
انتقل إلى علامة التبويب الإعدادات ، وانقر فوق تنشيط على بطاقة حالة HDS. ستظهر رسالةتم تنشيط HDS في أسفل الشاشة.
|
| 9 |
انقر فوق علامة التبويب العملاء المعينون. |
| 10 |
انقر فوق إضافة العملاء. |
| 11 |
حدد العميل الذي تريد إضافته من القائمة المنسدلة. |
| 12 |
انقر فوق إضافة، سيتم إضافة العميل إلى المجموعة. |
| 13 |
كرر الخطوات من 11 إلى 13 لإضافة عملاء متعددين إلى مجموعتك. |
| 14 |
انقر فوق تم في أسفل الشاشة بمجرد إضافة العملاء. |
التصرف التالي
استخدام OpenSSL لإنشاء ملف PKCS12
قبل البدء
-
OpenSSL هي إحدى الأدوات التي يمكن استخدامها لجعل ملف PKCS12 بالتنسيق المناسب للتحميل في أداة إعداد HDS. هناك طرق أخرى للقيام بذلك، ونحن لا ندعم أو نشجع طريقة على أخرى.
-
إذا اخترت استخدام OpenSSL، فنحن نقدم هذا الإجراء كدليل لمساعدتك في إنشاء ملف يلبي متطلبات شهادة X.509 في متطلبات شهادة X.509. افهم هذه المتطلبات قبل الاستمرار.
-
قم بتثبيت OpenSSL في بيئة مدعومة. انظر https://www.openssl.org للحصول على البرنامج والوثائق.
-
إنشاء مفتاح خاص.
-
ابدأ هذا الإجراء عند استلام شهادة الخادم من هيئة الشهادات (CA) الخاصة بك.
| 1 |
عند استلام شهادة الخادم من سلطة التصديق الخاصة بك، احفظها باسم |
| 2 |
عرض الشهادة كنص، والتحقق من التفاصيل.
|
| 3 |
استخدم محرر نصوص لإنشاء ملف حزمة شهادة يسمى
|
| 4 |
قم بإنشاء ملف . p12 بالاسم المألوف
|
| 5 |
التحقق من تفاصيل شهادة الخادم. |
التصرف التالي
العودة إلى استكمال المتطلبات الأساسية لأمن البيانات الهجينة. سوف تستخدم الملف hdsnode.p12 وكلمة المرور التي قمت بتعيينها له في إنشاء ملف ISO للتكوين لمضيفات HDS.
بإمكانك إعادة استخدام هذه الملفات لطلب شهادة جديدة عند انتهاء صلاحية الشهادة الأصلية.
حركة المرور بين عقد HDS والسحابة
حركة جمع المقاييس الصادرة
ترسل عقد أمان البيانات الهجينة مقاييس معينة إلى سحابة Webex. تتضمن هذه المقاييس النظامية للحد الأقصى للكومة، والكومة المستخدمة، وحمل وحدة المعالجة المركزية، وعدد الخيوط؛ والمقاييس الخاصة بالخيوط المتزامنة وغير المتزامنة؛ والمقاييس الخاصة بالتنبيهات التي تنطوي على حد أدنى لاتصالات التشفير، أو زمن الوصول، أو طول قائمة انتظار الطلبات؛ والمقاييس الخاصة بمخزن البيانات؛ ومقاييس اتصالات التشفير. ترسل العقد مادة رئيسية مشفرة عبر قناة خارج النطاق (منفصلة عن الطلب).
حركة المرور الواردة
تستقبل عقد أمان البيانات الهجينة الأنواع التالية من حركة المرور الواردة من سحابة Webex:
-
طلبات التشفير من العملاء، والتي يتم توجيهها بواسطة خدمة التشفير
-
ترقيات لبرنامج العقدة
تكوين وكلاء Squid لأمان البيانات الهجينة
لا يمكن ل Websocket الاتصال من خلال وكيل الحبار
يمكن لوكلاء Squid الذين يقومون بفحص حركة مرور HTTPS أن يتداخلوا مع إنشاء اتصالات websocket (wss:) التي يتطلبها أمان البيانات الهجين. تقدم هذه الأقسام إرشادات حول كيفية تكوين إصدارات مختلفة من Squid لتجاهل حركة المرور wss: لضمان التشغيل السليم للخدمات.
الحبار 4 و 5
أضف التوجيه on_unsupported_protocol إلى squid.conf:
on_unsupported_protocol tunnel all الحبار 3.5.27
لقد قمنا باختبار أمان البيانات الهجين بنجاح من خلال إضافة القواعد التالية إلى squid.conf. تخضع هذه القواعد للتغيير أثناء تطوير الميزات وتحديث سحابة Webex.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all معلومات جديدة ومُعدَّلة
يغطي هذا الجدول الميزات أو الوظائف الجديدة، والتغييرات التي طرأت على المحتوى الحالي، وأي أخطاء رئيسية تم إصلاحها في دليل النشر لأمن البيانات الهجين متعدد المستأجرين.
|
التاريخ |
التغييرات التي تم إجراؤها |
|---|---|
| 1 يونيو 2026 |
|
| 16 أبريل 2026 |
|
| 25 مارس 2026 |
|
|
5 ديسمبر 2025 |
|
|
21 نوفمبر 2025 |
|
|
8 مايو 2025 |
|
| 4 مارس 2025 |
|
|
30 يناير 2025 |
تمت إضافة إصدار SQL Server 2022 إلى قائمة خوادم SQL المدعومة في متطلبات خادم قاعدة البيانات. |
|
15 يناير 2025 |
تمت إضافة قيود أمان البيانات الهجينة متعددة المستأجرين. |
|
8 يناير 2025 |
تمت إضافة ملاحظة في قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت تشير إلى أن النقر فوق إعداد على بطاقة HDS في Partner Hub هو خطوة مهمة في عملية التثبيت. |
|
7 يناير 2025 |
تم تحديث متطلبات المضيف الظاهري، تدفق مهام نشر أمان البيانات الهجينة، و تثبيت HDS Host OVA لإظهار المتطلبات الجديدة لـ ESXi 7.0. |
|
13 ديسمبر 2024 |
نُشر لأول مرة. |
سير عمل إلغاء تنشيط HDS متعدد المستأجرين
اتبع هذه الخطوات لتعطيل خدمة HDS متعددة المستأجرين بشكل كامل.
قبل البدء
| 1 |
قم بإزالة جميع العملاء من جميع مجموعاتك، كما هو مذكور في إزالة منظمات المستأجرين. |
| 2 |
قم بإلغاء مفاتيح التشفير الرئيسية (CMKs) لجميع العملاء، كما هو مذكور في قم بإلغاء مفاتيح التشفير الرئيسية (CMKs) للمستأجرين الذين تمت إزالتهم من HDS.. |
| 3 |
قم بإزالة جميع العقد من جميع مجموعاتك، كما هو مذكور في إزالة عقدة. |
| 4 |
احذف جميع مجموعاتك من مركز الشركاء باستخدام إحدى الطريقتين التاليتين.
|
| 5 |
انقر على علامة التبويب الإعدادات في صفحة نظرة عامة على أمان البيانات الهجينة وانقر على إلغاء تنشيط HDS في بطاقة حالة HDS. |
الأسئلة الشائعة
س: هل يتم تخزين مفاتيح التشفير الرئيسية (CMKs) والمفتاح الرئيسي في ملف ISO أم في قاعدة البيانات؟
الإجابة يتم تخزين مفاتيح العميل الرئيسية (CMKs) في قاعدة البيانات ويتم تشفيرها باستخدام المفتاح الرئيسي، والذي يتم تخزينه في ISO.
س: هل يتم استخدام مفتاح واحد لتشفير جميع بيانات منظمات العملاء؟
الإجابة لا. يتم تشفير بيانات كل مؤسسة عميلة باستخدام مفتاحها الرئيسي الخاص (CMK).
س: ماذا سيحدث إذا قمت بتعطيل HDS من مركز الشركاء؟
الإجابة ستتأثر بعض العمليات، مثل إنشاء مساحة وجدولة الاجتماعات، بشكل فوري. سيظل المحتوى الموجود في المساحات متاحًا حتى تنتهي صلاحية ذاكرة التخزين المؤقت المحلية. بعد مرور 24 ساعة، سينتقل المستخدمون الذين يديرهم الشريك إلى نظام إدارة المفاتيح السحابي، وقد تنشأ مشكلات تتعلق بالمساحات التي تم إنشاؤها مسبقًا والمساحات الفردية.
س: بمجرد إنشاء مفتاح التشفير الرئيسي (CMK) لمنظمة العميل من خلال أداة إعداد HDS، هل يبدأ مستخدمو منظمة العميل على الفور في الاستفادة من HDS متعدد المستأجرين؟
الإجابة قد يكون هناك تأخير أقصى قدره 24 ساعة لتحديث ذاكرة التخزين المؤقت السحابية.
س: لماذا لا أرى قائمة العملاء عندما أنقر على زر "إضافة عملاء" في مركز الشركاء؟
الإجابة هذا يعني عادةً أنه لا توجد منظمات عملاء تستوفي متطلبات ترخيص CiscoWebex .
س: ما هو التأثير في حالة إيقاف تشغيل جميع عقد HDS أو في حالة حدوث مشكلة في الشبكة تؤثر على جميع عقد HDS؟
الإجابة تتأثر عمليات مثل إنشاء المساحات وجدولة الاجتماعات بشكل فوري. لا يمكن الوصول إلى المحتوى الحالي إلا حتى انتهاء صلاحية ذاكرة التخزين المؤقت المحلية.
س: هل يتم تشفير بيانات المستخدم الخاصة بالمنظمة الشريكة باستخدام المفتاح الرئيسي الذي تم إنشاؤه أثناء إنشاء ISO؟
الإجابة نعم. حالياً، يتم تشفير بيانات مستخدمي المنظمة الشريكة باستخدام المفتاح الرئيسي. في المستقبل، سيكون لدى المنظمات الشريكة مفاتيح خاصة بالشريك، على غرار مفاتيح إدارة العملاء (CMKs).
س: هل يمكن أن تكون المنظمات الشريكة والمنظمات المستأجرة في مناطق مختلفة (على سبيل المثال، الولايات المتحدة والاتحاد الأوروبي)؟
الإجابة نعم. يمكن أن تتواجد المنظمات الشريكة والمستأجرة في مناطق جغرافية مختلفة.
س: هل توجد أي آلية لإعادة المفاتيح إلى نظام إدارة المفاتيح السحابي (Cloud KMS)؟
الإجابة لا توجد آلية لإعادة المفاتيح إلى السحابة بعد نشر HDS.
س: هل يمكن للشريك الاستمرار في استخدام خدمة إدارة المفاتيح السحابية واستخدام خدمة إدارة البيانات متعددة المستأجرين حصريًا لإدارة العملاء؟
الإجابة لا، هذا غير مدعوم حاليًا. من المخطط دعم هذه الخاصية في المستقبل.
س: كيف يمكن للشريك التحقق من أن مؤسسته تستخدم نظام HDS متعدد المستأجرين للتشفير؟
الإجابة قم بتسجيل الدخول إلى مركز الشركاء. انتقل إلى الخدمات > أمن البيانات الهجينة > إعدادات . إذا تم تفعيل حالة HDS، فإن مستخدمي المؤسسة الشريكة بالإضافة إلى العملاء المعينين يستخدمون HDS متعدد المستأجرين.
بدلاً من ذلك، يمكنك التحقق من سجلات النظام الخاصة بك للتأكد من تفعيل HDS. راجع اختبار نشر أمان البيانات الهجينة.
س: هل يوجد بديل لبرنامج Docker Desktop لتشغيل أداة إعداد HDS؟
الإجابة نعم. يُعد Podman Desktop بديلاً مفتوح المصدر لبرنامج Docker Desktop. انظر تشغيل أداة إعداد HDS باستخدام برنامج Podman Desktop.
س: كم عدد العقد التي يمكنني نشرها في مجموعة HDS متعددة المستأجرين؟
الإجابة نوصي بحد أدنى عقدتين وحد أقصى 1000 عقدة.
س: ما هي متطلبات الشبكة اللازمة لإعداد نظام HDS متعدد المستأجرين؟
الإجابة انظر متطلبات الاتصال الخارجي.
س: هل حزمة Pro Pack الخاصة بـ Control Hub شرط أساسي للمنظمات الشريكة؟
الإجابة لا، حزمة Pro Pack ليست شرطاً أساسياً للمنظمات الشريكة. اتصل بشريك Cisco أو مدير حسابك للحصول على المساعدة في إعداد HDS متعدد المستأجرين.
س: هل يدعم نظام HDS متعدد المستأجرين وحدات إدارة الأجهزة (HSM)؟
الإجابة لا، حاليًا لا يدعم نظام HDS متعدد المستأجرين وحدات أمان الأجهزة (HSM).
س: هل يمكنني اختبار خدمة HDS متعددة المستأجرين باستخدام شهادة موقعة ذاتيًا؟
الإجابة لا. يتطلب نظام HDS متعدد المستأجرين شهادة يتم استردادها من جهة إصدار شهادات موثوقة تفي بجميع المتطلبات المذكورة في متطلبات شهادة X.509.
س: هل يلزم تثبيت ملف ISO في كل مرة تتم إضافة عميل جديد في مركز الشركاء؟
الإجابة لا. لا يلزم تثبيت ملف ISO إلا عند تعديل إعدادات ISO. عند إضافة عميل جديد على منصة الشركاء، تأكد من إمكانية إنشاء مفاتيح إدارة العملاء (CMKs) باستخدام أداة إعداد HDS. انظر إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS.
س: بعد نشر نظام HDS متعدد المستأجرين على منصة الشركاء، هل يبدأ مستخدمو المؤسسة الشريكة في الاستفادة من نظام إدارة المفاتيح المحلي لإدارة المفاتيح؟
الإجابة سيبدأ المستخدمون باستخدام نظام إدارة المفاتيح المحلي لإدارة المفاتيح فقط بعد تفعيل HDS في مركز الشركاء.
نظرة عامة على أمن البيانات الهجينة متعددة المستأجرين
منذ اليوم الأول، كان أمن البيانات هو التركيز الأساسي في تصميم تطبيق Webex. إن حجر الزاوية في هذا الأمان هو تشفير المحتوى من طرف إلى طرف، والذي يتم تمكينه من خلال عملاء تطبيق Webex الذين يتفاعلون مع خدمة إدارة المفاتيح (KMS). KMS مسؤول عن إنشاء وإدارة مفاتيح التشفير التي يستخدمها العملاء لتشفير الرسائل والملفات وفك تشفيرها ديناميكيا.
بشكل افتراضي، يحصل جميع عملاء تطبيق Webex على تشفير شامل باستخدام مفاتيح ديناميكية مخزنة في نظام إدارة المفاتيح السحابي (KMS)، ضمن نطاق أمان Cisco. ينقل أمان البيانات المختلط KMS والوظائف الأخرى المتعلقة بالأمان إلى مركز بيانات مؤسستك، بحيث لا أحد غيرك يحمل مفاتيح المحتوى المشفر.
أمن البيانات الهجين متعدد المستأجرين يمكّن المؤسسات من الاستفادة من HDS من خلال شريك محلي موثوق به، والذي يمكنه العمل كمزود خدمة وإدارة التشفير في الموقع وخدمات الأمان الأخرى. يتيح هذا الإعداد للمنظمة الشريكة التحكم الكامل في نشر وإدارة مفاتيح التشفير ويضمن حماية بيانات المستخدمين الخاصة بالمنظمات العميلة من الوصول الخارجي. تقوم المنظمات الشريكة بإعداد مثيلات HDS وإنشاء مجموعات HDS حسب الحاجة. يمكن لكل نسخة دعم العديد من منظمات العملاء على عكس عملية نشر HDS العادية التي تقتصر على منظمة واحدة.
وهذا يسمح أيضًا للمؤسسات الصغيرة بالاستفادة من HDS، حيث أن خدمة إدارة المفاتيح والبنية التحتية الأمنية مثل مراكز البيانات مملوكة للشريك المحلي الموثوق به.
كيف توفر أنظمة أمن البيانات الهجينة متعددة المستأجرين سيادة البيانات والتحكم فيها
- يتم حماية المحتوى الذي ينشئه المستخدمون من الوصول الخارجي، مثل مزودي خدمات الحوسبة السحابية.
- يتولى الشركاء المحليون الموثوق بهم إدارة مفاتيح التشفير الخاصة بالعملاء الذين تربطهم بهم علاقة راسخة بالفعل.
- خيار الدعم الفني المحلي، إذا تم توفيره من قبل الشريك.
- يدعم محتوى الاجتماعات والمراسلة والمكالمات.
تهدف هذه الوثيقة إلى مساعدة المنظمات الشريكة في إعداد وإدارة العملاء في إطار نظام أمان البيانات الهجين متعدد المستأجرين.
قيود أمن البيانات الهجينة متعددة المستأجرين
- يجب ألا يكون لدى المنظمات الشريكة أي نشر حالي لـ HDS نشط في مركز التحكم.
- يجب ألا يكون لدى منظمات المستأجرين أو العملاء الذين يرغبون في أن تتم إدارتهم بواسطة شريك أي نشر حالي لـ HDS في مركز التحكم.
- بمجرد قيام الشريك بنشر نظام HDS متعدد المستأجرين، يبدأ جميع مستخدمي مؤسسات العملاء بالإضافة إلى مستخدمي مؤسسة الشريك في الاستفادة من نظام HDS متعدد المستأجرين لخدمات التشفير الخاصة بهم.
ستكون المنظمة الشريكة والمنظمات العميلة التي تديرها على نفس نشر HDS متعدد المستأجرين.
لن تستخدم المنظمة الشريكة نظام إدارة المفاتيح السحابي بعد نشر نظام HDS متعدد المستأجرين.
- لا توجد آلية لإعادة المفاتيح إلى خدمة إدارة المفاتيح السحابية (Cloud KMS) بعد نشر خدمة التخزين الموزعة (HDS).
- تخضع أدوار المسؤول لبعض القيود؛ راجع القسم أدناه لمزيد من التفاصيل.
الأدوار في أمن البيانات الهجينة متعددة المستأجرين
- مسؤول كامل للشريك - يمكنه إدارة إعدادات جميع العملاء الذين يديرهم الشريك. كما يستطيع تعيين أدوار المسؤول لمستخدمين حاليين في المؤسسة وتعيين عملاء معينين ليتم إدارتهم من قِبل مسؤولي الشريك.
- مسؤول الشريك - يمكنه إدارة إعدادات العملاء الذين قام المسؤول بتوفيرهم أو الذين تم تعيينهم للمستخدم.
- مسؤول كامل - مسؤول المنظمة الشريكة المخول بتنفيذ مهام مثل تعديل إعدادات المنظمة وإدارة التراخيص وتعيين الأدوار.
- إعداد وإدارة نظام HDS متعدد المستأجرين من البداية إلى النهاية لجميع مؤسسات العملاء - مطلوب صلاحيات المسؤول الكامل للشريك وصلاحيات المسؤول الكامل.
- إدارة منظمات المستأجرين المعينة - يلزم وجود صلاحيات مسؤول الشريك ومسؤول كامل.
بنية نطاق الأمان
يفصل تصميم Webex السحابي أنواع الخدمات المختلفة إلى نطاقات منفصلة، أو نطاقات ثقة، كما هو موضح أدناه.
لفهم أمن البيانات الهجينة بشكل أفضل، دعونا أولاً نلقي نظرة على حالة السحابة البحتة هذه، حيث توفر سيسكو جميع الوظائف في بيئاتها السحابية. إن خدمة الهوية، وهي المكان الوحيد الذي يمكن فيه ربط المستخدمين مباشرة بمعلوماتهم الشخصية مثل عنوان البريد الإلكتروني، منفصلة منطقياً ومادياً عن مجال الأمان في مركز البيانات B. وكلاهما بدوره منفصل عن المجال الذي يتم فيه تخزين المحتوى المشفر في النهاية، في مركز البيانات C.
في هذا الرسم التخطيطي، العميل هو تطبيق Webex الذي يعمل على جهاز كمبيوتر محمول للمستخدم، وقد تم التحقق من هويته مع خدمة الهوية. عندما يقوم المستخدم بكتابة رسالة لإرسالها إلى مساحة معينة، تتم الخطوات التالية:
-
يقوم العميل بإنشاء اتصال آمن مع خدمة إدارة المفاتيح (KMS)، ثم يطلب مفتاحًا لتشفير الرسالة. يستخدم الاتصال الآمن بروتوكول ECDH، ويقوم نظام إدارة المفاتيح (KMS) بتشفير المفتاح باستخدام مفتاح رئيسي AES-256.
-
يتم تشفير الرسالة قبل مغادرتها جهاز العميل. يقوم العميل بإرسالها إلى خدمة الفهرسة، التي تقوم بإنشاء فهارس بحث مشفرة للمساعدة في عمليات البحث المستقبلية عن المحتوى.
-
يتم إرسال الرسالة المشفرة إلى خدمة الامتثال لإجراء عمليات التحقق من الامتثال.
-
يتم تخزين الرسالة المشفرة في نطاق التخزين.
عند نشر أمان البيانات الهجين، فإنك تنقل وظائف مجال الأمان (KMS والفهرسة والامتثال) إلى مركز البيانات المحلي الخاص بك. أما خدمات الحوسبة السحابية الأخرى التي تشكل Webex (بما في ذلك الهوية وتخزين المحتوى) فتبقى ضمن نطاق شركة Cisco.
التعاون مع المنظمات الأخرى
قد يستخدم المستخدمون في مؤسستك تطبيق Webex بانتظام للتعاون مع مشاركين خارجيين في مؤسسات أخرى. عندما يطلب أحد مستخدميك مفتاحًا لمساحة مملوكة لمنظمتك (لأنها تم إنشاؤها بواسطة أحد مستخدميك)، فإن نظام إدارة المفاتيح الخاص بك يرسل المفتاح إلى العميل عبر قناة آمنة باستخدام بروتوكول ECDH. ومع ذلك، عندما تمتلك مؤسسة أخرى مفتاح المساحة، يقوم نظام إدارة المفاتيح الخاص بك بتوجيه الطلب إلى سحابة Webex من خلال قناة ECDH منفصلة للحصول على المفتاح من نظام إدارة المفاتيح المناسب، ثم يعيد المفتاح إلى المستخدم الخاص بك على القناة الأصلية.
تقوم خدمة KMS التي تعمل على المؤسسة A بالتحقق من صحة الاتصالات بأنظمة KMS في المؤسسات الأخرى باستخدام شهادات PKI x.509. راجع إعداد بيئتك للحصول على تفاصيل حول إنشاء شهادة x.509 لاستخدامها مع نشر أمان البيانات الهجين متعدد المستأجرين.
توقعات نشر أمن البيانات الهجين
يتطلب نشر أمن البيانات الهجين التزامًا كبيرًا وإدراكًا للمخاطر التي تصاحب امتلاك مفاتيح التشفير.
لتطبيق نظام أمان البيانات الهجين، يجب عليك توفير ما يلي:
-
مركز بيانات آمن في دولة تُعد موقعًا مدعومًا لخطط Cisco Webex Teams .
-
المعدات والبرامج والوصول إلى الشبكة الموضحة في تجهيز بيئتك.
سيؤدي الفقدان الكامل إما لملف ISO الخاص بالتكوين الذي تقوم بإنشائه لأمان البيانات الهجينة أو لقاعدة البيانات التي تقدمها إلى فقدان المفاتيح. يؤدي فقدان المفتاح إلى منع المستخدمين من فك تشفير محتوى المساحة والبيانات المشفرة الأخرى في تطبيق Webex. إذا حدث هذا، يمكنك إنشاء عملية نشر جديدة، ولكن المحتوى الجديد فقط سيكون مرئيًا. لتجنب فقدان الوصول إلى البيانات، يجب عليك:
-
إدارة النسخ الاحتياطي واستعادة قاعدة البيانات وملف ISO الخاص بالتكوين.
-
كن مستعدًا لإجراء عملية استعادة سريعة للبيانات في حالة وقوع كارثة، مثل تعطل قرص قاعدة البيانات أو كارثة في مركز البيانات.
لا توجد آلية لإعادة المفاتيح إلى السحابة بعد نشر HDS.
عملية الإعداد عالية المستوى
تتناول هذه الوثيقة إعداد وإدارة نشر أمن البيانات الهجين متعدد المستأجرين:
-
إعداد أمان البيانات الهجين— يتضمن ذلك إعداد البنية التحتية المطلوبة وتثبيت برامج أمان البيانات الهجينة، وبناء مجموعة HDS، وإضافة منظمات المستأجرين إلى المجموعة وإدارة مفاتيح العملاء الرئيسية (CMKs). سيمكن هذا جميع مستخدمي مؤسسات عملائك من استخدام مجموعة أمان البيانات الهجينة الخاصة بك لوظائف الأمان.
يتم تناول مراحل الإعداد والتفعيل والإدارة بالتفصيل في الفصول الثلاثة التالية.
-
حافظ على نشر أمان البيانات الهجينة الخاص بك— توفر سحابة Webex ترقيات مستمرة تلقائيًا. بإمكان قسم تكنولوجيا المعلومات لديكم تقديم الدعم من المستوى الأول لهذا النشر، والاستعانة بدعم سيسكو حسب الحاجة. يمكنك استخدام الإشعارات التي تظهر على الشاشة وإعداد التنبيهات المستندة إلى البريد الإلكتروني في مركز الشركاء.
-
فهم التنبيهات الشائعة وخطوات استكشاف الأخطاء وإصلاحها والمشكلات المعروفة— إذا واجهت مشكلة في نشر أو استخدام أمان البيانات الهجين، فقد يساعدك الفصل الأخير من هذا الدليل وملحق المشكلات المعروفة في تحديد المشكلة وإصلاحها.
نموذج نشر أمن البيانات الهجين
داخل مركز بيانات مؤسستك، تقوم بنشر أمان البيانات الهجين كمجموعة واحدة من العقد على مضيفات افتراضية منفصلة. تتواصل العقد مع سحابة Webex من خلال بروتوكولات WebSockets الآمنة وبروتوكول HTTP الآمن.
أثناء عملية التثبيت، نزودك بملف OVA لإعداد الجهاز الظاهري على الأجهزة الظاهرية التي تقدمها. يمكنك استخدام أداة إعداد HDS لإنشاء ملف ISO مخصص لتكوين المجموعة والذي تقوم بتثبيته على كل عقدة. تستخدم مجموعة أمان البيانات الهجينة خادم Syslogd الذي توفره وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. (يمكنك ضبط تفاصيل اتصال Syslogd وقاعدة البيانات في أداة إعداد HDS.)
الحد الأدنى لعدد العقد التي يمكنك الحصول عليها في مجموعة هو عقدتان. نوصي بثلاثة على الأقل لكل مجموعة. يضمن وجود عدة عقد عدم انقطاع الخدمة أثناء ترقية البرامج أو أي نشاط صيانة آخر على إحدى العقد. (لا تقوم خدمة Webex السحابية بترقية سوى عقدة واحدة في كل مرة.)
جميع العقد في المجموعة تصل إلى نفس مخزن البيانات الرئيسي، وتسجل النشاط في نفس خادم syslog. العقد نفسها عديمة الحالة، وتتعامل مع الطلبات الرئيسية بطريقة التناوب الدوري، وفقًا لتوجيهات السحابة.
تصبح العقد نشطة عند تسجيلها في مركز الشركاء. لإخراج عقدة فردية من الخدمة، يمكنك إلغاء تسجيلها، ثم إعادة تسجيلها لاحقًا إذا لزم الأمر.
مركز بيانات احتياطي لاستعادة البيانات في حالات الكوارث
أثناء عملية النشر، تقوم بإعداد مركز بيانات احتياطي آمن. في حالة وقوع كارثة في مركز البيانات، يمكنك تحويل عملية النشر يدويًا إلى مركز البيانات الاحتياطي.
تتزامن قواعد بيانات مراكز البيانات النشطة والاحتياطية مع بعضها البعض مما سيقلل من الوقت المستغرق لإجراء عملية تجاوز الفشل.
يجب أن تكون عقد أمان البيانات الهجينة النشطة دائمًا في نفس مركز البيانات الذي يوجد به خادم قاعدة البيانات النشط.
قم بإعداد مركز بيانات احتياطي لاستعادة البيانات في حالات الكوارث
اتبع الخطوات التالية لتكوين ملف ISO الخاص بمركز البيانات الاحتياطي:
قبل البدء
-
ينبغي أن يعكس مركز البيانات الاحتياطي بيئة الإنتاج للأجهزة الافتراضية وقاعدة بيانات احتياطية من نوع PostgreSQL أو Microsoft SQL Server. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تشغل عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. (انظر مركز البيانات الاحتياطي لاستعادة البيانات في حالات الكوارث للحصول على نظرة عامة على نموذج تجاوز الفشل هذا.)
-
تأكد من تفعيل مزامنة قاعدة البيانات بين قاعدة بيانات عقد المجموعة النشطة والخاملة.
| 1 |
قم بتشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفي HDS. يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه. |
| 2 |
بعد تهيئة خادم Syslogd، انقر على الإعدادات المتقدمة |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه لوضع العقدة في الوضع السلبي. في هذا الوضع، سيتم تسجيل العقدة في المؤسسة وربطها بالسحابة، لكنها لن تتعامل مع أي حركة مرور.
|
| 4 |
أكمل عملية التهيئة واحفظ ملف ISO في مكان يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. |
| 6 |
في لوحة التنقل اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على تحرير الإعدادات.. |
| 7 |
انقر على تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد متصل و الاتصال عند التشغيل حتى يمكن تطبيق تغييرات التكوين المحدثة بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من سجلات النظام للتأكد من أن العقد في وضع الخمول. يجب أن تتمكن من رؤية الرسالة "تم تكوين KMS في الوضع السلبي" في سجلات النظام. |
التصرف التالي
بعد ضبط passiveMode في ملف ISO وحفظه، يمكنك إنشاء نسخة أخرى من ملف ISO بدون ضبط passiveMode وحفظها في مكان آمن. يمكن أن تساعد هذه النسخة من ملف ISO بدون passiveMode في عملية تجاوز الفشل السريعة أثناء استعادة البيانات بعد الكوارث. انظر استعادة البيانات في حالات الكوارث باستخدام مركز البيانات الاحتياطي للاطلاع على إجراءات تجاوز الفشل التفصيلية.
دعم البروكسي
يدعم أمان البيانات المختلط الوكلاء الصريحين والشفافين وغير الخاضعين للتفتيش. يمكنك ربط هذه البروكسيات بالنشر الخاص بك بحيث يمكنك تأمين ومراقبة حركة المرور من المؤسسة إلى السحابة. يمكنك استخدام واجهة مسؤول النظام الأساسي على العقد لإدارة الشهادات والتحقق من حالة الاتصال العامة بعد إعداد الوكيل على العقد.
تدعم عقد أمان البيانات المختلطة خيارات الوكيل التالية:
-
بدون وكيل—الوضع الافتراضي في حال عدم استخدامك لمخزن الثقة الخاص بإعداد عقدة HDS & إعدادات الوكيل لدمج الوكيل. لا يلزم تحديث الشهادة.
-
وكيل شفاف غير مدقق— لم يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد، ولا ينبغي أن تتطلب أي تغييرات للعمل مع وكيل غير مدقق. لا يلزم تحديث الشهادة.
-
التوجيه الشفاف أو فحص الوكيل— لم يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTP أو HTTPS على العقد. ومع ذلك ، تحتاج العقد إلى شهادة جذر بحيث تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارة مواقع الويب عليها وأنواع المحتوى غير المسموح بها. يقوم هذا النوع من البروكسي بفك تشفير كل حركة المرور الخاصة بك (حتى HTTPS).
-
وكيل صريح— باستخدام الوكيل الصريح، يمكنك إخبار عقد HDS بخادم الوكيل ونظام المصادقة الذي يجب استخدامه. لتكوين وكيل صريح، يجب إدخال المعلومات التالية على كل عقدة:
-
بروكسي IP/FQDN— العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.
-
منفذ الوكيل— رقم المنفذ الذي يستخدمه الوكيل للاستماع إلى حركة المرور التي يتم توجيهها عبر الوكيل.
-
بروتوكول الوكيل— بناءً على ما يدعمه خادم الوكيل الخاص بك، اختر من بين البروتوكولات التالية:
-
HTTP—يعرض ويتحكم في جميع الطلبات التي يرسلها العميل.
-
HTTPS—يوفر قناة للخادم. يتلقى العميل شهادة الخادم ويتحقق من صحتها.
-
-
نوع المصادقة— اختر من بين أنواع المصادقة التالية:
-
لا شيء— لا يلزم إجراء أي مصادقة إضافية.
متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.
-
أساسي— يستخدم لوكيل مستخدم HTTP لتوفير اسم المستخدم وكلمة المرور عند إجراء طلب. يستخدم ترميز Base64.
متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
ملخص— يستخدم لتأكيد الحساب قبل إرسال المعلومات الحساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.
متوفر فقط إذا قمت بتحديد HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
-
مثال على عقد أمان البيانات المختلطة والوكيل
يوضح هذا الرسم التخطيطي مثالا على الاتصال بين أمان البيانات المختلطة والشبكة والوكيل. بالنسبة لخيارات الفحص الشفاف ووكيل الفحص الصريح HTTPS ، يجب تثبيت نفس شهادة الجذر على الوكيل وعلى عقد أمان البيانات المختلطة.
وضع دقة DNS الخارجي المحظور (تكوينات الوكيل الصريحة)
عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. في عمليات النشر ذات تكوينات الوكيل الصريحة التي لا تسمح بدقة DNS الخارجية للعملاء الداخليين، إذا لم تتمكن العقدة من الاستعلام عن خوادم DNS، فإنها تنتقل تلقائيا إلى وضع حل DNS الخارجي المحظور. في هذا الوضع، يمكن متابعة تسجيل العقدة واختبارات اتصال الوكيل الأخرى.
متطلبات أمن البيانات الهجينة متعددة المستأجرين
متطلبات ترخيص Cisco Webex
لنشر نظام أمان البيانات الهجين متعدد المستأجرين:
-
المنظمات الشريكة: اتصل بشريك Cisco أو مدير حسابك وتأكد من تفعيل ميزة Multi-Tenant.
-
المنظمات المستأجرة: يجب أن يكون لديك حزمة Pro Pack لمركز تحكم Cisco Webex. (يرى https://www.cisco.com/go/pro-pack.)
متطلبات Docker Desktop
قبل تثبيت عقد HDS الخاصة بك، ستحتاج إلى Docker Desktop لتشغيل برنامج الإعداد. قامت شركة Docker مؤخراً بتحديث نموذج الترخيص الخاص بها. قد تتطلب مؤسستك اشتراكًا مدفوعًا لبرنامج Docker Desktop. للحصول على التفاصيل، راجع منشور مدونة Docker بعنوان " Docker is Updateating and Extending Our Product Subscriptions".
يمكن للعملاء الذين ليس لديهم ترخيص Docker Desktop استخدام أداة إدارة حاويات مفتوحة المصدر مثل Podman Desktop لتشغيل الحاويات وإدارتها وإنشائها. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
متطلبات شهادة X.509
يجب أن تستوفي سلسلة الشهادات المتطلبات التالية:
|
المتطلبات |
التفاصيل |
|---|---|
|
بشكل افتراضي، نثق في هيئات التصديق الموجودة في قائمة موزيلا (باستثناء WoSign و StartCom) في https://wiki.mozilla.org/CA:IncludedCAs. |
|
لا يشترط أن يكون جهاز الاتصال متاحًا أو أن يكون مضيفًا مباشرًا. نوصي باستخدام اسم يعكس مؤسستك، على سبيل المثال، يجب ألا يحتوي رقم المعرف على * (بطاقة بديلة). يتم استخدام CN للتحقق من عقد أمان البيانات الهجينة لعملاء تطبيق Webex. تستخدم جميع عقد أمان البيانات الهجينة في مجموعتك نفس الشهادة. يقوم نظام إدارة المفاتيح الخاص بك بتعريف نفسه باستخدام نطاق CN، وليس أي نطاق محدد في حقول SAN x.509v3. بمجرد تسجيل عقدة باستخدام هذه الشهادة، فإننا لا ندعم تغيير اسم نطاق CN. |
|
لا يدعم برنامج إدارة المفاتيح (KMS) توقيعات SHA1 للتحقق من صحة الاتصالات بأنظمة إدارة المفاتيح الخاصة بالمنظمات الأخرى. |
|
يمكنك استخدام محول مثل OpenSSL لتغيير تنسيق شهادتك. ستحتاج إلى إدخال كلمة المرور عند تشغيل أداة إعداد HDS. |
لا يفرض برنامج إدارة المفاتيح قيودًا على استخدام المفاتيح أو قيودًا على استخدام المفاتيح الموسعة. تتطلب بعض جهات إصدار الشهادات تطبيق قيود استخدام المفاتيح الموسعة على كل شهادة، مثل مصادقة الخادم. لا بأس باستخدام مصادقة الخادم أو الإعدادات الأخرى.
متطلبات الاستضافة الافتراضية
تتطلب المضيفات الافتراضية التي ستقوم بإعدادها كعقد أمان البيانات الهجينة في مجموعتك المتطلبات التالية:
-
يجب أن يكون هناك مضيفان منفصلان على الأقل (ويوصى بثلاثة مضيفين) موجودين في نفس مركز البيانات الآمن.
-
تم تثبيت وتشغيل VMware ESXi 7.0 أو 8.0.
يجب عليك الترقية إذا كان لديك إصدار سابق من ESXi.
-
الحد الأدنى 4 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية 8 جيجابايت، ومساحة قرص صلب محلي 30 جيجابايت لكل خادم
متطلبات خادم قاعدة البيانات
أنشئ قاعدة بيانات جديدة لتخزين المفاتيح. لا تستخدم قاعدة البيانات الافتراضية. تقوم تطبيقات HDS، عند تثبيتها، بإنشاء مخطط قاعدة البيانات.
يوجد خياران لخادم قاعدة البيانات. المتطلبات لكل منها هي كالتالي:
|
PostgreSQL |
خادم مايكروسوفت SQL |
|---|---|
|
|
|
الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بسعة 16 جيجابايت، ومساحة كافية على القرص الصلب، ونظام مراقبة لضمان عدم تجاوزها (يوصى بسعة 2 تيرابايت إذا كنت ترغب في تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين). |
الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بسعة 16 جيجابايت، ومساحة كافية على القرص الصلب، ونظام مراقبة لضمان عدم تجاوزها (يوصى بسعة 2 تيرابايت إذا كنت ترغب في تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين). |
يقوم برنامج HDS حاليًا بتثبيت إصدارات برامج التشغيل التالية للتواصل مع خادم قاعدة البيانات:
|
PostgreSQL |
خادم مايكروسوفت SQL |
|---|---|
|
برنامج تشغيل JDBC لـ Postgres الإصدار 42.2.5 |
برنامج تشغيل JDBC لخادم SQL الإصدار 4.6 يدعم إصدار برنامج التشغيل هذا ميزة التشغيل الدائم لـ SQL Server ( مثيلات مجموعة تجاوز الفشل للتشغيل الدائم و مجموعات التوافر للتشغيل الدائم). |
متطلبات إضافية لمصادقة نظام التشغيل Windows على خادم Microsoft SQL
إذا كنت ترغب في أن تستخدم عقد HDS مصادقة Windows للوصول إلى قاعدة بيانات مخزن المفاتيح الخاصة بك على Microsoft SQL Server، فأنت بحاجة إلى التكوين التالي في بيئتك:
-
يجب مزامنة عقد HDS وبنية Active Directory وخادم MS SQL Server جميعها مع NTP.
-
يجب أن يحتوي حساب Windows الذي تقدمه لعقد HDS على read/write الوصول إلى قاعدة البيانات.
-
يجب أن تكون خوادم DNS التي تقدمها لعقد HDS قادرة على حل مركز توزيع المفاتيح (KDC) الخاص بك.
-
يمكنك تسجيل مثيل قاعدة بيانات HDS على خادم Microsoft SQL الخاص بك كاسم رئيسي للخدمة (SPN) في Active Directory الخاص بك. انظر تسجيل اسم رئيسي للخدمة لاتصالات Kerberos.
تحتاج أداة إعداد HDS، ومشغل HDS، وKMS المحلي إلى استخدام مصادقة Windows للوصول إلى قاعدة بيانات مخزن المفاتيح. يستخدمون التفاصيل من تكوين ISO الخاص بك لإنشاء SPN عند طلب الوصول باستخدام مصادقة Kerberos.
متطلبات الاتصال الخارجي
قم بضبط جدار الحماية الخاص بك للسماح بالاتصالات التالية لتطبيقات HDS:
|
التطبيق |
البروتوكول |
المنفذ |
توجيهات من التطبيق |
الوجهة |
|---|---|---|---|---|
|
عقد أمان البيانات الهجينة |
TCP |
443 |
بروتوكول HTTPS الصادر و WSS |
|
|
أداة إعداد HDS |
TCP |
443 |
بروتوكول HTTPS الصادر |
|
تعمل عقد أمان البيانات الهجينة مع ترجمة الوصول إلى الشبكة (NAT) أو خلف جدار الحماية، طالما أن NAT أو جدار الحماية يسمح بالاتصالات الصادرة المطلوبة إلى وجهات المجال في الجدول السابق. بالنسبة للاتصالات الواردة إلى عقد أمان البيانات الهجينة، يجب ألا تكون أي منافذ مرئية من الإنترنت. يحتاج العملاء داخل مركز البيانات الخاص بك إلى الوصول إلى عقد أمان البيانات الهجينة على منافذ TCP 443 و 22، لأغراض إدارية.
تكون عناوين URL الخاصة بمضيفي الهوية المشتركة (CI) خاصة بكل منطقة. هؤلاء هم مضيفو التكامل المستمر الحاليون:
|
المنطقة |
عناوين URL الخاصة بمضيف الهوية المشتركة |
|---|---|
|
الأمريكتان |
|
|
الاتحاد الأوروبي |
|
|
كندا |
|
| سنغافورة |
|
| الإمارات العربية المتحدة |
|
متطلبات الخادم الوكيل
-
نحن ندعم رسميا حلول البروكسي التالية التي يمكن أن تتكامل مع عقد أمان البيانات المختلطة الخاصة بك.
-
وكيل شفاف - جهاز أمان الويب من Cisco (WSA).
-
وكيل صريح - الحبار.
يمكن لخوادم بروكسي Squid التي تفحص حركة مرور HTTPS أن تتداخل مع إنشاء اتصال WebSocket. (wss:) اتصالات. للتغلب على هذه المشكلة، راجع تكوين وكلاء Squid لأمان البيانات الهجينة.
-
-
نحن ندعم مجموعات أنواع المصادقة التالية للوكلاء الصريحين:
-
لا توجد مصادقة باستخدام HTTP أو HTTPS
-
المصادقة الأساسية باستخدام HTTP أو HTTPS
-
تلخيص المصادقة باستخدام HTTPS فقط
-
-
للحصول على وكيل فحص شفاف أو وكيل HTTPS صريح، يجب أن يكون لديك نسخة من الشهادة الجذرية للوكيل. تخبرك إرشادات النشر الواردة في هذا الدليل بكيفية تحميل النسخة إلى مخازن الثقة الخاصة بعقد أمان البيانات المختلطة.
-
يجب تكوين الشبكة التي تستضيف عقد HDS لإجبار حركة مرور TCP الصادرة على المنفذ 443 على التوجيه عبر الوكيل.
-
قد تتداخل الوكلاء الذين يفحصون حركة مرور الويب مع اتصالات مقبس الويب. إذا حدثت هذه المشكلة، فإن تجاوز (عدم فحص) حركة المرور إلى
wbx2.comوciscospark.comسيحل المشكلة.
استوفِ المتطلبات الأساسية لأمن البيانات الهجينة
| 1 |
تأكد من أن مؤسستك الشريكة لديها ميزة Multi-Tenant HDS مفعلة، واحصل على بيانات اعتماد حساب يتمتع بصلاحيات المسؤول الكامل للشريك. تأكد من تفعيل حزمة Pro Pack الخاصة بمركز التحكم Cisco Webex لدى مؤسسة عملاء Webex الخاصة بك. اتصل بشريك سيسكو أو مدير حسابك للحصول على المساعدة في هذه العملية. يجب ألا يكون لدى المؤسسات العميلة أي نشر حالي لـ HDS. |
| 2 |
اختر اسم نطاق لنشر HDS الخاص بك (على سبيل المثال، |
| 3 |
قم بإعداد مضيفات افتراضية متطابقة ستقوم بإعدادها كعقد أمان بيانات هجينة في مجموعتك. أنت بحاجة إلى مضيفين منفصلين على الأقل (يوصى بثلاثة مضيفين) موجودين في نفس مركز البيانات الآمن، والذين يستوفون المتطلبات الواردة في متطلبات المضيف الظاهري. |
| 4 |
قم بإعداد خادم قاعدة البيانات الذي سيعمل كمخزن البيانات الرئيسي للمجموعة، وفقًا لمتطلبات خادم قاعدة البيانات . يجب أن يكون خادم قاعدة البيانات موجودًا في مركز البيانات الآمن مع المضيفات الافتراضية. |
| 5 |
لتحقيق استعادة سريعة في حالات الكوارث، قم بإعداد بيئة نسخ احتياطي في مركز بيانات مختلف. تعكس بيئة النسخ الاحتياطي بيئة الإنتاج الخاصة بالأجهزة الافتراضية وخادم قاعدة بيانات النسخ الاحتياطي. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تشغل عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. |
| 6 |
قم بإعداد مضيف syslog لجمع السجلات من العقد الموجودة في المجموعة. قم بجمع عنوان الشبكة ومنفذ syslog (الافتراضي هو UDP 514). |
| 7 |
قم بإنشاء سياسة نسخ احتياطي آمنة لعقد أمان البيانات الهجينة، وخادم قاعدة البيانات، ومضيف سجل النظام. كحد أدنى، لمنع فقدان البيانات الذي لا يمكن استعادته، يجب عليك نسخ قاعدة البيانات وملف ISO الخاص بالتكوين الذي تم إنشاؤه لعقد أمان البيانات الهجينة. لأن عقد أمان البيانات الهجينة تخزن المفاتيح المستخدمة في تشفير وفك تشفير المحتوى، فإن الفشل في الحفاظ على نشر تشغيلي سيؤدي إلى فقدان غير قابل للاسترداد لهذا المحتوى . يقوم عملاء تطبيق Webex بتخزين مفاتيحهم مؤقتًا، لذلك قد لا يكون انقطاع الخدمة ملحوظًا على الفور ولكنه سيصبح واضحًا بمرور الوقت. على الرغم من أن الانقطاعات المؤقتة من المستحيل منعها، إلا أنه يمكن التعافي منها. ومع ذلك، فإن الفقدان الكامل (عدم وجود نسخ احتياطية متاحة) لقاعدة البيانات أو ملف ISO الخاص بالتكوين سيؤدي إلى بيانات عملاء غير قابلة للاسترداد. من المتوقع أن يقوم مشغلو عقد أمان البيانات الهجينة بالحفاظ على نسخ احتياطية متكررة لقاعدة البيانات وملف ISO الخاص بالتكوين، وأن يكونوا مستعدين لإعادة بناء مركز بيانات أمان البيانات الهجينة في حالة حدوث عطل كارثي. |
| 8 |
تأكد من أن إعدادات جدار الحماية الخاص بك تسمح بالاتصال لعقد أمان البيانات الهجينة كما هو موضح في متطلبات الاتصال الخارجي. |
| 9 |
قم بتثبيت Docker ( https://www.docker.com) على أي جهاز محلي يعمل بنظام تشغيل مدعوم (Microsoft Windows 10 Professional أو Enterprise 64 بت، أو Mac OSX Yosemite 10.10.3 أو أعلى) مع متصفح ويب يمكنه الوصول إليه على http://127.0.0.1:8080. يمكنك استخدام مثيل Docker لتنزيل وتشغيل أداة إعداد HDS، والتي تقوم بإنشاء معلومات التكوين المحلية لجميع عقد أمان البيانات الهجينة. قد تحتاج إلى ترخيص Docker Desktop. راجع متطلبات Docker Desktop لمزيد من المعلومات. لتثبيت وتشغيل أداة إعداد HDS، يجب أن يكون للجهاز المحلي الاتصال الموضح في متطلبات الاتصال الخارجي. |
| 10 |
إذا كنت تقوم بدمج خادم وكيل مع أمان البيانات الهجين، فتأكد من أنه يفي بمتطلبات خادم الوكيل . |
مخطط سير عمل نشر أمن البيانات الهجينة
| 1 |
قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت قم بتنزيل ملف OVA إلى جهازك المحلي لاستخدامه لاحقًا. |
| 2 |
أنشئ ملف ISO للتكوين لمضيفي HDS استخدم أداة إعداد HDS لإنشاء ملف تكوين ISO لعقد أمان البيانات الهجينة. |
| 3 |
قم بإنشاء جهاز افتراضي من ملف OVA وقم بإجراء التكوين الأولي، مثل إعدادات الشبكة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA مع ESXi 7.0 و 8.0. قد لا يكون هذا الخيار متاحًا في الإصدارات السابقة. |
| 4 |
قم بإعداد الجهاز الظاهري لأمن البيانات الهجين قم بتسجيل الدخول إلى وحدة تحكم الجهاز الظاهري وقم بتعيين بيانات اعتماد تسجيل الدخول. قم بضبط إعدادات الشبكة للعقدة إذا لم تقم بضبطها وقت نشر ملف OVA. |
| 5 |
قم بتحميل وتثبيت ملف ISO الخاص بتكوين HDS قم بتكوين الجهاز الظاهري من ملف تكوين ISO الذي أنشأته باستخدام أداة إعداد HDS. |
| 6 |
إذا كانت بيئة الشبكة تتطلب تكوين الوكيل، فحدد نوع الوكيل الذي ستستخدمه للعقدة، وأضف شهادة الوكيل إلى مخزن الثقة إذا لزم الأمر. |
| 7 |
قم بتسجيل العقدة الأولى في المجموعة قم بتسجيل الجهاز الظاهري في سحابة Cisco Webex كعقدة أمان بيانات هجينة. |
| 8 |
أكمل إعداد المجموعة. |
| 9 |
تفعيل خدمة HDS متعددة المستأجرين على منصة الشركاء. قم بتفعيل HDS وإدارة منظمات المستأجرين على Partner Hub. |
قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت
في هذه المهمة، تقوم بتنزيل ملف OVA إلى جهازك (وليس إلى الخوادم التي قمت بإعدادها كعقد أمان البيانات الهجينة). ستستخدم هذا الملف لاحقاً في عملية التثبيت.
| 1 |
قم بتسجيل الدخول إلى مركز الشركاء، ثم انقر فوق الخدمات. |
| 2 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين"، ثم انقر فوق إعداد" . يُعد النقر على إعداد في مركز الشركاء أمرًا بالغ الأهمية لعملية النشر. لا تتابع عملية التثبيت قبل إكمال هذه الخطوة. |
| 3 |
انقر فوق إضافة مورد وانقر فوق تنزيل ملف .OVA على بطاقة تثبيت وتكوين البرنامج. لن تكون الإصدارات القديمة من حزمة البرامج (OVA) متوافقة مع أحدث ترقيات أمان البيانات الهجينة. قد يؤدي ذلك إلى حدوث مشاكل أثناء ترقية التطبيق. تأكد من تنزيل أحدث إصدار من ملف OVA. يمكنك أيضًا تنزيل ملف OVA في أي وقت من قسم المساعدة. انقر على . يبدأ تنزيل ملف OVA تلقائيًا. احفظ الملف في مكان ما على جهازك.
|
أنشئ ملف ISO للتكوين لمضيفي HDS
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1 إلى 5 في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5 أدناه. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. | ||||||||||
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: | ||||||||||
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: | ||||||||||
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: | ||||||||||
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." | ||||||||||
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. | ||||||||||
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. | ||||||||||
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. | ||||||||||
| 9 |
في صفحة استيراد ملفات ISO ، ستجد هذه الخيارات:
| ||||||||||
| 10 |
تأكد من أن شهادة X.509 الخاصة بك تفي بالمتطلبات الواردة في متطلبات شهادة X.509.
| ||||||||||
| 11 |
أدخل عنوان قاعدة البيانات وحساب HDS للوصول إلى مخزن البيانات الرئيسي الخاص بك: | ||||||||||
| 12 |
حدد وضع اتصال قاعدة بيانات TLS :
عند تحميل الشهادة الجذرية (إذا لزم الأمر) والنقر على متابعة، تقوم أداة إعداد HDS باختبار اتصال TLS بخادم قاعدة البيانات. كما تتحقق الأداة من مُوقِّع الشهادة واسم المضيف، إن وجد. في حالة فشل الاختبار، تعرض الأداة رسالة خطأ تصف المشكلة. يمكنك اختيار ما إذا كنت تريد تجاهل الخطأ ومتابعة عملية الإعداد. (بسبب اختلافات الاتصال، قد تتمكن عقد HDS من إنشاء اتصال TLS حتى لو لم يتمكن جهاز أداة إعداد HDS من اختباره بنجاح.) | ||||||||||
| 13 |
في صفحة سجلات النظام، قم بتكوين خادم Syslogd الخاص بك: | ||||||||||
| 14 |
(اختياري) يمكنك تغيير القيمة الافتراضية لبعض معلمات اتصال قاعدة البيانات في الإعدادات المتقدمة. بشكل عام، هذا هو المعيار الوحيد الذي قد ترغب في تغييره: | ||||||||||
| 15 |
انقر على متابعة في شاشة إعادة تعيين كلمة مرور حسابات الخدمة. تتمتع كلمات مرور حسابات الخدمة بفترة صلاحية مدتها تسعة أشهر. استخدم هذه الشاشة عندما تقترب كلمات المرور الخاصة بك من تاريخ انتهاء صلاحيتها أو عندما تريد إعادة تعيينها لإبطال ملفات ISO السابقة. | ||||||||||
| 16 |
انقر لتنزيل ملف ISO. احفظ الملف في مكان يسهل الوصول إليه. | ||||||||||
| 17 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. | ||||||||||
| 18 |
لإيقاف تشغيل أداة الإعداد، اكتب |
التصرف التالي
قم بعمل نسخة احتياطية من ملف ISO الخاص بالتكوين. أنت بحاجة إليه لإنشاء المزيد من العقد للاسترداد، أو لإجراء تغييرات في التكوين. إذا فقدت جميع نسخ ملف ISO، فقد فقدت أيضًا المفتاح الرئيسي. لا يمكن استعادة المفاتيح من قاعدة بيانات PostgreSQL أو Microsoft SQL Server الخاصة بك.
لا نملك نسخة من هذا المفتاح، ولا يمكننا تقديم المساعدة إذا فقدته.
قم بتثبيت ملف HDS Host OVA
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi. |
| 2 |
حدد ملف > نشر قالب OVF. |
| 3 |
في المعالج، حدد موقع ملف OVA الذي قمت بتنزيله سابقًا، ثم انقر فوق التالي. |
| 4 |
في صفحة تحديد اسم ومجلد ، أدخل اسم الجهاز الظاهري للعقدة (على سبيل المثال، "HDS_Node_1")، واختر موقعًا يمكن أن يوجد فيه نشر عقدة الجهاز الظاهري، ثم انقر فوق التالي. |
| 5 |
في صفحة تحديد مورد الحوسبة ، اختر مورد الحوسبة الوجهة، ثم انقر فوق التالي. يتم إجراء فحص للتحقق من الصحة. بعد الانتهاء، تظهر تفاصيل القالب. |
| 6 |
تحقق من تفاصيل القالب ثم انقر فوق التالي. |
| 7 |
إذا طُلب منك اختيار تكوين الموارد في صفحة التكوين ، فانقر فوق 4 وحدة معالجة مركزية ثم انقر فوق التالي. |
| 8 |
في صفحة تحديد التخزين ، انقر فوق التالي لقبول تنسيق القرص الافتراضي وسياسة تخزين الجهاز الظاهري. |
| 9 |
في صفحة تحديد الشبكات ، اختر خيار الشبكة من قائمة الإدخالات لتوفير الاتصال المطلوب بالجهاز الظاهري. |
| 10 |
في صفحة تخصيص القالب ، قم بتكوين إعدادات الشبكة التالية:
إذا كنت تفضل ذلك، يمكنك تخطي تكوين إعدادات الشبكة واتباع الخطوات الواردة في إعداد الجهاز الظاهري لأمن البيانات الهجين لتكوين الإعدادات من وحدة تحكم العقدة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA مع ESXi 7.0 و 8.0. قد لا يكون هذا الخيار متاحًا في الإصدارات السابقة. |
| 11 |
انقر بزر الماوس الأيمن على الجهاز الظاهري للعقدة، ثم اختر . يتم تثبيت برنامج أمان البيانات الهجين كضيف على مضيف الجهاز الظاهري. أنت الآن جاهز لتسجيل الدخول إلى وحدة التحكم وتكوين العقدة. تلميحات استكشاف الأخطاء وإصلاحها قد تواجه تأخيرًا لبضع دقائق قبل أن تبدأ حاويات العقدة بالعمل. تظهر رسالة جدار الحماية على وحدة التحكم أثناء التشغيل الأول، والتي لا يمكنك خلالها تسجيل الدخول. |
قم بإعداد الجهاز الظاهري لأمن البيانات الهجين
استخدم هذا الإجراء لتسجيل الدخول إلى وحدة تحكم الجهاز الظاهري لعقدة أمان البيانات الهجينة لأول مرة وتعيين بيانات اعتماد تسجيل الدخول. يمكنك أيضًا استخدام وحدة التحكم لتكوين إعدادات الشبكة للعقدة إذا لم تقم بتكوينها في وقت نشر OVA.
| 1 |
في عميل VMware vSphere، حدد الجهاز الظاهري لعقدة أمان البيانات الهجينة وحدد علامة التبويب وحدة التحكم. يتم تشغيل الجهاز الظاهري وتظهر نافذة تسجيل الدخول. إذا لم تظهر نافذة تسجيل الدخول، فاضغط على ثم أدخل.
|
| 2 |
استخدم اسم المستخدم وكلمة المرور الافتراضيين التاليين لتسجيل الدخول وتغيير بيانات الاعتماد: بما أنك تقوم بتسجيل الدخول إلى جهازك الظاهري لأول مرة، فأنت مطالب بتغيير كلمة مرور المسؤول. |
| 3 |
إذا كنت قد قمت بالفعل بتكوين إعدادات الشبكة في تثبيت HDS Host OVA، فتخطى بقية هذا الإجراء. وإلا، في القائمة الرئيسية، حدد خيار تحرير التكوين. |
| 4 |
قم بإعداد تكوين ثابت يتضمن عنوان IP، والقناع، والبوابة، ومعلومات نظام أسماء النطاقات (DNS). يجب أن تحتوي عقدتك على عنوان IP داخلي واسم DNS. لا يتم دعم بروتوكول DHCP. |
| 5 |
(اختياري) قم بتغيير اسم المضيف أو النطاق أو خادم (خوادم) NTP، إذا لزم الأمر، ليتوافق مع سياسة الشبكة الخاصة بك. لست بحاجة إلى تعيين النطاق ليطابق النطاق الذي استخدمته للحصول على شهادة X.509. |
| 6 |
احفظ إعدادات الشبكة وأعد تشغيل الجهاز الظاهري حتى يتم تطبيق التغييرات. |
قم بتحميل وتثبيت ملف ISO الخاص بتكوين HDS
قبل البدء
نظرًا لأن ملف ISO يحتوي على المفتاح الرئيسي، فيجب عرضه فقط على أساس "الحاجة إلى المعرفة"، للوصول إليه من قبل الأجهزة الافتراضية لأمن البيانات الهجينة وأي مسؤولين قد يحتاجون إلى إجراء تغييرات. تأكد من أن المسؤولين فقط هم من يمكنهم الوصول إلى مخزن البيانات.
| 1 |
قم بتحميل ملف ISO من جهاز الكمبيوتر الخاص بك: |
| 2 |
قم بتثبيت ملف ISO: |
التصرف التالي
إذا كانت سياسة تكنولوجيا المعلومات الخاصة بك تتطلب ذلك، يمكنك اختيارياً إلغاء تحميل ملف ISO بعد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين. انظر (اختياري) إلغاء تحميل ملف ISO بعد تكوين HDS لمزيد من التفاصيل.
تكوين عقدة HDS لتكامل الوكيل
إذا كانت بيئة الشبكة تتطلب وكيلا، فاستخدم هذا الإجراء لتحديد نوع الوكيل الذي تريد دمجه مع "أمان البيانات المختلطة". إذا اخترت وكيل فحص شفاف أو وكيل HTTPS صريح، فيمكنك استخدام واجهة العقدة لتحميل الشهادة الجذر وتثبيتها. يمكنك أيضا التحقق من اتصال الوكيل من الواجهة ، واستكشاف أي مشكلات محتملة وإصلاحها.
قبل البدء
-
راجع دعم الوكيل للحصول على نظرة عامة على خيارات الوكيل المدعومة.
| 1 |
أدخل عنوان URL لإعداد عقدة HDS |
| 2 |
انتقل إلى متجر الثقة والوكيل، ثم حدد خيارا:
اتبع الخطوات التالية للحصول على وكيل فحص شفاف أو وكيل HTTP صريح مع مصادقة أساسية أو وكيل HTTPS صريح. |
| 3 |
انقر فوق تحميل شهادة جذر أو شهادة كيان نهاية، ثم انتقل إلى اختيار الشهادة الجذر للوكيل. تم تحميل الشهادة ولكن لم يتم تثبيتها بعد لأنه يجب إعادة تشغيل العقدة لتثبيت الشهادة. انقر فوق سهم شيفرون بجوار اسم جهة إصدار الشهادة للحصول على مزيد من التفاصيل أو انقر على حذف إذا ارتكبت خطأ وتريد إعادة تحميل الملف. |
| 4 |
انقر فوق التحقق من اتصال الوكيل لاختبار اتصال الشبكة بين العقدة والوكيل. إذا فشل اختبار الاتصال، فسترى رسالة خطأ توضح السبب وكيفية تصحيح المشكلة. إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة غير قادرة على الوصول إلى خادم DNS. هذا الشرط متوقع في العديد من تكوينات الوكيل الصريحة. يمكنك متابعة الإعداد، وستعمل العقدة في وضع حظر حل أسماء النطاقات الخارجية. إذا كنت تعتقد أن هذا خطأ، فأكمل هذه الخطوات، ثم انظر إلى إيقاف تشغيل وضع تحليل DNS الخارجي المحظور. |
| 5 |
بعد اجتياز اختبار الاتصال، بالنسبة إلى الوكيل الصريح الذي تم تعيينه على https فقط، قم بتشغيل مفتاح التبديل إلى توجيه جميع طلبات https للمنفذ 443/444 من هذه العقدة عبر الوكيلالصريح. يتطلب هذا الإعداد 15 ثانية ليصبح ساري المفعول. |
| 6 |
انقر فوق تثبيت كافة الشهادات في مخزن الثقة (يظهر لوكيل HTTPS صريح أو وكيل فحص شفاف) أو إعادة تشغيل (يظهر لوكيل HTTP صريح)، واقرأ المطالبة، ثم انقر فوق تثبيت إذا كنت مستعدا. تتم إعادة تشغيل العقدة في غضون بضع دقائق. |
| 7 |
بعد إعادة تشغيل العقدة، قم بتسجيل الدخول مرة أخرى إذا لزم الأمر، ثم افتح صفحة نظرة عامة للتحقق من عمليات التحقق من الاتصال للتأكد من أنها جميعا في حالة خضراء. يختبر فحص اتصال الوكيل نطاقا فرعيا من webex.com فقط. إذا كانت هناك مشاكل في الاتصال ، فهناك مشكلة شائعة تتمثل في حظر بعض المجالات السحابية المدرجة في إرشادات التثبيت في الوكيل. |
قم بتسجيل العقدة الأولى في المجموعة
عند تسجيل عقدتك الأولى، تقوم بإنشاء مجموعة يتم تعيين العقدة إليها. تحتوي المجموعة على عقدة واحدة أو أكثر يتم نشرها لتوفير التكرار.
قبل البدء
-
بمجرد بدء تسجيل عقدة، يجب عليك إكمالها في غضون 60 دقيقة وإلا سيتعين عليك البدء من جديد.
-
تأكد من تعطيل أي برامج حظر النوافذ المنبثقة في متصفحك أو السماح باستثناء لموقع admin.webex.com.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين" وانقر على إعداد. |
| 4 |
في الصفحة التي تفتح، انقر فوق إضافة مورد. |
| 5 |
في الحقل الأول من بطاقة إنشاء مجموعة جديدة ، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة الخاصة بك إليها. نوصي بتسمية المجموعة بناءً على الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 6 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) الخاص بعقدتك وانقر فوق إضافة في أسفل الشاشة. يجب أن يتطابق عنوان IP أو اسم المجال المؤهل بالكامل هذا مع عنوان IP أو اسم المضيف والمجال الذي استخدمته في إعداد الجهاز الظاهري لأمن البيانات الهجين. تظهر رسالة تشير إلى أنه يمكنك تسجيل جهازك في Webex.
|
| 7 |
انقر انتقل إلى العقدة. بعد لحظات قليلة، ستتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة "السماح بالوصول إلى عقدة أمان البيانات المختلطة". هناك، تؤكد أنك تريد منح أذونات لمؤسستك على Webex للوصول إلى عقدتك. |
| 8 |
حدد خانة الاختيار السماح بالوصول إلى عقدة أمان البيانات المختلطة الخاصة بك ، ثم انقر فوق متابعة. تم التحقق من صحة حسابك، وتشير رسالة "اكتمل التسجيل" إلى أن عقدتك مسجلة الآن في سحابة Webex.
|
| 9 |
انقر على الرابط أو أغلق علامة التبويب للعودة إلى صفحة أمان البيانات الهجينة في مركز الشركاء. في صفحة أمان البيانات الهجينة ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن علامة التبويب الموارد. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
أنشئ وسجل المزيد من العقد
قبل البدء
-
بمجرد بدء تسجيل عقدة، يجب عليك إكمالها في غضون 60 دقيقة وإلا سيتعين عليك البدء من جديد.
-
تأكد من تعطيل أي برامج حظر النوافذ المنبثقة في متصفحك أو السماح باستثناء لموقع admin.webex.com.
| 1 |
قم بإنشاء جهاز افتراضي جديد من ملف OVA، مع تكرار الخطوات المذكورة في قم بتثبيت ملف HDS Host OVA. |
| 2 |
قم بإعداد التكوين الأولي على الجهاز الظاهري الجديد، مع تكرار الخطوات الواردة في قم بإعداد الجهاز الظاهري لأمن البيانات الهجين. |
| 3 |
على الجهاز الظاهري الجديد، كرر الخطوات المذكورة في تحميل وتثبيت ملف ISO الخاص بتكوين HDS. |
| 4 |
إذا كنت تقوم بإعداد وكيل لعملية النشر الخاصة بك، فكرر الخطوات الواردة في تكوين عقدة HDS لتكامل الوكيل حسب الحاجة للعقدة الجديدة. |
| 5 |
قم بتسجيل العقدة. |
التصرف التالي
تفعيل خدمة HDS متعددة المستأجرين على منصة الشركاء
تضمن هذه المهمة أن يتمكن جميع مستخدمي مؤسسات العملاء من البدء في الاستفادة من HDS لمفاتيح التشفير المحلية وخدمات الأمان الأخرى.
قبل البدء
تأكد من إتمام إعداد مجموعة HDS متعددة المستأجرين الخاصة بك بالعدد المطلوب من العقد.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على تحرير الإعدادات. |
| 4 |
انقر على تفعيل HDS على بطاقة حالة HDS. |
أضف منظمات المستأجرين في مركز الشركاء
في هذه المهمة، تقوم بتعيين منظمات العملاء إلى مجموعة أمان البيانات الهجينة الخاصة بك.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمن البيانات الهجين" وانقر على عرض الكل. |
| 4 |
انتقل إلى علامة التبويب العملاء المعينون. لن يتم عرض علامة التبويب العملاء المعينون إلا بعد إنشاء مجموعة. |
| 5 |
انقر إضافة عملاء. |
| 6 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 7 |
انقر فوق إضافة، وسيتم إضافة العميل إلى المجموعة. |
| 8 |
كرر الخطوات من 5 إلى 7 لإضافة عملاء متعددين إلى مجموعتك. |
| 9 |
انقر على تم أسفل الشاشة بمجرد إضافة العملاء. سيتم مزامنة العملاء المضافين عبر جميع المجموعات المتاحة. |
التصرف التالي
أنشئ مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS
قبل البدء
قم بتعيين العملاء كما هو مفصل في أضف منظمات المستأجرين في مركز الشركاء. قم بتشغيل أداة إعداد HDS لإكمال عملية الإعداد للمؤسسات العميلة المضافة حديثًا.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة لمنظمتك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. |
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. |
| 9 |
في صفحة استيراد ISO ، انقر فوق نعم. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. تأكد من الاتصال بقاعدة البيانات الخاصة بك لإجراء إدارة CMK. |
| 11 |
انتقل إلى علامة التبويب إدارة مفاتيح التشفير الرئيسية للمستأجر ، حيث ستجد الطرق الثلاث التالية لإدارة مفاتيح التشفير الرئيسية للمستأجر.
|
| 12 |
بمجرد نجاح إنشاء CMK، ستتغير الحالة في الجدول من إدارة CMK معلقة إلى إدارة CMK. |
| 13 |
في حال فشل إنشاء مفتاح التشفير الرئيسي (CMK)، سيتم عرض رسالة خطأ. |
إزالة شركات المستأجرين
قبل البدء
بمجرد إزالة هذه المساحة، لن يتمكن مستخدمو المؤسسات العميلة من الاستفادة من HDS لتلبية احتياجاتهم في مجال التشفير وسيفقدون جميع المساحات الموجودة. قبل إزالة مؤسسات العملاء، يرجى الاتصال بشريك سيسكو أو مدير حسابك.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمن البيانات الهجين" وانقر على عرض الكل. |
| 4 |
في الصفحة التي تفتح، انقر فوق علامة التبويب العملاء المعينون. |
| 5 |
من قائمة منظمات العملاء المعروضة، انقر فوق |
التصرف التالي
أكمل عملية الإزالة عن طريق إلغاء مفاتيح إدارة الشبكة (CMKs) الخاصة بالمنظمات العميلة كما هو موضح بالتفصيل في إلغاء مفاتيح إدارة الشبكة (CMKs) الخاصة بالمستأجرين الذين تمت إزالتهم من HDS.
إلغاء مفاتيح التشفير الرئيسية للمستأجرين الذين تمت إزالتهم من نظام إدارة البيانات الصحية.
قبل البدء
قم بإزالة العملاء كما هو مفصل في قم بإزالة منظمات المستأجرين. قم بتشغيل أداة إعداد HDS لإكمال عملية إزالة مؤسسات العملاء التي تمت إزالتها.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة لمنظمتك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. |
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. |
| 9 |
في صفحة استيراد ISO ، انقر فوق نعم. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. |
| 11 |
انتقل إلى علامة التبويب إدارة مفاتيح التشفير الرئيسية للمستأجر ، حيث ستجد الطرق الثلاث التالية لإدارة مفاتيح التشفير الرئيسية للمستأجر.
|
| 12 |
بمجرد نجاح عملية إلغاء مفتاح التشفير الرئيسي (CMK)، لن تظهر مؤسسة العميل في الجدول. |
| 13 |
في حال فشل إلغاء مفتاح التشفير الرئيسي (CMK)، سيتم عرض رسالة خطأ. |
اختبر عملية نشر أمان البيانات الهجينة الخاصة بك
قبل البدء
-
قم بإعداد نشر أمان البيانات الهجين متعدد المستأجرين.
-
تأكد من أن لديك إمكانية الوصول إلى سجل النظام للتحقق من أن طلبات المفاتيح تمر إلى نشر أمان البيانات الهجين متعدد المستأجرين الخاص بك.
| 1 |
يتم تحديد مفاتيح المساحة المحددة من قبل منشئ المساحة. قم بتسجيل الدخول إلى تطبيق Webex كأحد مستخدمي مؤسسة العميل، ثم قم بإنشاء مساحة. إذا قمت بتعطيل نشر أمان البيانات الهجين، فلن يكون المحتوى الموجود في المساحات التي ينشئها المستخدمون قابلاً للوصول إليه بمجرد استبدال النسخ المخزنة مؤقتًا من مفاتيح التشفير بواسطة العميل. |
| 2 |
أرسل الرسائل إلى المساحة الجديدة. |
| 3 |
تحقق من مخرجات سجل النظام للتأكد من أن طلبات المفاتيح تمر إلى عملية نشر أمان البيانات الهجينة الخاصة بك. إذا قام مستخدم لمنظمة عميل تمت إضافتها حديثًا بأي إجراء، فسيظهر معرف المنظمة في السجلات، ويمكن استخدام هذا للتحقق من أن المنظمة تستفيد من نظام HDS متعدد المستأجرين. تحقق من قيمة |
مراقبة سلامة أمن البيانات الهجينة
| 1 |
في مركز الشركاء، حدد الخدمات من القائمة الموجودة على الجانب الأيسر من الشاشة. |
| 2 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على تحرير الإعدادات. تظهر صفحة إعدادات أمان البيانات المختلطة.
|
| 3 |
في قسم إشعارات البريد الإلكتروني، اكتب عنوان بريد إلكتروني واحد أو أكثر مفصولًا بفواصل، ثم اضغط على Enter. |
إدارة نشر HDS
استخدم المهام الموضحة هنا لإدارة عملية نشر أمان البيانات الهجينة.
تحديد جدول ترقية المجموعة
لتحديد جدول التحديث:
| 1 |
سجل الدخول إلى مركز الشركاء. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على إعداد |
| 4 |
في صفحة موارد أمان البيانات الهجينة، حدد المجموعة. |
| 5 |
انقر على علامة التبويب إعدادات المجموعة. |
| 6 |
في صفحة إعدادات المجموعة، ضمن جدول الترقية، حدد الوقت والمنطقة الزمنية لجدول الترقية. ملاحظات يتم عرض تاريخ ووقت التحديث المتاح التالي أسفل المنطقة الزمنية. يمكنك تأجيل الترقية إلى اليوم التالي، إذا لزم الأمر، بالنقر على تأجيل لمدة 24 ساعة. |
تغيير إعدادات العقدة
-
تغيير شهادات X.509 بسبب انتهاء الصلاحية أو لأسباب أخرى.
لا ندعم تغيير اسم مجال CN للشهادة. يجب أن يتطابق المجال مع المجال الأصلي المستخدم لتسجيل الكتلة.
-
تحديث إعدادات قاعدة البيانات للتغيير إلى نسخة متماثلة من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
لا ندعم ترحيل البيانات من PostgreSQL إلى Microsoft SQL Server ، أو العكس. لتبديل بيئة قاعدة البيانات ، ابدأ عملية نشر جديدة لـ Hybrid Data Security.
-
إنشاء تكوين جديد لإعداد مركز بيانات جديد.
أيضا ، لأغراض أمنية ، يستخدم Hybrid Data Security كلمات مرور حساب الخدمة التي لها عمر افتراضي يبلغ تسعة أشهر. بعد أن تقوم أداة إعداد HDS بإنشاء كلمات المرور هذه، يمكنك نشرها على كل عقد من عقد HDS في ملف تكوين ISO. عندما تقترب كلمات مرور مؤسستك من انتهاء الصلاحية، تتلقى إشعارا من فريق Webex لإعادة تعيين كلمة المرور لحساب الجهاز. (يتضمن البريد الإلكتروني النص التالي: "استخدم واجهة برمجة تطبيقات حساب الجهاز لتحديث كلمة المرور.") إذا لم تنته صلاحية كلمات المرور الخاصة بك بعد ، فستمنحك الأداة خيارين:
-
إعادة ضبط بسيطة— تعمل كلمات المرور القديمة والجديدة لمدة تصل إلى 10 أيام. استخدم هذه الفترة لاستبدال ملف ISO على العقد بالتدريج.
-
إعادة ضبط المصنع— تتوقف كلمات المرور القديمة عن العمل فوراً.
إذا انتهت صلاحية كلمات المرور الخاصة بك دون إعادة تعيين ، فسيؤثر ذلك على خدمة HDS الخاصة بك ، مما يتطلب إعادة تعيين ثابت واستبدال ملف ISO على جميع العقد.
استخدم هذا الإجراء لإنشاء ملف ISO تكوين جديد وتطبيقه على نظام المجموعة الخاص بك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب مركز الشركاء مع حقوق المسؤول الكاملة للشريك.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1.أ إلى 1.هـ في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في 1.e. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
أنت بحاجة إلى نسخة من ملف ISO للتكوين الحالي لإنشاء تكوين جديد. يحتوي ISO على المفتاح الرئيسي الذي يعمل على تشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى ISO عند إجراء تغييرات التكوين ، بما في ذلك بيانات اعتماد قاعدة البيانات أو تحديثات الشهادة أو التغييرات على سياسة التفويض.
| 1 |
باستخدام Docker على جهاز محلي ، قم بتشغيل أداة إعداد HDS. |
| 2 |
إذا كان لديك عقدة HDS واحدة فقط قيد التشغيل، فقم بإنشاء جهاز افتراضي جديد لعقدة أمان البيانات الهجينة وقم بتسجيله باستخدام ملف ISO للتكوين الجديد. للحصول على تعليمات أكثر تفصيلاً، انظر إنشاء وتسجيل المزيد من العقد. |
| 3 |
بالنسبة لعقد HDS الحالية التي تقوم بتشغيل ملف التكوين الأقدم ، قم بتحميل ملف ISO. نفذ الإجراء التالي على كل عقدة على حدة ، وقم بتحديث كل عقدة قبل إيقاف تشغيل العقدة التالية: |
| 4 |
كرر الخطوة 3 لاستبدال التكوين على كل عقدة متبقية تقوم بتشغيل التكوين القديم. |
إيقاف تشغيل وضع دقة DNS الخارجي المحظور
عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. إذا تعذر على خادم DNS الخاص بالعقدة حل أسماء DNS العامة، فستنتقل العقدة تلقائيا إلى وضع حل DNS الخارجي المحظور.
إذا كانت العقد قادرة على حل أسماء DNS العامة من خلال خوادم DNS الداخلية، فيمكنك إيقاف تشغيل هذا الوضع عن طريق إعادة تشغيل اختبار اتصال الوكيل على كل عقدة.
قبل البدء
| 1 |
في مستعرض ويب، افتح واجهة عقدة أمان البيانات المختلطة (عنوان IP/الإعداد، على سبيل المثال، أدخل بيانات اعتماد المسؤول التي قمت بإعدادها للعقدة، https://192.0.2.0/setup), ثم انقر فوق تسجيل الدخول. |
| 2 |
انتقل إلى نظرة عامة (الصفحة الافتراضية). عند تمكينه، يتم تعيين دقة DNS الخارجية المحظورة إلى نعم. |
| 3 |
انتقل إلى صفحة متجر الثقة والوكيل . |
| 4 |
انقر فوق التحقق من اتصال الوكيل. إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة لم تتمكن من الوصول إلى خادم DNS وستظل في هذا الوضع. وإلا، بعد إعادة تشغيل العقدة والعودة إلى صفحة نظرة عامة ، يجب تعيين دقة DNS الخارجية المحظورة إلى لا. |
التصرف التالي
إزالة عقدة
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi وإيقاف تشغيل الجهاز الظاهري. |
| 2 |
إزالة العقدة: |
| 3 |
في عميل vSphere، احذف الجهاز الظاهري. (في جزء التنقل الأيسر، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على حذف.) إذا لم تقم بحذف الجهاز الظاهري، فتذكر إلغاء تحميل ملف ISO الخاص بالتكوين. بدون ملف ISO، لا يمكنك استخدام الجهاز الظاهري للوصول إلى بيانات الأمان الخاصة بك. |
استعادة البيانات بعد الكوارث باستخدام مركز بيانات احتياطي
إن أهم خدمة يقدمها نظام أمان البيانات الهجين الخاص بك هي إنشاء وتخزين المفاتيح المستخدمة لتشفير الرسائل والمحتويات الأخرى المخزنة في سحابة Webex. بالنسبة لكل مستخدم داخل المؤسسة تم تعيينه لأمن البيانات الهجين، يتم توجيه طلبات إنشاء المفاتيح الجديدة إلى المجموعة. كما أن المجموعة مسؤولة عن إعادة المفاتيح التي أنشأتها إلى أي مستخدمين مصرح لهم باستردادها، على سبيل المثال، أعضاء مساحة المحادثة.
نظراً لأن المجموعة تؤدي الوظيفة الحاسمة المتمثلة في توفير هذه المفاتيح، فمن الضروري أن تظل المجموعة قيد التشغيل وأن يتم الاحتفاظ بنسخ احتياطية مناسبة. سيؤدي فقدان قاعدة بيانات أمان البيانات الهجينة أو ملف ISO الخاص بالتكوين المستخدم للمخطط إلى فقدان محتوى العميل بشكل لا يمكن استعادته. تُعدّ الممارسات التالية إلزامية لمنع مثل هذه الخسارة:
إذا تسببت كارثة في عدم توفر نشر HDS في مركز البيانات الأساسي، فاتبع هذا الإجراء للتحويل اليدوي إلى مركز البيانات الاحتياطي.
قبل البدء
| 1 |
قم بتشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفي HDS. |
| 2 |
بعد تهيئة خادم Syslogd، انقر على الإعدادات المتقدمة |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه أو قم بإزالة التكوين
|
| 4 |
أكمل عملية التهيئة واحفظ ملف ISO في مكان يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. |
| 6 |
في لوحة التنقل اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على تحرير الإعدادات.. |
| 7 |
انقر على تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد متصل و الاتصال عند التشغيل حتى يمكن تطبيق تغييرات التكوين المحدثة بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من مخرجات سجل النظام للتأكد من أن عقد مركز البيانات الاحتياطي ليست في الوضع السلبي. يجب ألا يظهر "KMS configured in passive mode" في سجلات النظام. |
التصرف التالي
(اختياري) قم بإلغاء تحميل ملف ISO بعد تهيئة HDS
يتم تشغيل التكوين القياسي لنظام HDS مع تثبيت ISO. لكن بعض العملاء يفضلون عدم ترك ملفات ISO مثبتة بشكل مستمر. يمكنك إلغاء تحميل ملف ISO بعد أن تلتقط جميع عقد HDS التكوين الجديد.
لا تزال تستخدم ملفات ISO لإجراء تغييرات في الإعدادات. عند إنشاء ملف ISO جديد أو تحديث ملف ISO من خلال أداة الإعداد، يجب عليك تحميل ملف ISO المحدث على جميع عقد HDS الخاصة بك. بمجرد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين، يمكنك إلغاء تحميل ملف ISO مرة أخرى باستخدام هذا الإجراء.
قبل البدء
قم بترقية جميع عقد HDS الخاصة بك إلى الإصدار 2025.06.02.6983 أو أحدث.
| 1 |
قم بإيقاف تشغيل إحدى عقد HDS الخاصة بك. |
| 2 |
في جهاز خادم vCenter، حدد عقدة HDS. |
| 3 |
اختر وقم بإلغاء تحديد ملف ISO الخاص بمخزن البيانات. |
| 4 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 20 دقيقة على الأقل. |
| 5 |
كرر ذلك لكل عقدة من عقد HDS بدورها. |
عرض التنبيهات واستكشاف الأخطاء وإصلاحها
يُعتبر نشر أمان البيانات الهجين غير متاح إذا كانت جميع العقد في المجموعة غير قابلة للوصول، أو إذا كانت المجموعة تعمل ببطء شديد لدرجة أن الطلبات تنتهي في الوقت المحدد. إذا لم يتمكن المستخدمون من الوصول إلى مجموعة أمان البيانات الهجينة الخاصة بك، فسوف يواجهون الأعراض التالية:
-
لا يمكن إنشاء مساحات جديدة (تعذر إنشاء مفاتيح جديدة)
-
فشل فك تشفير الرسائل وعناوين المساحات في الحالات التالية:
-
تمت إضافة مستخدمين جدد إلى مساحة (تعذر جلب المفاتيح)
-
المستخدمون الحاليون في مساحة ما يستخدمون عميلًا جديدًا (غير قادرين على جلب المفاتيح)
-
-
سيستمر المستخدمون الحاليون في مساحة العمل بالعمل بنجاح طالما أن عملائهم لديهم نسخة احتياطية من مفاتيح التشفير
من المهم أن تراقب بشكل صحيح مجموعة أمان البيانات الهجينة الخاصة بك وأن تعالج أي تنبيهات على الفور لتجنب انقطاع الخدمة.
التنبيهات
في حالة وجود مشكلة في إعداد أمان البيانات الهجين، يعرض مركز الشركاء تنبيهات لمسؤول المؤسسة، ويرسل رسائل بريد إلكتروني إلى عنوان البريد الإلكتروني المُكوّن. تغطي التنبيهات العديد من السيناريوهات الشائعة.
|
تنبيه |
الإجراء |
|---|---|
|
فشل الوصول إلى قاعدة البيانات المحلية. |
تحقق من وجود أخطاء في قاعدة البيانات أو مشاكل في الشبكة المحلية. |
|
فشل الاتصال بقاعدة البيانات المحلية. |
تأكد من أن خادم قاعدة البيانات متاح، وأن بيانات اعتماد حساب الخدمة الصحيحة قد تم استخدامها في تكوين العقدة. |
|
فشل الوصول إلى خدمة الحوسبة السحابية. |
تأكد من أن العقد يمكنها الوصول إلى خوادم Webex كما هو محدد في متطلبات الاتصال الخارجي. |
|
تجديد تسجيل خدمة الحوسبة السحابية. |
تم إلغاء التسجيل في الخدمات السحابية. عملية تجديد التسجيل جارية. |
|
تم إلغاء تسجيل خدمة الحوسبة السحابية. |
تم إنهاء التسجيل في الخدمات السحابية. سيتم إيقاف الخدمة. |
|
لم يتم تفعيل الخدمة بعد. |
قم بتفعيل خدمة HDS في مركز الشركاء. |
|
لا يتطابق النطاق المُكوّن مع شهادة الخادم. |
تأكد من أن شهادة الخادم الخاصة بك تتطابق مع نطاق تفعيل الخدمة المُكوّن. السبب الأكثر ترجيحاً هو أن اسم الشهادة (CN) قد تم تغييره مؤخراً وأصبح الآن مختلفاً عن اسم الشهادة (CN) الذي تم استخدامه أثناء الإعداد الأولي. |
|
فشل في المصادقة على الخدمات السحابية. |
تحقق من دقة بيانات اعتماد حساب الخدمة واحتمالية انتهاء صلاحيتها. |
|
فشل فتح ملف مخزن المفاتيح المحلي. |
تحقق من سلامة ملف مخزن المفاتيح المحلي ودقة كلمة المرور فيه. |
|
شهادة الخادم المحلي غير صالحة. |
تحقق من تاريخ انتهاء صلاحية شهادة الخادم وتأكد من أنها صادرة عن جهة إصدار شهادات موثوقة. |
|
تعذر نشر المقاييس. |
تحقق من إمكانية الوصول إلى خدمات الحوسبة السحابية الخارجية عبر الشبكة المحلية. |
|
/media/configdrive/hds الدليل غير موجود. |
تحقق من إعدادات تثبيت ملف ISO على المضيف الظاهري. تحقق من وجود ملف ISO، ومن أنه تم تهيئته ليتم تحميله عند إعادة التشغيل، ومن أنه يتم تحميله بنجاح. |
|
لم يكتمل إعداد مؤسسة المستأجر للمؤسسات المضافة |
أكمل عملية الإعداد عن طريق إنشاء مفاتيح إدارة التكوين (CMKs) للمؤسسات المستأجرة المضافة حديثًا باستخدام أداة إعداد HDS. |
|
لم يكتمل إعداد مؤسسة المستأجر للمؤسسات التي تمت إزالتها |
أكمل عملية الإعداد عن طريق إلغاء مفاتيح التشفير الرئيسية (CMKs) للمؤسسات المستأجرة التي تمت إزالتها باستخدام أداة إعداد HDS. |
استكشاف أخطاء أمان البيانات الهجينة وإصلاحها
| 1 |
سجل الدخول إلى مركز الشركاء. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على الأحداث. |
| 4 |
راجع صفحة سجل الأحداث للاطلاع على أي تنبيهات وقم بإصلاح أي عناصر تجدها هناك. انظر إلى الصورة أدناه للتوضيح. |
| 5 |
راجع مخرجات خادم syslog للاطلاع على النشاط الناتج عن نشر أمان البيانات الهجين. قم بتصفية الكلمات مثل "تحذير" و "خطأ" للمساعدة في استكشاف الأخطاء وإصلاحها. |
| 6 |
واجهات برمجة تطبيقات مطوري HDS
تُعد واجهات برمجة تطبيقات مطوري HDS وسيلة لاسترداد بيانات التحليلات والمراقبة، بالإضافة إلى استكشاف أخطاء عمليات نشر HDS وإصلاحها من خلال بوابة مطوري Webex. تتوفر واجهات برمجة التطبيقات على . https://developer.webex.com/messaging/docs/api/v1/hds
المشكلات المعروفة في أمن البيانات الهجينة
-
إذا قمت بإيقاف تشغيل جميع مجموعات أمان البيانات الهجينة النشطة (عن طريق حذفها في مركز الشركاء أو عن طريق إيقاف تشغيل جميع العقد)، أو فقدت ملف ISO الخاص بالتكوين، أو فقدت الوصول إلى قاعدة بيانات مخزن المفاتيح، فلن يتمكن مستخدمو تطبيق Webex التابعون لمؤسسات العملاء من استخدام المساحات الموجودة ضمن قائمة الأشخاص الخاصة بهم والتي تم إنشاؤها باستخدام مفاتيح من KMS الخاص بك. ليس لدينا حاليًا حل بديل أو إصلاح لهذه المشكلة، ونحثك على عدم إيقاف خدمات HDS الخاصة بك بمجرد أن تبدأ في التعامل مع حسابات المستخدمين النشطة.
-
يحتفظ العميل الذي لديه اتصال ECDH قائم بـ KMS بهذا الاتصال لفترة من الوقت (على الأرجح ساعة واحدة).
قم بتشغيل أداة إعداد HDS باستخدام برنامج Podman Desktop
Podman هي أداة مجانية ومفتوحة المصدر لإدارة الحاويات، توفر طريقة لتشغيل وإدارة وإنشاء الحاويات. يمكن تنزيل برنامج Podman Desktop من https://podman-desktop.io/downloads.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتنزيل وتشغيل برنامج Podman على ذلك الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. |
التصرف التالي
انقل نشر HDS الحالي أحادي المستأجر لمنظمة شريكة في مركز التحكم إلى إعداد HDS متعدد المستأجرين في مركز الشركاء
يتضمن التحويل من نشر HDS أحادي المستأجر الحالي لمنظمة شريكة يتم إدارتها في Control Hub إلى نشر HDS متعدد المستأجرين يتم إدارته في Partner Hub بشكل أساسي إلغاء تنشيط خدمة HDS في Control Hub، وإلغاء تسجيل العقد وحذف المجموعة. يمكنك بعد ذلك تسجيل الدخول إلى مركز الشركاء، وتسجيل العقد، وتفعيل خدمة HDS متعددة المستأجرين، وإضافة العملاء إلى مجموعتك.
يشير مصطلح "المستأجر الواحد" ببساطة إلى عملية نشر HDS الحالية في مركز التحكم.
قم بتعطيل HDS، وإلغاء تسجيل العقد، وحذف جميع المجموعات في مركز التحكم.
| 1 |
سجّل الدخول إلى Control Hub. في الجزء الأيسر، انقر فوق Hybrid. في بطاقة أمان البيانات الهجينة، انقر فوق تحرير الإعدادات. |
| 2 |
في صفحة الإعدادات، قم بالتمرير لأسفل إلى قسم "إلغاء التنشيط" وانقر فوق " إلغاء التنشيط" . |
| 3 |
بعد إلغاء التنشيط، انقر فوق علامة التبويب Resources. |
| 4 |
تعرض صفحة Resources قائمة بالمجموعات في عملية نشر HDS الخاصة بك. انقر على مجموعة، وسيتم فتح صفحة تحتوي على جميع العقد الموجودة ضمن تلك المجموعة. |
| 5 |
انقر على |
| 6 |
إذا كان النشر الخاص بك يحتوي على مجموعات متعددة، فكرر الخطوتين 4 و 5 حتى يتم إلغاء تسجيل جميع العقد. |
| 7 |
انقر فوق إعدادات المجموعة > يزيل. |
| 8 |
انقر فوق تأكيد الإزالة لإلغاء تسجيل المجموعة. |
| 9 |
كرر العملية لجميع المجموعات في عملية نشر HDS الخاصة بك. بعد إلغاء تنشيط HDS، وإلغاء تسجيل العقد، وإزالة المجموعات، ستظهر بطاقة خدمة البيانات الهجينة على مركز التحكم لم يكتمل الإعداد في الأسفل. |
قم بتفعيل خدمة HDS متعددة المستأجرين للمؤسسة الشريكة على منصة الشركاء وأضف العملاء
قبل البدء
جميع المتطلبات الأساسية المذكورة في متطلبات أمن البيانات الهجينة متعددة المستأجرين تنطبق هنا. بالإضافة إلى ذلك، تأكد من استخدام نفس قاعدة البيانات والشهادات أثناء الانتقال إلى نظام HDS متعدد المستأجرين.
| 1 |
قم بتسجيل الدخول إلى مركز الشركاء. انقر على الخدمات في الجزء الأيسر. استخدم نفس ملف ISO من عملية نشر HDS السابقة لتكوين العقد. سيضمن هذا أن تظل الرسائل والمحتوى الذي أنشأه المستخدمون في عملية نشر HDS السابقة متاحة في إعداد Multi-Tenant الجديد. |
| 2 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين" وانقر على إعداد. |
| 3 |
في الصفحة التي تفتح، انقر فوق إضافة مورد. |
| 4 |
في الحقل الأول من بطاقة إنشاء مجموعة ، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة الخاصة بك إليها. نوصي بتسمية المجموعة بناءً على الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 5 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) الخاص بعقدتك وانقر فوق إضافة في أسفل الشاشة. يجب أن يتطابق عنوان IP أو اسم المجال المؤهل بالكامل هذا مع عنوان IP أو اسم المضيف والمجال الذي استخدمته في إعداد الجهاز الظاهري لأمن البيانات الهجين. تظهر رسالة تشير إلى أنه يمكنك تسجيل جهازك في Webex.
|
| 6 |
انقر انتقل إلى العقدة. بعد لحظات قليلة، ستتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة "السماح بالوصول إلى عقدة أمان البيانات المختلطة". هناك، تؤكد أنك تريد منح أذونات لمؤسستك على Webex للوصول إلى عقدتك. |
| 7 |
حدد خانة الاختيار السماح بالوصول إلى عقدة أمان البيانات المختلطة الخاصة بك ، ثم انقر فوق متابعة. تم التحقق من صحة حسابك، وتشير رسالة "اكتمل التسجيل" إلى أن جهازك مسجل الآن في سحابة Webex. في صفحة أمان البيانات الهجينة ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن علامة التبويب الموارد. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
| 8 |
انتقل إلى علامة التبويب الإعدادات ، وانقر فوق تفعيل على بطاقة حالة HDS. ستظهر رسالةتم تفعيل HDS أسفل الشاشة.
|
| 9 |
انقر على علامة التبويب العملاء المعينون. |
| 10 |
انقر إضافة عملاء. |
| 11 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 12 |
انقر فوق إضافة، وسيتم إضافة العميل إلى المجموعة. |
| 13 |
كرر الخطوات من 11 إلى 13 لإضافة عملاء متعددين إلى مجموعتك. |
| 14 |
انقر على تم أسفل الشاشة بمجرد إضافة العملاء. |
التصرف التالي
استخدم OpenSSL لإنشاء ملف PKCS12
قبل البدء
-
OpenSSL هي إحدى الأدوات التي يمكن استخدامها لإنشاء ملف PKCS12 بالتنسيق المناسب لتحميله في أداة إعداد HDS. هناك طرق أخرى للقيام بذلك، ونحن لا ندعم أو نروج لطريقة على حساب أخرى.
-
إذا اخترت استخدام OpenSSL، فإننا نقدم هذا الإجراء كدليل إرشادي لمساعدتك في إنشاء ملف يفي بمتطلبات شهادة X.509 في متطلبات شهادة X.509. يرجى فهم هذه المتطلبات قبل المتابعة.
-
قم بتثبيت OpenSSL في بيئة مدعومة. انظر https://www.openssl.org للاطلاع على البرنامج والوثائق.
-
أنشئ مفتاحًا خاصًا.
-
ابدأ هذا الإجراء عند استلامك شهادة الخادم من جهة إصدار الشهادات (CA).
| 1 |
عند استلام شهادة الخادم من جهة إصدار الشهادات الخاصة بك، احفظها باسم |
| 2 |
اعرض الشهادة كنص، وتحقق من التفاصيل.
|
| 3 |
استخدم محرر نصوص لإنشاء ملف حزمة شهادات باسم
|
| 4 |
أنشئ ملف .p12 بالاسم المألوف
|
| 5 |
تحقق من تفاصيل شهادة الخادم. |
التصرف التالي
العودة إلى إكمال المتطلبات الأساسية لأمن البيانات الهجينة. ستستخدم الملف hdsnode.p12 وكلمة المرور التي قمت بتعيينها له في إنشاء ملف ISO للتكوين لمضيفي HDS.
يمكنك إعادة استخدام هذه الملفات لطلب شهادة جديدة عند انتهاء صلاحية الشهادة الأصلية.
حركة البيانات بين عقد HDS والسحابة
جمع مقاييس حركة المرور الصادرة
تقوم عقد أمان البيانات الهجينة بإرسال مقاييس معينة إلى سحابة Webex. وتشمل هذه المقاييس مقاييس النظام لـ heap max و heap used وحمل وحدة المعالجة المركزية وعدد الخيوط؛ ومقاييس الخيوط المتزامنة وغير المتزامنة؛ ومقاييس التنبيهات التي تتضمن عتبة اتصالات التشفير أو زمن الوصول أو طول قائمة انتظار الطلبات؛ ومقاييس مخزن البيانات؛ ومقاييس اتصال التشفير. تقوم العقد بإرسال مواد المفاتيح المشفرة عبر قناة خارج النطاق (منفصلة عن قناة الطلب).
حركة المرور الواردة
تستقبل عقد أمان البيانات الهجينة الأنواع التالية من حركة المرور الواردة من سحابة Webex:
-
طلبات التشفير من العملاء، والتي يتم توجيهها بواسطة خدمة التشفير
-
تحديثات لبرنامج العقدة
قم بتهيئة خوادم Squid الوكيلة لأمن البيانات الهجينة
لا يمكن ل Websocket الاتصال من خلال وكيل الحبار
يمكن لوكلاء Squid الذين يفحصون حركة مرور HTTPS أن يتداخلوا مع إنشاء اتصالات websocket (wss:) التي يتطلبها أمان البيانات الهجين. توفر هذه الأقسام إرشادات حول كيفية تكوين إصدارات مختلفة من Squid لتجاهل حركة المرور wss: من أجل التشغيل السليم للخدمات.
الحبار 4 و 5
أضف التوجيه on_unsupported_protocol إلى squid.conf:
on_unsupported_protocol tunnel all الحبار 3.5.27
لقد اختبرنا بنجاح أمان البيانات الهجين مع إضافة القواعد التالية إلى squid.conf. تخضع هذه القواعد للتغيير أثناء تطوير الميزات وتحديث سحابة Webex.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all معلومات جديدة ومُعدَّلة
يغطي هذا الجدول الميزات أو الوظائف الجديدة، والتغييرات التي طرأت على المحتوى الحالي، وأي أخطاء رئيسية تم إصلاحها في دليل النشر لأمن البيانات الهجين متعدد المستأجرين.
|
التاريخ |
التغييرات التي تم إجراؤها |
|---|---|
| 23 يونيو 2026 |
|
| 1 يونيو 2026 |
|
| 16 أبريل 2026 |
|
| 25 مارس 2026 |
|
|
5 ديسمبر 2025 |
|
|
21 نوفمبر 2025 |
|
|
8 مايو 2025 |
|
| 4 مارس 2025 |
|
|
30 يناير 2025 |
تمت إضافة إصدار SQL Server 2022 إلى قائمة خوادم SQL المدعومة في متطلبات خادم قاعدة البيانات. |
|
15 يناير 2025 |
تمت إضافة قيود أمان البيانات الهجينة متعددة المستأجرين. |
|
8 يناير 2025 |
تمت إضافة ملاحظة في قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت تشير إلى أن النقر فوق إعداد على بطاقة HDS في Partner Hub هو خطوة مهمة في عملية التثبيت. |
|
7 يناير 2025 |
تم تحديث متطلبات المضيف الظاهري، تدفق مهام نشر أمان البيانات الهجينة، و تثبيت HDS Host OVA لإظهار المتطلبات الجديدة لـ ESXi 7.0. |
|
13 ديسمبر 2024 |
نُشر لأول مرة. |
سير عمل إلغاء تنشيط HDS متعدد المستأجرين
اتبع هذه الخطوات لتعطيل خدمة HDS متعددة المستأجرين بشكل كامل.
قبل البدء
| 1 |
قم بإزالة جميع العملاء من جميع مجموعاتك، كما هو مذكور في إزالة منظمات المستأجرين. |
| 2 |
قم بإلغاء مفاتيح التشفير الرئيسية (CMKs) لجميع العملاء، كما هو مذكور في قم بإلغاء مفاتيح التشفير الرئيسية (CMKs) للمستأجرين الذين تمت إزالتهم من HDS.. |
| 3 |
قم بإزالة جميع العقد من جميع مجموعاتك، كما هو مذكور في إزالة عقدة. |
| 4 |
احذف جميع مجموعاتك من مركز الشركاء باستخدام إحدى الطريقتين التاليتين.
|
| 5 |
انقر على علامة التبويب الإعدادات في صفحة نظرة عامة على أمان البيانات الهجينة وانقر على إلغاء تنشيط HDS في بطاقة حالة HDS. |
الأسئلة الشائعة
س: هل يتم تخزين مفاتيح التشفير الرئيسية (CMKs) والمفتاح الرئيسي في ملف ISO أم في قاعدة البيانات؟
الإجابة يتم تخزين مفاتيح العميل الرئيسية (CMKs) في قاعدة البيانات ويتم تشفيرها باستخدام المفتاح الرئيسي، والذي يتم تخزينه في ISO.
س: هل يتم استخدام مفتاح واحد لتشفير جميع بيانات منظمات العملاء؟
الإجابة لا. يتم تشفير بيانات كل مؤسسة عميلة باستخدام مفتاحها الرئيسي الخاص (CMK).
س: ماذا سيحدث إذا قمت بتعطيل HDS من مركز الشركاء؟
الإجابة ستتأثر بعض العمليات، مثل إنشاء مساحة وجدولة الاجتماعات، بشكل فوري. سيظل المحتوى الموجود في المساحات متاحًا حتى تنتهي صلاحية ذاكرة التخزين المؤقت المحلية. بعد مرور 24 ساعة، سينتقل المستخدمون الذين يديرهم الشريك إلى نظام إدارة المفاتيح السحابي، وقد تنشأ مشكلات تتعلق بالمساحات التي تم إنشاؤها مسبقًا والمساحات الفردية.
س: بمجرد إنشاء مفتاح التشفير الرئيسي (CMK) لمنظمة العميل من خلال أداة إعداد HDS، هل يبدأ مستخدمو منظمة العميل على الفور في الاستفادة من HDS متعدد المستأجرين؟
الإجابة قد يكون هناك تأخير أقصى قدره 24 ساعة لتحديث ذاكرة التخزين المؤقت السحابية.
س: لماذا لا أرى قائمة العملاء عندما أنقر على زر "إضافة عملاء" في مركز الشركاء؟
الإجابة هذا يعني عادةً أنه لا توجد منظمات عملاء تستوفي متطلبات ترخيص CiscoWebex .
س: ما هو التأثير في حالة إيقاف تشغيل جميع عقد HDS أو في حالة حدوث مشكلة في الشبكة تؤثر على جميع عقد HDS؟
الإجابة تتأثر عمليات مثل إنشاء المساحات وجدولة الاجتماعات بشكل فوري. لا يمكن الوصول إلى المحتوى الحالي إلا حتى انتهاء صلاحية ذاكرة التخزين المؤقت المحلية.
س: هل يتم تشفير بيانات المستخدم الخاصة بالمنظمة الشريكة باستخدام المفتاح الرئيسي الذي تم إنشاؤه أثناء إنشاء ISO؟
الإجابة نعم. حالياً، يتم تشفير بيانات مستخدمي المنظمة الشريكة باستخدام المفتاح الرئيسي. في المستقبل، سيكون لدى المنظمات الشريكة مفاتيح خاصة بالشريك، على غرار مفاتيح إدارة العملاء (CMKs).
س: هل يمكن أن تكون المنظمات الشريكة والمنظمات المستأجرة في مناطق مختلفة (على سبيل المثال، الولايات المتحدة والاتحاد الأوروبي)؟
الإجابة نعم. يمكن أن تتواجد المنظمات الشريكة والمستأجرة في مناطق جغرافية مختلفة.
س: هل توجد أي آلية لإعادة المفاتيح إلى نظام إدارة المفاتيح السحابي (Cloud KMS)؟
الإجابة لا توجد آلية لإعادة المفاتيح إلى السحابة بعد نشر HDS.
س: هل يمكن للشريك الاستمرار في استخدام خدمة إدارة المفاتيح السحابية واستخدام خدمة إدارة البيانات متعددة المستأجرين حصريًا لإدارة العملاء؟
الإجابة لا، هذا غير مدعوم حاليًا. من المخطط دعم هذه الخاصية في المستقبل.
س: كيف يمكن للشريك التحقق من أن مؤسسته تستخدم نظام HDS متعدد المستأجرين للتشفير؟
الإجابة قم بتسجيل الدخول إلى مركز الشركاء. انتقل إلى الخدمات > أمن البيانات الهجينة > إعدادات . إذا تم تفعيل حالة HDS، فإن مستخدمي المؤسسة الشريكة بالإضافة إلى العملاء المعينين يستخدمون HDS متعدد المستأجرين.
بدلاً من ذلك، يمكنك التحقق من سجلات النظام الخاصة بك للتأكد من تفعيل HDS. راجع اختبار نشر أمان البيانات الهجينة.
س: هل يوجد بديل لبرنامج Docker Desktop لتشغيل أداة إعداد HDS؟
الإجابة نعم. يُعد Podman Desktop بديلاً مفتوح المصدر لبرنامج Docker Desktop. انظر تشغيل أداة إعداد HDS باستخدام برنامج Podman Desktop.
س: كم عدد العقد التي يمكنني نشرها في مجموعة HDS متعددة المستأجرين؟
الإجابة نوصي بحد أدنى عقدتين وحد أقصى 1000 عقدة.
س: ما هي متطلبات الشبكة اللازمة لإعداد نظام HDS متعدد المستأجرين؟
الإجابة انظر متطلبات الاتصال الخارجي.
س: هل حزمة Pro Pack الخاصة بـ Control Hub شرط أساسي للمنظمات الشريكة؟
الإجابة لا، حزمة Pro Pack ليست شرطاً أساسياً للمنظمات الشريكة. اتصل بشريك Cisco أو مدير حسابك للحصول على المساعدة في إعداد HDS متعدد المستأجرين.
س: هل يدعم نظام HDS متعدد المستأجرين وحدات إدارة الأجهزة (HSM)؟
الإجابة لا، حاليًا لا يدعم نظام HDS متعدد المستأجرين وحدات أمان الأجهزة (HSM).
س: هل يمكنني اختبار خدمة HDS متعددة المستأجرين باستخدام شهادة موقعة ذاتيًا؟
الإجابة لا. يتطلب نظام HDS متعدد المستأجرين شهادة يتم استردادها من جهة إصدار شهادات موثوقة تفي بجميع المتطلبات المذكورة في متطلبات شهادة X.509.
س: هل يلزم تثبيت ملف ISO في كل مرة تتم إضافة عميل جديد في مركز الشركاء؟
الإجابة لا. لا يلزم تثبيت ملف ISO إلا عند تعديل إعدادات ISO. عند إضافة عميل جديد على منصة الشركاء، تأكد من إمكانية إنشاء مفاتيح إدارة العملاء (CMKs) باستخدام أداة إعداد HDS. انظر إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS.
س: بعد نشر نظام HDS متعدد المستأجرين على منصة الشركاء، هل يبدأ مستخدمو المؤسسة الشريكة في الاستفادة من نظام إدارة المفاتيح المحلي لإدارة المفاتيح؟
الإجابة سيبدأ المستخدمون باستخدام نظام إدارة المفاتيح المحلي لإدارة المفاتيح فقط بعد تفعيل HDS في مركز الشركاء.
نظرة عامة على أمن البيانات الهجينة متعددة المستأجرين
منذ اليوم الأول، كان أمن البيانات هو التركيز الأساسي في تصميم تطبيق Webex. إن حجر الزاوية في هذا الأمان هو تشفير المحتوى من طرف إلى طرف، والذي يتم تمكينه من خلال عملاء تطبيق Webex الذين يتفاعلون مع خدمة إدارة المفاتيح (KMS). KMS مسؤول عن إنشاء وإدارة مفاتيح التشفير التي يستخدمها العملاء لتشفير الرسائل والملفات وفك تشفيرها ديناميكيا.
بشكل افتراضي، يحصل جميع عملاء تطبيق Webex على تشفير شامل باستخدام مفاتيح ديناميكية مخزنة في نظام إدارة المفاتيح السحابي (KMS)، ضمن نطاق أمان Cisco. ينقل أمان البيانات المختلط KMS والوظائف الأخرى المتعلقة بالأمان إلى مركز بيانات مؤسستك، بحيث لا أحد غيرك يحمل مفاتيح المحتوى المشفر.
أمن البيانات الهجين متعدد المستأجرين يمكّن المؤسسات من الاستفادة من HDS من خلال شريك محلي موثوق به، والذي يمكنه العمل كمزود خدمة وإدارة التشفير في الموقع وخدمات الأمان الأخرى. يتيح هذا الإعداد للمنظمة الشريكة التحكم الكامل في نشر وإدارة مفاتيح التشفير ويضمن حماية بيانات المستخدمين الخاصة بالمنظمات العميلة من الوصول الخارجي. تقوم المنظمات الشريكة بإعداد مثيلات HDS وإنشاء مجموعات HDS حسب الحاجة. يمكن لكل نسخة دعم العديد من منظمات العملاء على عكس عملية نشر HDS العادية التي تقتصر على منظمة واحدة.
وهذا يسمح أيضًا للمؤسسات الصغيرة بالاستفادة من HDS، حيث أن خدمة إدارة المفاتيح والبنية التحتية الأمنية مثل مراكز البيانات مملوكة للشريك المحلي الموثوق به.
كيف توفر أنظمة أمن البيانات الهجينة متعددة المستأجرين سيادة البيانات والتحكم فيها
- يتم حماية المحتوى الذي ينشئه المستخدمون من الوصول الخارجي، مثل مزودي خدمات الحوسبة السحابية.
- يتولى الشركاء المحليون الموثوق بهم إدارة مفاتيح التشفير الخاصة بالعملاء الذين تربطهم بهم علاقة راسخة بالفعل.
- خيار الدعم الفني المحلي، إذا تم توفيره من قبل الشريك.
- يدعم محتوى الاجتماعات والمراسلة والمكالمات.
تهدف هذه الوثيقة إلى مساعدة المنظمات الشريكة في إعداد وإدارة العملاء في إطار نظام أمان البيانات الهجين متعدد المستأجرين.
قيود أمن البيانات الهجينة متعددة المستأجرين
- يجب ألا يكون لدى المنظمات الشريكة أي نشر حالي لـ HDS نشط في مركز التحكم.
- يجب ألا يكون لدى منظمات المستأجرين أو العملاء الذين يرغبون في أن تتم إدارتهم بواسطة شريك أي نشر حالي لـ HDS في مركز التحكم.
- بمجرد قيام الشريك بنشر نظام HDS متعدد المستأجرين، يبدأ جميع مستخدمي مؤسسات العملاء وكذلك مستخدمي مؤسسة الشريك في الاستفادة من نظام HDS متعدد المستأجرين لخدمات التشفير الخاصة بهم.
ستكون المنظمة الشريكة والمنظمات العميلة التي تديرها على نفس نشر HDS متعدد المستأجرين.
لن تستخدم المنظمة الشريكة نظام إدارة المفاتيح السحابي بعد نشر نظام HDS متعدد المستأجرين.
- لا توجد آلية لإعادة المفاتيح إلى خدمة إدارة المفاتيح السحابية (Cloud KMS) بعد نشر خدمة التخزين الموزعة (HDS).
- تخضع أدوار المسؤول لبعض القيود؛ راجع القسم أدناه لمزيد من التفاصيل.
الأدوار في أمن البيانات الهجينة متعددة المستأجرين
- مسؤول كامل للشريك - يمكنه إدارة إعدادات جميع العملاء الذين يديرهم الشريك. كما يستطيع تعيين أدوار المسؤول لمستخدمين حاليين في المؤسسة وتعيين عملاء معينين ليتم إدارتهم من قِبل مسؤولي الشريك.
- مسؤول الشريك - يمكنه إدارة إعدادات العملاء الذين قام المسؤول بتوفيرها أو الذين تم تعيينهم للمستخدم.
- مسؤول كامل - مسؤول المنظمة الشريكة المخول بتنفيذ مهام مثل تعديل إعدادات المنظمة وإدارة التراخيص وتعيين الأدوار.
- إعداد وإدارة نظام HDS متعدد المستأجرين من البداية إلى النهاية لجميع مؤسسات العملاء - مطلوب صلاحيات المسؤول الكامل للشريك وصلاحيات المسؤول الكامل.
- إدارة منظمات المستأجرين المعينة - يلزم وجود صلاحيات مسؤول الشريك ومسؤول كامل.
بنية نطاق الأمان
يفصل تصميم Webex السحابي أنواع الخدمات المختلفة إلى نطاقات منفصلة، أو نطاقات ثقة، كما هو موضح أدناه.
لفهم أمن البيانات الهجينة بشكل أفضل، دعونا أولاً نلقي نظرة على حالة السحابة البحتة هذه، حيث توفر سيسكو جميع الوظائف في بيئاتها السحابية. إن خدمة الهوية، وهي المكان الوحيد الذي يمكن فيه ربط المستخدمين مباشرة بمعلوماتهم الشخصية مثل عنوان البريد الإلكتروني، منفصلة منطقياً ومادياً عن مجال الأمان في مركز البيانات B. وكلاهما بدوره منفصل عن المجال الذي يتم فيه تخزين المحتوى المشفر في النهاية، في مركز البيانات C.
في هذا الرسم التخطيطي، العميل هو تطبيق Webex الذي يعمل على جهاز كمبيوتر محمول للمستخدم، وقد تم التحقق من هويته مع خدمة الهوية. عندما يقوم المستخدم بكتابة رسالة لإرسالها إلى مساحة معينة، تتم الخطوات التالية:
-
يقوم العميل بإنشاء اتصال آمن مع خدمة إدارة المفاتيح (KMS)، ثم يطلب مفتاحًا لتشفير الرسالة. يستخدم الاتصال الآمن بروتوكول ECDH، ويقوم نظام إدارة المفاتيح (KMS) بتشفير المفتاح باستخدام مفتاح رئيسي AES-256.
-
يتم تشفير الرسالة قبل مغادرتها جهاز العميل. يقوم العميل بإرسالها إلى خدمة الفهرسة، التي تقوم بإنشاء فهارس بحث مشفرة للمساعدة في عمليات البحث المستقبلية عن المحتوى.
-
يتم إرسال الرسالة المشفرة إلى خدمة الامتثال لإجراء عمليات التحقق من الامتثال.
-
يتم تخزين الرسالة المشفرة في نطاق التخزين.
عند نشر أمان البيانات الهجين، فإنك تنقل وظائف مجال الأمان (KMS والفهرسة والامتثال) إلى مركز البيانات المحلي الخاص بك. أما خدمات الحوسبة السحابية الأخرى التي تشكل Webex (بما في ذلك الهوية وتخزين المحتوى) فتبقى ضمن نطاق شركة Cisco.
التعاون مع المنظمات الأخرى
قد يستخدم المستخدمون في مؤسستك تطبيق Webex بانتظام للتعاون مع مشاركين خارجيين في مؤسسات أخرى. عندما يطلب أحد مستخدميك مفتاحًا لمساحة مملوكة لمنظمتك (لأنها تم إنشاؤها بواسطة أحد مستخدميك)، فإن نظام إدارة المفاتيح الخاص بك يرسل المفتاح إلى العميل عبر قناة آمنة باستخدام بروتوكول ECDH. ومع ذلك، عندما تمتلك مؤسسة أخرى مفتاح المساحة، يقوم نظام إدارة المفاتيح الخاص بك بتوجيه الطلب إلى سحابة Webex من خلال قناة ECDH منفصلة للحصول على المفتاح من نظام إدارة المفاتيح المناسب، ثم يعيد المفتاح إلى المستخدم الخاص بك على القناة الأصلية.
تقوم خدمة KMS التي تعمل على المؤسسة A بالتحقق من صحة الاتصالات بأنظمة KMS في المؤسسات الأخرى باستخدام شهادات PKI x.509. راجع إعداد بيئتك للحصول على تفاصيل حول إنشاء شهادة x.509 لاستخدامها مع نشر أمان البيانات الهجين متعدد المستأجرين.
توقعات نشر أمن البيانات الهجين
يتطلب نشر أمن البيانات الهجين التزامًا كبيرًا وإدراكًا للمخاطر التي تصاحب امتلاك مفاتيح التشفير.
لتطبيق نظام أمان البيانات الهجين، يجب عليك توفير ما يلي:
-
مركز بيانات آمن في دولة تُعد موقعًا مدعومًا لخطط Cisco Webex Teams .
-
المعدات والبرامج والوصول إلى الشبكة الموضحة في تجهيز بيئتك.
سيؤدي الفقدان الكامل إما لملف ISO الخاص بالتكوين الذي تقوم بإنشائه لأمان البيانات الهجينة أو لقاعدة البيانات التي تقدمها إلى فقدان المفاتيح. يؤدي فقدان المفتاح إلى منع المستخدمين من فك تشفير محتوى المساحة والبيانات المشفرة الأخرى في تطبيق Webex. إذا حدث هذا، يمكنك إنشاء عملية نشر جديدة، ولكن المحتوى الجديد فقط سيكون مرئيًا. لتجنب فقدان الوصول إلى البيانات، يجب عليك:
-
إدارة النسخ الاحتياطي واستعادة قاعدة البيانات وملف ISO الخاص بالتكوين.
-
كن مستعدًا لإجراء عملية استعادة سريعة للبيانات في حالة وقوع كارثة، مثل تعطل قرص قاعدة البيانات أو كارثة في مركز البيانات.
لا توجد آلية لإعادة المفاتيح إلى السحابة بعد نشر HDS.
عملية الإعداد عالية المستوى
تتناول هذه الوثيقة إعداد وإدارة نشر أمن البيانات الهجين متعدد المستأجرين:
-
إعداد أمان البيانات الهجين— يتضمن ذلك إعداد البنية التحتية المطلوبة وتثبيت برامج أمان البيانات الهجينة، وبناء مجموعة HDS، وإضافة منظمات المستأجرين إلى المجموعة وإدارة مفاتيح العملاء الرئيسية (CMKs). سيمكن هذا جميع مستخدمي مؤسسات عملائك من استخدام مجموعة أمان البيانات الهجينة الخاصة بك لوظائف الأمان.
يتم تناول مراحل الإعداد والتفعيل والإدارة بالتفصيل في الفصول الثلاثة التالية.
-
حافظ على نشر أمان البيانات الهجينة الخاص بك— توفر سحابة Webex ترقيات مستمرة تلقائيًا. بإمكان قسم تكنولوجيا المعلومات لديكم تقديم الدعم من المستوى الأول لهذا النشر، والاستعانة بدعم سيسكو حسب الحاجة. يمكنك استخدام الإشعارات التي تظهر على الشاشة وإعداد التنبيهات المستندة إلى البريد الإلكتروني في مركز الشركاء.
-
فهم التنبيهات الشائعة وخطوات استكشاف الأخطاء وإصلاحها والمشكلات المعروفة— إذا واجهت مشكلة في نشر أو استخدام أمان البيانات الهجين، فقد يساعدك الفصل الأخير من هذا الدليل وملحق المشكلات المعروفة في تحديد المشكلة وإصلاحها.
نموذج نشر أمن البيانات الهجين
داخل مركز بيانات مؤسستك، تقوم بنشر أمان البيانات الهجين كمجموعة واحدة من العقد على مضيفات افتراضية منفصلة. تتواصل العقد مع سحابة Webex من خلال بروتوكولات WebSockets الآمنة وبروتوكول HTTP الآمن.
أثناء عملية التثبيت، نزودك بملف OVA لإعداد الجهاز الظاهري على الأجهزة الظاهرية التي تقدمها. يمكنك استخدام أداة إعداد HDS لإنشاء ملف ISO مخصص لتكوين المجموعة والذي تقوم بتثبيته على كل عقدة. تستخدم مجموعة أمان البيانات الهجينة خادم Syslogd الذي توفره وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. (يمكنك ضبط تفاصيل اتصال Syslogd وقاعدة البيانات في أداة إعداد HDS.)
الحد الأدنى لعدد العقد التي يمكنك الحصول عليها في مجموعة هو عقدتان. نوصي بثلاثة على الأقل لكل مجموعة. يضمن وجود عدة عقد عدم انقطاع الخدمة أثناء ترقية البرامج أو أي نشاط صيانة آخر على إحدى العقد. (لا تقوم خدمة Webex السحابية بترقية سوى عقدة واحدة في كل مرة.)
جميع العقد في المجموعة تصل إلى نفس مخزن البيانات الرئيسي، وتسجل النشاط في نفس خادم syslog. العقد نفسها عديمة الحالة، وتتعامل مع الطلبات الرئيسية بطريقة التناوب الدوري، وفقًا لتوجيهات السحابة.
تصبح العقد نشطة عند تسجيلها في مركز الشركاء. لإخراج عقدة فردية من الخدمة، يمكنك إلغاء تسجيلها، ثم إعادة تسجيلها لاحقًا إذا لزم الأمر.
مركز بيانات احتياطي لاستعادة البيانات في حالات الكوارث
أثناء عملية النشر، تقوم بإعداد مركز بيانات احتياطي آمن. في حالة وقوع كارثة في مركز البيانات، يمكنك نقل عملية النشر يدويًا إلى مركز البيانات الاحتياطي.
تتزامن قواعد بيانات مراكز البيانات النشطة والاحتياطية مع بعضها البعض مما سيقلل من الوقت المستغرق لإجراء عملية تجاوز الفشل.
يجب أن تكون عقد أمان البيانات الهجينة النشطة دائمًا في نفس مركز البيانات الذي يوجد به خادم قاعدة البيانات النشط.
قم بإعداد مركز بيانات احتياطي لاستعادة البيانات في حالات الكوارث
اتبع الخطوات التالية لتكوين ملف ISO الخاص بمركز البيانات الاحتياطي:
قبل البدء
-
ينبغي أن يعكس مركز البيانات الاحتياطي بيئة الإنتاج للأجهزة الافتراضية وقاعدة بيانات احتياطية من نوع PostgreSQL أو Microsoft SQL Server. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تشغل عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. (انظر مركز البيانات الاحتياطي لاستعادة البيانات في حالات الكوارث للحصول على نظرة عامة على نموذج تجاوز الفشل هذا.)
-
تأكد من تفعيل مزامنة قاعدة البيانات بين قاعدة بيانات عقد المجموعة النشطة والخاملة.
| 1 |
قم بتشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفي HDS. يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه. |
| 2 |
بعد تهيئة خادم Syslogd، انقر على الإعدادات المتقدمة |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه لوضع العقدة في الوضع السلبي. في هذا الوضع، سيتم تسجيل العقدة في المؤسسة وربطها بالسحابة، لكنها لن تتعامل مع أي حركة مرور.
|
| 4 |
أكمل عملية التهيئة واحفظ ملف ISO في مكان يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. |
| 6 |
في لوحة التنقل اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على تحرير الإعدادات.. |
| 7 |
انقر على تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد متصل و الاتصال عند التشغيل حتى يمكن تطبيق تغييرات التكوين المحدثة بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من سجلات النظام للتأكد من أن العقد في وضع الخمول. يجب أن تتمكن من رؤية الرسالة "تم تكوين KMS في الوضع السلبي" في سجلات النظام. |
التصرف التالي
بعد ضبط passiveMode في ملف ISO وحفظه، يمكنك إنشاء نسخة أخرى من ملف ISO بدون ضبط passiveMode وحفظها في مكان آمن. يمكن أن تساعد هذه النسخة من ملف ISO بدون passiveMode في عملية تجاوز الفشل السريعة أثناء استعادة البيانات بعد الكوارث. انظر استعادة البيانات في حالات الكوارث باستخدام مركز البيانات الاحتياطي للاطلاع على إجراءات تجاوز الفشل التفصيلية.
دعم البروكسي
يدعم أمان البيانات المختلط الوكلاء الصريحين والشفافين وغير الخاضعين للتفتيش. يمكنك ربط هذه البروكسيات بالنشر الخاص بك بحيث يمكنك تأمين ومراقبة حركة المرور من المؤسسة إلى السحابة. يمكنك استخدام واجهة مسؤول النظام الأساسي على العقد لإدارة الشهادات والتحقق من حالة الاتصال العامة بعد إعداد الوكيل على العقد.
تدعم عقد أمان البيانات المختلطة خيارات الوكيل التالية:
-
بدون وكيل—الوضع الافتراضي في حال عدم استخدامك لمخزن الثقة الخاص بإعداد عقدة HDS & إعدادات الوكيل لدمج الوكيل. لا يلزم تحديث الشهادة.
-
وكيل شفاف غير مدقق— لم يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد، ولا ينبغي أن تتطلب أي تغييرات للعمل مع وكيل غير مدقق. لا يلزم تحديث الشهادة.
-
التوجيه الشفاف أو فحص الوكيل— لم يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTP أو HTTPS على العقد. ومع ذلك ، تحتاج العقد إلى شهادة جذر بحيث تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارة مواقع الويب عليها وأنواع المحتوى غير المسموح بها. يقوم هذا النوع من البروكسي بفك تشفير كل حركة المرور الخاصة بك (حتى HTTPS).
-
وكيل صريح— باستخدام الوكيل الصريح، يمكنك إخبار عقد HDS بخادم الوكيل ونظام المصادقة الذي يجب استخدامه. لتكوين وكيل صريح، يجب إدخال المعلومات التالية على كل عقدة:
-
بروكسي IP/FQDN— العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.
-
منفذ الوكيل— رقم المنفذ الذي يستخدمه الوكيل للاستماع إلى حركة المرور التي يتم توجيهها عبر الوكيل.
-
بروتوكول الوكيل— بناءً على ما يدعمه خادم الوكيل الخاص بك، اختر من بين البروتوكولات التالية:
-
HTTP—يعرض ويتحكم في جميع الطلبات التي يرسلها العميل.
-
HTTPS—يوفر قناة للخادم. يتلقى العميل شهادة الخادم ويتحقق من صحتها.
-
-
نوع المصادقة— اختر من بين أنواع المصادقة التالية:
-
لا شيء— لا يلزم إجراء أي مصادقة إضافية.
متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.
-
أساسي— يستخدم لوكيل مستخدم HTTP لتوفير اسم المستخدم وكلمة المرور عند إجراء طلب. يستخدم ترميز Base64.
متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
ملخص— يستخدم لتأكيد الحساب قبل إرسال المعلومات الحساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.
متوفر فقط إذا قمت بتحديد HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
-
مثال على عقد أمان البيانات المختلطة والوكيل
يوضح هذا الرسم التخطيطي مثالا على الاتصال بين أمان البيانات المختلطة والشبكة والوكيل. بالنسبة لخيارات الفحص الشفاف ووكيل الفحص الصريح HTTPS ، يجب تثبيت نفس شهادة الجذر على الوكيل وعلى عقد أمان البيانات المختلطة.
وضع دقة DNS الخارجي المحظور (تكوينات الوكيل الصريحة)
عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. في عمليات النشر ذات تكوينات الوكيل الصريحة التي لا تسمح بدقة DNS الخارجية للعملاء الداخليين، إذا لم تتمكن العقدة من الاستعلام عن خوادم DNS، فإنها تنتقل تلقائيا إلى وضع حل DNS الخارجي المحظور. في هذا الوضع، يمكن متابعة تسجيل العقدة واختبارات اتصال الوكيل الأخرى.
متطلبات أمن البيانات الهجينة متعددة المستأجرين
متطلبات ترخيص Cisco Webex
لنشر نظام أمان البيانات الهجين متعدد المستأجرين:
-
المنظمات الشريكة: اتصل بشريك Cisco أو مدير حسابك وتأكد من تفعيل ميزة Multi-Tenant.
-
المنظمات المستأجرة: يجب أن يكون لديك حزمة Pro Pack لمركز تحكم Cisco Webex. (يرى https://www.cisco.com/go/pro-pack.)
متطلبات Docker Desktop
قبل تثبيت عقد HDS الخاصة بك، ستحتاج إلى Docker Desktop لتشغيل برنامج الإعداد. قامت شركة Docker مؤخراً بتحديث نموذج الترخيص الخاص بها. قد تتطلب مؤسستك اشتراكًا مدفوعًا لبرنامج Docker Desktop. للحصول على التفاصيل، راجع منشور مدونة Docker بعنوان " Docker is Updateating and Extending Our Product Subscriptions".
يمكن للعملاء الذين ليس لديهم ترخيص Docker Desktop استخدام أداة إدارة حاويات مفتوحة المصدر مثل Podman Desktop لتشغيل الحاويات وإدارتها وإنشائها. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
متطلبات شهادة X.509
يجب أن تستوفي سلسلة الشهادات المتطلبات التالية:
|
المتطلبات |
التفاصيل |
|---|---|
|
بشكل افتراضي، نثق في هيئات التصديق الموجودة في قائمة موزيلا (باستثناء WoSign و StartCom) في https://wiki.mozilla.org/CA:IncludedCAs. |
|
لا يشترط أن يكون جهاز الاتصال متاحًا أو أن يكون مضيفًا مباشرًا. نوصي باستخدام اسم يعكس مؤسستك، على سبيل المثال، يجب ألا يحتوي رقم التعريف الوطني على * (بطاقة بديلة). يتم استخدام CN للتحقق من عقد أمان البيانات الهجينة لعملاء تطبيق Webex. تستخدم جميع عقد أمان البيانات الهجينة في مجموعتك نفس الشهادة. يقوم نظام إدارة المفاتيح الخاص بك بتعريف نفسه باستخدام نطاق CN، وليس أي نطاق محدد في حقول SAN x.509v3. بمجرد تسجيل عقدة باستخدام هذه الشهادة، فإننا لا ندعم تغيير اسم نطاق CN. |
|
لا يدعم برنامج إدارة المفاتيح (KMS) توقيعات SHA1 للتحقق من صحة الاتصالات بأنظمة إدارة المفاتيح الخاصة بالمنظمات الأخرى. |
|
يمكنك استخدام محول مثل OpenSSL لتغيير تنسيق شهادتك. ستحتاج إلى إدخال كلمة المرور عند تشغيل أداة إعداد HDS. |
لا يفرض برنامج إدارة المفاتيح قيودًا على استخدام المفاتيح أو قيودًا على استخدام المفاتيح الموسعة. تتطلب بعض جهات إصدار الشهادات تطبيق قيود استخدام المفاتيح الموسعة على كل شهادة، مثل مصادقة الخادم. لا بأس باستخدام مصادقة الخادم أو الإعدادات الأخرى.
متطلبات الاستضافة الافتراضية
تتطلب المضيفات الافتراضية التي ستقوم بإعدادها كعقد أمان البيانات الهجينة في مجموعتك المتطلبات التالية:
-
يجب أن يكون هناك مضيفان منفصلان على الأقل (ويوصى بثلاثة مضيفين) موجودين في نفس مركز البيانات الآمن.
-
تم تثبيت وتشغيل VMware ESXi 7.0 أو 8.0.
يجب عليك الترقية إذا كان لديك إصدار سابق من ESXi.
-
الحد الأدنى 4 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية 8 جيجابايت، ومساحة قرص صلب محلي 30 جيجابايت لكل خادم
متطلبات خادم قاعدة البيانات
أنشئ قاعدة بيانات جديدة لتخزين المفاتيح. لا تستخدم قاعدة البيانات الافتراضية. تقوم تطبيقات HDS، عند تثبيتها، بإنشاء مخطط قاعدة البيانات.
يوجد خياران لخادم قاعدة البيانات. المتطلبات لكل منها هي كالتالي:
|
PostgreSQL |
خادم مايكروسوفت SQL |
|---|---|
|
|
|
الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بسعة 16 جيجابايت، ومساحة كافية على القرص الصلب، ونظام مراقبة لضمان عدم تجاوزها (يوصى بسعة 2 تيرابايت إذا كنت ترغب في تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين). |
الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بسعة 16 جيجابايت، ومساحة كافية على القرص الصلب، ونظام مراقبة لضمان عدم تجاوزها (يوصى بسعة 2 تيرابايت إذا كنت ترغب في تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين). |
يقوم برنامج HDS حاليًا بتثبيت إصدارات برامج التشغيل التالية للتواصل مع خادم قاعدة البيانات:
|
PostgreSQL |
خادم مايكروسوفت SQL |
|---|---|
|
برنامج تشغيل JDBC لـ Postgres الإصدار 42.2.5 |
برنامج تشغيل JDBC لخادم SQL الإصدار 4.6 يدعم إصدار برنامج التشغيل هذا ميزة التشغيل الدائم لـ SQL Server ( مثيلات مجموعة تجاوز الفشل للتشغيل الدائم و مجموعات التوافر للتشغيل الدائم). |
متطلبات إضافية لمصادقة نظام التشغيل Windows على خادم Microsoft SQL
إذا كنت ترغب في أن تستخدم عقد HDS مصادقة Windows للوصول إلى قاعدة بيانات مخزن المفاتيح الخاصة بك على Microsoft SQL Server، فأنت بحاجة إلى التكوين التالي في بيئتك:
-
يجب مزامنة عقد HDS وبنية Active Directory وخادم MS SQL Server جميعها مع NTP.
-
يجب أن يحتوي حساب Windows الذي تقدمه لعقد HDS على read/write الوصول إلى قاعدة البيانات.
-
يجب أن تكون خوادم DNS التي تقدمها لعقد HDS قادرة على حل مركز توزيع المفاتيح (KDC) الخاص بك.
-
يمكنك تسجيل مثيل قاعدة بيانات HDS على خادم Microsoft SQL الخاص بك كاسم رئيسي للخدمة (SPN) في Active Directory الخاص بك. انظر تسجيل اسم رئيسي للخدمة لاتصالات Kerberos.
تحتاج أداة إعداد HDS، ومشغل HDS، وKMS المحلي إلى استخدام مصادقة Windows للوصول إلى قاعدة بيانات مخزن المفاتيح. يستخدمون التفاصيل من تكوين ISO الخاص بك لإنشاء SPN عند طلب الوصول باستخدام مصادقة Kerberos.
متطلبات الاتصال الخارجي
قم بضبط جدار الحماية الخاص بك للسماح بالاتصالات التالية لتطبيقات HDS:
|
التطبيق |
البروتوكول |
المنفذ |
توجيهات من التطبيق |
الوجهة |
|---|---|---|---|---|
|
عقد أمان البيانات الهجينة |
TCP |
443 |
بروتوكول HTTPS الصادر و WSS |
|
|
أداة إعداد HDS |
TCP |
443 |
بروتوكول HTTPS الصادر |
|
تعمل عقد أمان البيانات الهجينة مع ترجمة الوصول إلى الشبكة (NAT) أو خلف جدار الحماية، طالما أن NAT أو جدار الحماية يسمح بالاتصالات الصادرة المطلوبة إلى وجهات المجال في الجدول السابق. بالنسبة للاتصالات الواردة إلى عقد أمان البيانات الهجينة، يجب ألا تكون أي منافذ مرئية من الإنترنت. يحتاج العملاء داخل مركز البيانات الخاص بك إلى الوصول إلى عقد أمان البيانات الهجينة على منافذ TCP 443 و 22، لأغراض إدارية.
تكون عناوين URL الخاصة بمضيفي الهوية المشتركة (CI) خاصة بكل منطقة. هؤلاء هم مضيفو التكامل المستمر الحاليون:
|
المنطقة |
عناوين URL الخاصة بمضيف الهوية المشتركة |
|---|---|
|
الأمريكتان |
|
|
الاتحاد الأوروبي |
|
|
كندا |
|
| سنغافورة |
|
| الإمارات العربية المتحدة |
|
متطلبات الخادم الوكيل
-
نحن ندعم رسميا حلول البروكسي التالية التي يمكن أن تتكامل مع عقد أمان البيانات المختلطة الخاصة بك.
-
وكيل شفاف - جهاز أمان الويب من Cisco (WSA).
-
وكيل صريح - الحبار.
يمكن لخوادم بروكسي Squid التي تفحص حركة مرور HTTPS أن تتداخل مع إنشاء اتصال WebSocket. (wss:) اتصالات. للتغلب على هذه المشكلة، راجع تكوين وكلاء Squid لأمان البيانات الهجينة.
-
-
نحن ندعم مجموعات أنواع المصادقة التالية للوكلاء الصريحين:
-
لا توجد مصادقة باستخدام HTTP أو HTTPS
-
المصادقة الأساسية باستخدام HTTP أو HTTPS
-
تلخيص المصادقة باستخدام HTTPS فقط
-
-
للحصول على وكيل فحص شفاف أو وكيل HTTPS صريح، يجب أن يكون لديك نسخة من الشهادة الجذرية للوكيل. تخبرك إرشادات النشر الواردة في هذا الدليل بكيفية تحميل النسخة إلى مخازن الثقة الخاصة بعقد أمان البيانات المختلطة.
-
يجب تكوين الشبكة التي تستضيف عقد HDS لإجبار حركة مرور TCP الصادرة على المنفذ 443 على التوجيه عبر الوكيل.
-
قد تتداخل الوكلاء الذين يفحصون حركة مرور الويب مع اتصالات مقبس الويب. إذا حدثت هذه المشكلة، فإن تجاوز (عدم فحص) حركة المرور إلى
wbx2.comوciscospark.comسيحل المشكلة.
استوفِ المتطلبات الأساسية لأمن البيانات الهجينة
| 1 |
تأكد من أن مؤسستك الشريكة لديها ميزة Multi-Tenant HDS مفعلة، واحصل على بيانات اعتماد حساب يتمتع بصلاحيات المسؤول الكامل للشريك. تأكد من تفعيل حزمة Pro Pack الخاصة بمركز التحكم Cisco Webex لدى مؤسسة عملاء Webex الخاصة بك. اتصل بشريك سيسكو أو مدير حسابك للحصول على المساعدة في هذه العملية. يجب ألا يكون لدى المؤسسات العميلة أي نشر حالي لـ HDS. |
| 2 |
اختر اسم نطاق لنشر HDS الخاص بك (على سبيل المثال، |
| 3 |
قم بإعداد مضيفات افتراضية متطابقة ستقوم بإعدادها كعقد أمان بيانات هجينة في مجموعتك. أنت بحاجة إلى مضيفين منفصلين على الأقل (يوصى بثلاثة مضيفين) موجودين في نفس مركز البيانات الآمن، والذين يستوفون المتطلبات الواردة في متطلبات المضيف الظاهري. |
| 4 |
قم بإعداد خادم قاعدة البيانات الذي سيعمل كمخزن البيانات الرئيسي للمجموعة، وفقًا لمتطلبات خادم قاعدة البيانات . يجب أن يكون خادم قاعدة البيانات موجودًا في مركز البيانات الآمن مع المضيفات الافتراضية. |
| 5 |
لتحقيق استعادة سريعة في حالات الكوارث، قم بإعداد بيئة نسخ احتياطي في مركز بيانات مختلف. تعكس بيئة النسخ الاحتياطي بيئة الإنتاج الخاصة بالأجهزة الافتراضية وخادم قاعدة بيانات النسخ الاحتياطي. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تشغل عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. |
| 6 |
قم بإعداد مضيف syslog لجمع السجلات من العقد الموجودة في المجموعة. قم بجمع عنوان الشبكة ومنفذ syslog (الافتراضي هو UDP 514). |
| 7 |
قم بإنشاء سياسة نسخ احتياطي آمنة لعقد أمان البيانات الهجينة، وخادم قاعدة البيانات، ومضيف سجل النظام. كحد أدنى، لمنع فقدان البيانات الذي لا يمكن استعادته، يجب عليك نسخ قاعدة البيانات وملف ISO الخاص بالتكوين الذي تم إنشاؤه لعقد أمان البيانات الهجينة. لأن عقد أمان البيانات الهجينة تخزن المفاتيح المستخدمة في تشفير وفك تشفير المحتوى، فإن الفشل في الحفاظ على نشر تشغيلي سيؤدي إلى فقدان غير قابل للاسترداد لهذا المحتوى . يقوم عملاء تطبيق Webex بتخزين مفاتيحهم مؤقتًا، لذلك قد لا يكون انقطاع الخدمة ملحوظًا على الفور ولكنه سيصبح واضحًا بمرور الوقت. على الرغم من أن الانقطاعات المؤقتة من المستحيل منعها، إلا أنه يمكن التعافي منها. ومع ذلك، فإن الفقدان الكامل (عدم وجود نسخ احتياطية متاحة) لقاعدة البيانات أو ملف ISO الخاص بالتكوين سيؤدي إلى بيانات عملاء غير قابلة للاسترداد. من المتوقع أن يقوم مشغلو عقد أمان البيانات الهجينة بالحفاظ على نسخ احتياطية متكررة لقاعدة البيانات وملف ISO الخاص بالتكوين، وأن يكونوا مستعدين لإعادة بناء مركز بيانات أمان البيانات الهجينة في حالة حدوث عطل كارثي. |
| 8 |
تأكد من أن تكوين جدار الحماية الخاص بك يسمح بالاتصال لعقد أمان البيانات الهجينة كما هو موضح في متطلبات الاتصال الخارجي. |
| 9 |
قم بتثبيت Docker ( https://www.docker.com) على أي جهاز محلي يعمل بنظام تشغيل مدعوم (Microsoft Windows 10 Professional أو Enterprise 64 بت، أو Mac OSX Yosemite 10.10.3 أو أعلى) مع متصفح ويب يمكنه الوصول إليه على http://127.0.0.1:8080. يمكنك استخدام مثيل Docker لتنزيل وتشغيل أداة إعداد HDS، والتي تقوم بإنشاء معلومات التكوين المحلية لجميع عقد أمان البيانات الهجينة. قد تحتاج إلى ترخيص Docker Desktop. راجع متطلبات Docker Desktop لمزيد من المعلومات. لتثبيت وتشغيل أداة إعداد HDS، يجب أن يكون للجهاز المحلي الاتصال الموضح في متطلبات الاتصال الخارجي. |
| 10 |
إذا كنت تقوم بدمج خادم وكيل مع أمان البيانات الهجين، فتأكد من أنه يفي بمتطلبات خادم الوكيل . |
مخطط سير عمل نشر أمن البيانات الهجينة
| 1 |
قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت قم بتنزيل ملف OVA إلى جهازك المحلي لاستخدامه لاحقًا. |
| 2 |
أنشئ ملف ISO للتكوين لمضيفي HDS استخدم أداة إعداد HDS لإنشاء ملف تكوين ISO لعقد أمان البيانات الهجينة. |
| 3 |
قم بإنشاء جهاز افتراضي من ملف OVA وقم بإجراء التكوين الأولي، مثل إعدادات الشبكة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA مع ESXi 7.0 و 8.0. قد لا يكون هذا الخيار متاحًا في الإصدارات السابقة. |
| 4 |
قم بإعداد الجهاز الظاهري لأمن البيانات الهجين قم بتسجيل الدخول إلى وحدة تحكم الجهاز الظاهري وقم بتعيين بيانات اعتماد تسجيل الدخول. قم بضبط إعدادات الشبكة للعقدة إذا لم تقم بضبطها وقت نشر ملف OVA. |
| 5 |
قم بتحميل وتثبيت ملف ISO الخاص بتكوين HDS قم بتكوين الجهاز الظاهري من ملف تكوين ISO الذي أنشأته باستخدام أداة إعداد HDS. |
| 6 |
إذا كانت بيئة الشبكة تتطلب تكوين الوكيل، فحدد نوع الوكيل الذي ستستخدمه للعقدة، وأضف شهادة الوكيل إلى مخزن الثقة إذا لزم الأمر. |
| 7 |
قم بتسجيل العقدة الأولى في المجموعة قم بتسجيل الجهاز الظاهري في سحابة Cisco Webex كعقدة أمان بيانات هجينة. |
| 8 |
أكمل إعداد المجموعة. |
| 9 |
تفعيل خدمة HDS متعددة المستأجرين على منصة الشركاء. قم بتفعيل HDS وإدارة منظمات المستأجرين على Partner Hub. |
قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت
في هذه المهمة، تقوم بتنزيل ملف OVA إلى جهازك (وليس إلى الخوادم التي قمت بإعدادها كعقد أمان البيانات الهجينة). ستستخدم هذا الملف لاحقاً في عملية التثبيت.
| 1 |
قم بتسجيل الدخول إلى مركز الشركاء، ثم انقر فوق الخدمات. |
| 2 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين"، ثم انقر فوق إعداد" . يُعد النقر على إعداد في مركز الشركاء أمرًا بالغ الأهمية لعملية النشر. لا تتابع عملية التثبيت قبل إكمال هذه الخطوة. |
| 3 |
انقر فوق إضافة مورد وانقر فوق تنزيل ملف .OVA على بطاقة تثبيت وتكوين البرنامج. لن تكون الإصدارات القديمة من حزمة البرامج (OVA) متوافقة مع أحدث ترقيات أمان البيانات الهجينة. قد يؤدي ذلك إلى حدوث مشاكل أثناء ترقية التطبيق. تأكد من تنزيل أحدث إصدار من ملف OVA. يمكنك أيضًا تنزيل ملف OVA في أي وقت من قسم المساعدة. انقر على . يبدأ تنزيل ملف OVA تلقائيًا. احفظ الملف في مكان ما على جهازك.
|
أنشئ ملف ISO للتكوين لمضيفي HDS
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1 إلى 5 في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5 أدناه. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. | ||||||||||
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: | ||||||||||
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: | ||||||||||
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: | ||||||||||
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." | ||||||||||
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. | ||||||||||
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. | ||||||||||
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. | ||||||||||
| 9 |
في صفحة استيراد ملفات ISO ، ستجد هذه الخيارات:
| ||||||||||
| 10 |
تأكد من أن شهادة X.509 الخاصة بك تفي بالمتطلبات الواردة في متطلبات شهادة X.509.
| ||||||||||
| 11 |
أدخل عنوان قاعدة البيانات وحساب HDS للوصول إلى مخزن البيانات الرئيسي الخاص بك: | ||||||||||
| 12 |
حدد وضع اتصال قاعدة بيانات TLS :
عند تحميل الشهادة الجذرية (إذا لزم الأمر) والنقر على متابعة، تقوم أداة إعداد HDS باختبار اتصال TLS بخادم قاعدة البيانات. كما تتحقق الأداة من مُوقِّع الشهادة واسم المضيف، إن وجد. في حالة فشل الاختبار، تعرض الأداة رسالة خطأ تصف المشكلة. يمكنك اختيار ما إذا كنت تريد تجاهل الخطأ ومتابعة عملية الإعداد. (بسبب اختلافات الاتصال، قد تتمكن عقد HDS من إنشاء اتصال TLS حتى لو لم يتمكن جهاز أداة إعداد HDS من اختباره بنجاح.) | ||||||||||
| 13 |
في صفحة سجلات النظام، قم بتكوين خادم Syslogd الخاص بك: | ||||||||||
| 14 |
(اختياري) يمكنك تغيير القيمة الافتراضية لبعض معلمات اتصال قاعدة البيانات في الإعدادات المتقدمة. بشكل عام، هذا هو المعيار الوحيد الذي قد ترغب في تغييره: | ||||||||||
| 15 |
انقر على متابعة في شاشة إعادة تعيين كلمة مرور حسابات الخدمة. تتمتع كلمات مرور حسابات الخدمة بفترة صلاحية مدتها تسعة أشهر. استخدم هذه الشاشة عندما تقترب كلمات المرور الخاصة بك من تاريخ انتهاء صلاحيتها أو عندما تريد إعادة تعيينها لإبطال ملفات ISO السابقة. | ||||||||||
| 16 |
انقر لتنزيل ملف ISO. احفظ الملف في مكان يسهل الوصول إليه. | ||||||||||
| 17 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. | ||||||||||
| 18 |
لإيقاف تشغيل أداة الإعداد، اكتب |
التصرف التالي
قم بعمل نسخة احتياطية من ملف ISO الخاص بالتكوين. أنت بحاجة إليه لإنشاء المزيد من العقد للاسترداد، أو لإجراء تغييرات في التكوين. إذا فقدت جميع نسخ ملف ISO، فقد فقدت أيضًا المفتاح الرئيسي. لا يمكن استعادة المفاتيح من قاعدة بيانات PostgreSQL أو Microsoft SQL Server الخاصة بك.
لا نملك نسخة من هذا المفتاح، ولا يمكننا تقديم المساعدة إذا فقدته.
قم بتثبيت ملف HDS Host OVA
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi. |
| 2 |
حدد ملف > نشر قالب OVF. |
| 3 |
في المعالج، حدد موقع ملف OVA الذي قمت بتنزيله سابقًا، ثم انقر فوق التالي. |
| 4 |
في صفحة تحديد اسم ومجلد ، أدخل اسم الجهاز الظاهري للعقدة (على سبيل المثال، "HDS_Node_1")، واختر موقعًا يمكن أن يوجد فيه نشر عقدة الجهاز الظاهري، ثم انقر فوق التالي. |
| 5 |
في صفحة تحديد مورد الحوسبة ، اختر مورد الحوسبة الوجهة، ثم انقر فوق التالي. يتم إجراء فحص للتحقق من الصحة. بعد الانتهاء، تظهر تفاصيل القالب. |
| 6 |
تحقق من تفاصيل القالب ثم انقر فوق التالي. |
| 7 |
إذا طُلب منك اختيار تكوين الموارد في صفحة التكوين ، فانقر فوق 4 وحدة معالجة مركزية ثم انقر فوق التالي. |
| 8 |
في صفحة تحديد التخزين ، انقر فوق التالي لقبول تنسيق القرص الافتراضي وسياسة تخزين الجهاز الظاهري. |
| 9 |
في صفحة تحديد الشبكات ، اختر خيار الشبكة من قائمة الإدخالات لتوفير الاتصال المطلوب بالجهاز الظاهري. |
| 10 |
في صفحة تخصيص القالب ، قم بتكوين إعدادات الشبكة التالية:
إذا كنت تفضل ذلك، يمكنك تخطي تكوين إعدادات الشبكة واتباع الخطوات الواردة في إعداد الجهاز الظاهري لأمن البيانات الهجين لتكوين الإعدادات من وحدة تحكم العقدة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA مع ESXi 7.0 و 8.0. قد لا يكون هذا الخيار متاحًا في الإصدارات السابقة. |
| 11 |
انقر بزر الماوس الأيمن على الجهاز الظاهري للعقدة، ثم اختر . يتم تثبيت برنامج أمان البيانات الهجين كضيف على مضيف الجهاز الظاهري. أنت الآن جاهز لتسجيل الدخول إلى وحدة التحكم وتكوين العقدة. تلميحات استكشاف الأخطاء وإصلاحها قد تواجه تأخيرًا لبضع دقائق قبل أن تبدأ حاويات العقدة بالعمل. تظهر رسالة جدار الحماية على وحدة التحكم أثناء التشغيل الأول، والتي لا يمكنك خلالها تسجيل الدخول. |
قم بإعداد الجهاز الظاهري لأمن البيانات الهجين
استخدم هذا الإجراء لتسجيل الدخول إلى وحدة تحكم الجهاز الظاهري لعقدة أمان البيانات الهجينة لأول مرة وتعيين بيانات اعتماد تسجيل الدخول. يمكنك أيضًا استخدام وحدة التحكم لتكوين إعدادات الشبكة للعقدة إذا لم تقم بتكوينها في وقت نشر OVA.
| 1 |
في عميل VMware vSphere، حدد الجهاز الظاهري لعقدة أمان البيانات الهجينة وحدد علامة التبويب وحدة التحكم. يتم تشغيل الجهاز الظاهري وتظهر نافذة تسجيل الدخول. إذا لم تظهر نافذة تسجيل الدخول، فاضغط على ثم أدخل.
|
| 2 |
استخدم اسم المستخدم وكلمة المرور الافتراضيين التاليين لتسجيل الدخول وتغيير بيانات الاعتماد: بما أنك تقوم بتسجيل الدخول إلى جهازك الظاهري لأول مرة، فأنت مطالب بتغيير كلمة مرور المسؤول. |
| 3 |
إذا كنت قد قمت بالفعل بتكوين إعدادات الشبكة في تثبيت HDS Host OVA، فتخطى بقية هذا الإجراء. وإلا، في القائمة الرئيسية، حدد خيار تحرير التكوين. |
| 4 |
قم بإعداد تكوين ثابت يتضمن عنوان IP، والقناع، والبوابة، ومعلومات نظام أسماء النطاقات (DNS). يجب أن تحتوي عقدتك على عنوان IP داخلي واسم DNS. لا يتم دعم بروتوكول DHCP. |
| 5 |
(اختياري) قم بتغيير اسم المضيف أو النطاق أو خادم (خوادم) NTP، إذا لزم الأمر، ليتوافق مع سياسة الشبكة الخاصة بك. لست بحاجة إلى تعيين النطاق ليطابق النطاق الذي استخدمته للحصول على شهادة X.509. |
| 6 |
احفظ إعدادات الشبكة وأعد تشغيل الجهاز الظاهري حتى يتم تطبيق التغييرات. |
قم بتحميل وتثبيت ملف ISO الخاص بتكوين HDS
قبل البدء
نظرًا لأن ملف ISO يحتوي على المفتاح الرئيسي، فيجب عرضه فقط على أساس "الحاجة إلى المعرفة"، للوصول إليه من قبل الأجهزة الافتراضية لأمن البيانات الهجينة وأي مسؤولين قد يحتاجون إلى إجراء تغييرات. تأكد من أن المسؤولين فقط هم من يمكنهم الوصول إلى مخزن البيانات.
| 1 |
قم بتحميل ملف ISO من جهاز الكمبيوتر الخاص بك: |
| 2 |
قم بتثبيت ملف ISO: |
التصرف التالي
إذا كانت سياسة تكنولوجيا المعلومات الخاصة بك تتطلب ذلك، يمكنك اختيارياً إلغاء تحميل ملف ISO بعد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين. انظر (اختياري) إلغاء تحميل ملف ISO بعد تكوين HDS لمزيد من التفاصيل.
تكوين عقدة HDS لتكامل الوكيل
إذا كانت بيئة الشبكة تتطلب وكيلا، فاستخدم هذا الإجراء لتحديد نوع الوكيل الذي تريد دمجه مع "أمان البيانات المختلطة". إذا اخترت وكيل فحص شفاف أو وكيل HTTPS صريح، فيمكنك استخدام واجهة العقدة لتحميل الشهادة الجذر وتثبيتها. يمكنك أيضا التحقق من اتصال الوكيل من الواجهة ، واستكشاف أي مشكلات محتملة وإصلاحها.
قبل البدء
-
راجع دعم الوكيل للحصول على نظرة عامة على خيارات الوكيل المدعومة.
| 1 |
أدخل عنوان URL لإعداد عقدة HDS |
| 2 |
انتقل إلى متجر الثقة والوكيل، ثم حدد خيارا:
اتبع الخطوات التالية للحصول على وكيل فحص شفاف أو وكيل HTTP صريح مع مصادقة أساسية أو وكيل HTTPS صريح. |
| 3 |
انقر فوق تحميل شهادة جذر أو شهادة كيان نهاية، ثم انتقل إلى اختيار الشهادة الجذر للوكيل. تم تحميل الشهادة ولكن لم يتم تثبيتها بعد لأنه يجب إعادة تشغيل العقدة لتثبيت الشهادة. انقر فوق سهم شيفرون بجوار اسم جهة إصدار الشهادة للحصول على مزيد من التفاصيل أو انقر على حذف إذا ارتكبت خطأ وتريد إعادة تحميل الملف. |
| 4 |
انقر فوق التحقق من اتصال الوكيل لاختبار اتصال الشبكة بين العقدة والوكيل. إذا فشل اختبار الاتصال، فسترى رسالة خطأ توضح السبب وكيفية تصحيح المشكلة. إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة غير قادرة على الوصول إلى خادم DNS. هذا الشرط متوقع في العديد من تكوينات الوكيل الصريحة. يمكنك متابعة الإعداد، وستعمل العقدة في وضع حل DNS الخارجي المحظور. إذا كنت تعتقد أن هذا خطأ، فأكمل هذه الخطوات، ثم انظر إلى إيقاف تشغيل وضع تحليل DNS الخارجي المحظور. |
| 5 |
بعد اجتياز اختبار الاتصال، بالنسبة إلى الوكيل الصريح الذي تم تعيينه على https فقط، قم بتشغيل مفتاح التبديل إلى توجيه جميع طلبات https للمنفذ 443/444 من هذه العقدة عبر الوكيلالصريح. يتطلب هذا الإعداد 15 ثانية ليصبح ساري المفعول. |
| 6 |
انقر فوق تثبيت كافة الشهادات في مخزن الثقة (يظهر لوكيل HTTPS صريح أو وكيل فحص شفاف) أو إعادة تشغيل (يظهر لوكيل HTTP صريح)، واقرأ المطالبة، ثم انقر فوق تثبيت إذا كنت مستعدا. تتم إعادة تشغيل العقدة في غضون بضع دقائق. |
| 7 |
بعد إعادة تشغيل العقدة، قم بتسجيل الدخول مرة أخرى إذا لزم الأمر، ثم افتح صفحة نظرة عامة للتحقق من عمليات التحقق من الاتصال للتأكد من أنها جميعا في حالة خضراء. يختبر فحص اتصال الوكيل نطاقا فرعيا من webex.com فقط. إذا كانت هناك مشاكل في الاتصال ، فهناك مشكلة شائعة تتمثل في حظر بعض المجالات السحابية المدرجة في إرشادات التثبيت في الوكيل. |
قم بتسجيل العقدة الأولى في المجموعة
عند تسجيل عقدتك الأولى، تقوم بإنشاء مجموعة يتم تعيين العقدة إليها. تحتوي المجموعة على عقدة واحدة أو أكثر يتم نشرها لتوفير التكرار.
قبل البدء
-
بمجرد بدء تسجيل عقدة، يجب عليك إكمالها في غضون 60 دقيقة وإلا سيتعين عليك البدء من جديد.
-
تأكد من تعطيل أي برامج حظر النوافذ المنبثقة في متصفحك أو السماح باستثناء لموقع admin.webex.com.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين" وانقر على إعداد. |
| 4 |
في الصفحة التي تفتح، انقر فوق إضافة مورد. |
| 5 |
في الحقل الأول من بطاقة إنشاء مجموعة جديدة ، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة الخاصة بك إليها. نوصي بتسمية المجموعة بناءً على الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 6 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) الخاص بعقدتك وانقر فوق إضافة في أسفل الشاشة. يجب أن يتطابق عنوان IP أو اسم المجال المؤهل بالكامل هذا مع عنوان IP أو اسم المضيف والمجال الذي استخدمته في إعداد الجهاز الظاهري لأمن البيانات الهجين. تظهر رسالة تشير إلى أنه يمكنك تسجيل جهازك في Webex.
|
| 7 |
انقر انتقل إلى العقدة. بعد لحظات قليلة، ستتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة "السماح بالوصول إلى عقدة أمان البيانات المختلطة". هناك، تؤكد أنك تريد منح أذونات لمؤسستك على Webex للوصول إلى عقدتك. |
| 8 |
حدد خانة الاختيار السماح بالوصول إلى عقدة أمان البيانات المختلطة الخاصة بك ، ثم انقر فوق متابعة. تم التحقق من صحة حسابك، وتشير رسالة "اكتمل التسجيل" إلى أن عقدتك مسجلة الآن في سحابة Webex.
|
| 9 |
انقر على الرابط أو أغلق علامة التبويب للعودة إلى صفحة أمان البيانات الهجينة في مركز الشركاء. في صفحة أمان البيانات الهجينة ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن علامة التبويب الموارد. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
أنشئ وسجل المزيد من العقد
قبل البدء
-
بمجرد بدء تسجيل عقدة، يجب عليك إكمالها في غضون 60 دقيقة وإلا سيتعين عليك البدء من جديد.
-
تأكد من تعطيل أي برامج حظر النوافذ المنبثقة في متصفحك أو السماح باستثناء لموقع admin.webex.com.
| 1 |
قم بإنشاء جهاز افتراضي جديد من ملف OVA، مع تكرار الخطوات المذكورة في قم بتثبيت ملف HDS Host OVA. |
| 2 |
قم بإعداد التكوين الأولي على الجهاز الظاهري الجديد، مع تكرار الخطوات الواردة في قم بإعداد الجهاز الظاهري لأمن البيانات الهجين. |
| 3 |
على الجهاز الظاهري الجديد، كرر الخطوات المذكورة في تحميل وتثبيت ملف ISO الخاص بتكوين HDS. |
| 4 |
إذا كنت تقوم بإعداد وكيل لعملية النشر الخاصة بك، فكرر الخطوات الواردة في تكوين عقدة HDS لتكامل الوكيل حسب الحاجة للعقدة الجديدة. |
| 5 |
قم بتسجيل العقدة. |
التصرف التالي
تفعيل خدمة HDS متعددة المستأجرين على منصة الشركاء
تضمن هذه المهمة أن يتمكن جميع مستخدمي مؤسسات العملاء من البدء في الاستفادة من HDS لمفاتيح التشفير المحلية وخدمات الأمان الأخرى.
قبل البدء
تأكد من إتمام إعداد مجموعة HDS متعددة المستأجرين الخاصة بك بالعدد المطلوب من العقد.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على تحرير الإعدادات. |
| 4 |
انقر على تفعيل HDS على بطاقة حالة HDS. |
أضف منظمات المستأجرين في مركز الشركاء
في هذه المهمة، تقوم بتعيين منظمات العملاء إلى مجموعة أمان البيانات الهجينة الخاصة بك.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمن البيانات الهجين" وانقر على عرض الكل. |
| 4 |
انتقل إلى علامة التبويب العملاء المعينون. لن يتم عرض علامة التبويب العملاء المعينون إلا بعد إنشاء مجموعة. |
| 5 |
انقر إضافة عملاء. |
| 6 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 7 |
انقر فوق إضافة، وسيتم إضافة العميل إلى المجموعة. |
| 8 |
كرر الخطوات من 5 إلى 7 لإضافة عملاء متعددين إلى مجموعتك. |
| 9 |
انقر على تم أسفل الشاشة بمجرد إضافة العملاء. سيتم مزامنة العملاء المضافين عبر جميع المجموعات المتاحة. |
التصرف التالي
أنشئ مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS
قبل البدء
قم بتعيين العملاء كما هو مفصل في أضف منظمات المستأجرين في مركز الشركاء. قم بتشغيل أداة إعداد HDS لإكمال عملية الإعداد للمؤسسات العميلة المضافة حديثًا.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة لمنظمتك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. |
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. |
| 9 |
في صفحة استيراد ISO ، انقر فوق نعم. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. تأكد من الاتصال بقاعدة البيانات الخاصة بك لإجراء إدارة CMK. |
| 11 |
انتقل إلى علامة التبويب إدارة مفاتيح التشفير الرئيسية للمستأجر ، حيث ستجد الطرق الثلاث التالية لإدارة مفاتيح التشفير الرئيسية للمستأجر.
|
| 12 |
بمجرد نجاح إنشاء CMK، ستتغير الحالة في الجدول من إدارة CMK معلقة إلى إدارة CMK. |
| 13 |
في حال فشل إنشاء مفتاح التشفير الرئيسي (CMK)، سيتم عرض رسالة خطأ. |
إزالة شركات المستأجرين
قبل البدء
بمجرد إزالة هذه المساحة، لن يتمكن مستخدمو المؤسسات العميلة من الاستفادة من HDS لتلبية احتياجاتهم في مجال التشفير وسيفقدون جميع المساحات الموجودة. قبل إزالة مؤسسات العملاء، يرجى الاتصال بشريك سيسكو أو مدير حسابك.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمن البيانات الهجين" وانقر على عرض الكل. |
| 4 |
في الصفحة التي تفتح، انقر فوق علامة التبويب العملاء المعينون. |
| 5 |
من قائمة منظمات العملاء المعروضة، انقر فوق |
التصرف التالي
أكمل عملية الإزالة عن طريق إلغاء مفاتيح إدارة الشبكة (CMKs) الخاصة بالمنظمات العميلة كما هو موضح بالتفصيل في إلغاء مفاتيح إدارة الشبكة (CMKs) الخاصة بالمستأجرين الذين تمت إزالتهم من HDS.
إلغاء مفاتيح التشفير الرئيسية للمستأجرين الذين تمت إزالتهم من نظام إدارة البيانات الصحية.
قبل البدء
قم بإزالة العملاء كما هو مفصل في قم بإزالة منظمات المستأجرين. قم بتشغيل أداة إعداد HDS لإكمال عملية إزالة مؤسسات العملاء التي تمت إزالتها.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة لمنظمتك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. |
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. |
| 9 |
في صفحة استيراد ISO ، انقر فوق نعم. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. |
| 11 |
انتقل إلى علامة التبويب إدارة مفاتيح التشفير الرئيسية للمستأجر ، حيث ستجد الطرق الثلاث التالية لإدارة مفاتيح التشفير الرئيسية للمستأجر.
|
| 12 |
بمجرد نجاح عملية إلغاء مفتاح التشفير الرئيسي (CMK)، لن تظهر مؤسسة العميل في الجدول. |
| 13 |
في حال فشل إلغاء مفتاح التشفير الرئيسي (CMK)، سيتم عرض رسالة خطأ. |
اختبر نشر أمان البيانات الهجين الخاص بك
قبل البدء
-
قم بإعداد نشر أمان البيانات الهجين متعدد المستأجرين.
-
تأكد من أن لديك إمكانية الوصول إلى سجل النظام للتحقق من أن طلبات المفاتيح تمر إلى نشر أمان البيانات الهجين متعدد المستأجرين الخاص بك.
| 1 |
يتم تحديد مفاتيح المساحة المحددة من قبل منشئ المساحة. قم بتسجيل الدخول إلى تطبيق Webex كأحد مستخدمي مؤسسة العميل، ثم قم بإنشاء مساحة. إذا قمت بتعطيل نشر أمان البيانات الهجين، فلن يكون المحتوى الموجود في المساحات التي ينشئها المستخدمون قابلاً للوصول إليه بمجرد استبدال النسخ المخزنة مؤقتًا من مفاتيح التشفير بواسطة العميل. |
| 2 |
أرسل الرسائل إلى المساحة الجديدة. |
| 3 |
تحقق من مخرجات سجل النظام للتأكد من أن طلبات المفاتيح تمر إلى عملية نشر أمان البيانات الهجينة الخاصة بك. إذا قام مستخدم لمنظمة عميل تمت إضافتها حديثًا بأي إجراء، فسيظهر معرف المنظمة في السجلات، ويمكن استخدام هذا للتحقق من أن المنظمة تستفيد من نظام HDS متعدد المستأجرين. تحقق من قيمة |
تفسير سجلات HDS وفهم تسميات الوكلاء
توفر سجلات HDS معلومات مفصلة بخصوص طلبات KMS. تتضمن هذه السجلات حقولاً متنوعة تساعد في تحديد طبيعة الطلب والهوية المرتبطة به. يُعد فهم هذه المجالات أمراً ضرورياً لتفسير الأنشطة والعمليات الداخلية الموثوقة بشكل صحيح.
المصطلحات
لضمان الوضوح عند مراجعة سجلات HDS، من المهم فهم المصطلحات التالية:
| مصطلح | تعريف |
|---|---|
| حساب الخدمة | هوية خدمة تسمح لخدمات Webex بتنفيذ الإجراءات المصرح بها بشكل آمن. |
| وكيل | هوية كيان الخدمة أو حساب الخدمة المستخدمة لتنفيذ العمليات الآلية داخل بيئة HDS. |
| ملصق الوكيل | علامة مضمنة في سجلات HDS تحدد المصدر المحدد ونوع الطلب الوارد، مما يتيح تدقيقًا فعالًا للتحكم في الوصول. |
| تفويض الوصول | حساب خدمة معتمد يقوم بتقديم طلب لمستخدم معين، ضمن صلاحيات ذلك المستخدم. يظهر كطلب تفويض : agent -> userid. |
يشير مصطلح "الوكيل" في هذا السياق تحديدًا إلى هويات خدمة HDS. هذه الأمور لا علاقة لها بالوكلاء الذين يعملون بالذكاء الاصطناعي والمستخدمين في ميزات Webex الأخرى.
لا يتم تلبية الطلب إلا عندما يكون مصدره:
- مستخدم مصادق عليه في مؤسستك، أو
- حساب خدمة موجود في مؤسستك ومصرح به من قبلها.
نظرة عامة على حقول السجل
| الحقل | ما يمثله |
|---|---|
| الطابع الزمني | تاريخ ووقت العملية. |
| kms.data.method | تم تنفيذ عملية KMS (على سبيل المثال، الاسترجاع). |
| kms.data.orgld | معرّف المنظمة. |
| kms.data.httpUserAgent | العميل أو الخدمة التي تقدم الطلب. |
| WEBEX_TRACKINGID | معرّف تتبع فريد للطلب. |
| kms.data.uriHost / kms.data.uri | المضيف والمورد المستهدفان بالطلب. |
| kms.data.userld | الهوية التي تقوم بالطلب، بما في ذلك تسمية الوكيل. |
| kms.response.success | يشير إلى ما إذا كان الطلب قد نجح. |
أنواع الطلبات - مرجع سريع
| قم بالتسجيل في السجل | ملصق الوكيل | ما يمثله | العمليات النموذجية |
|---|---|---|---|
| نوع المستخدم: userAgent | وكيل المستخدم | حساب خدمة موثوق به مرتبط بسير عمل المستخدم، ومحدد النطاق لمنظمتك. | Creating/managing مفاتيح لعملية المستخدم. |
| o-agent <id> -> معرف المستخدم <id> | وكيل المنظمة | حساب خدمة موثوق به على مستوى المؤسسة يستخدم الوصول المفوض. | استخراج مسؤول الامتثال لبيانات Webex، ودمج التقويم. |
| c-agent <id> -> معرف المستخدم <id> | وكيل السحابة | خدمة Webex تقوم بتنفيذ طلب مُفوَّض لمستخدم مُحدد. | فحص الفيروسات، معاينة المحتوى، النصوص المكتوبة. |
| العامل ج <id> | وكيل السحابة | خدمة Webex تقوم بتنفيذ طلب مُفوَّض. | ECDHE / مفاتيح الجلسة. |
| معرّف المستخدم النهائي (UUID) | - | المستخدم النهائي المصادق عليه الذي يتفاعل مع HDS. | مستخدم يسترجع مفتاحه الخاص. |
أنواع الطلبات - بالتفصيل
تُصنف ملصقات الوكلاء مصدر الطلب وتساعد في تحديد ضوابط الوصول المناسبة. توضح الأمثلة التالية أنواع الطلبات المتعددة وتصنيفات الوكلاء المرتبطة بها.
-
وكيل المستخدم (وكيل المستخدم):
هذه حسابات خدمة Webex موثوقة مرتبطة بسير عمل مستخدمين محددين، وهي محددة النطاق لمنظمة العميل. تُستخدم هذه الأدوات عادةً عندما تقوم خدمة ما بإنشاء وإدارة المفاتيح نيابةً عن سير عمل المستخدم.
سجل نموذجي:
2026-06-18 10:58:14.405 (+0000) INFO KMS [pool-21-thread-110] - User: b[~]4 User Type: userAgent WEBEX_TRACKINGID=MsftPresence_6[~]9, kms.data.method=create, kms.merc.id=5[~]8, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, kms.data.requestId=b[~]4, kms.data.orgId=null, kms.data.uri=/resources, kms.data.userId=3[~]6, kms.data.httpUserAgent=مؤشر رئيسي: يُظهر سجل العينة وكيل مستخدم (
userAgent) يقوم بعمليات جمع الموارد لخدمة Webex. -
وكيل المنظمة (وكيل المنظمة):
تُصرّح حسابات خدمة Webex الموثوقة هذه بتنفيذ العمليات المفوضة نيابة عن المستخدمين داخل HDS. تُنفذ هذه الحسابات، التي تُطبق على نطاق مؤسسة العميل، عمليات على مستوى المؤسسة. تدعم هذه الوظيفة العديد من الميزات، مثل تمكين مسؤولي الامتثال من البحث عن بيانات اتصالات Webex واستخراجها - مما يضمن التوافق التنظيمي مع المعايير التنظيمية والأمنية ومعايير خصوصية البيانات.
سجل نموذجي:
2026-06-18 11:24:53.034 (+0000) INFO KMS [pool-19-thread-118] - WEBEX_TRACKINGID=ccc_8[~]c, kms.data.method=retrieve, kms.merc.id=2[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]2, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/d[~]7, kms.data.userId=o-agent 9[~]c -> userid 4[~]b, kms.data.httpUserAgent=مؤشر رئيسي: يُظهر سجل العينة وكيل المؤسسة (
o-agent 9[~]c) وهو يسترجع مفتاحًا نيابة عن المستخدم (4[~]b) لخدمة Webex. - وكيل السحابة (c-agent):
تُصرّح حسابات خدمة Webex الموثوقة هذه بتنفيذ عمليات على HDS عبر الوصول المفوض نيابة عن المستخدم. وهي تدعم الميزات الأساسية - مثل تسجيلات ما بعد الاجتماع، والنصوص المكتوبة، وفحص البرامج الضارة، ومعاينات الملفات التي تعزز تجربة المستخدم بشكل عام.
على الرغم من إمكانية تعطيل وكلاء السحابة عن طريق تعديل ملف ISO، إلا أنه يجب على العملاء أن يدركوا أن هذا سيؤدي إلى فقدان بعض الوظائف، مثل نصوص تسجيل ما بعد الاجتماع أو الفحص التلقائي لمكافحة البرامج الضارة.
سجل نموذجي:
2026-06-18 11:27:59.388 (+0000) INFO KMS [pool-19-thread-56] - WEBEX_TRACKINGID=CLIENT_2[~]e, kms.data.method=retrieve, kms.merc.id=b[~]c, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=0[~]6, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/e[~]e, kms.data.userId=c-agent b[~]c -> userid 9[~]c, kms.data.httpUserAgent=مؤشر رئيسي: يُظهر سجل العينة وكيلًا سحابيًا (
c-agent b[~]c) يسترجع مفتاح محتوى نيابة عن المستخدم (9[~]c). -
التفاعل المباشر مع المستخدم النهائي:
مستخدم مصادق عليه يتفاعل مع نظام HDS بشكل مباشر.
سجل نموذجي:
2026-06-18 11:29:39.858 (+0000) INFO KMS [pool-19-thread-141] - kms.data.method=retrieve, kms.merc.id=a[~]d, kms.merc.sync=false, kms.data.orgId=null, kms.data.httpUserAgent=, WEBEX_TRACKINGID=CLIENT_7[~]e, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]a, kms.response.destination=https://wdm-a.wbx2.com/wdm/api/v1/devices/1[~]e, kms.response.resourceuri=null, kms.data.uri=kms://hds2.org5.portun.us/keys/b[~]b, kms.data.userId=c[~]f, kms.response.success=true مؤشر رئيسي: يُظهر سجل العينة مستخدمًا نهائيًا (
c[~]f) يسترجع مفتاحًا ويتفاعل مع HDS بشكل مباشر.
مراقبة سلامة أمن البيانات الهجينة
| 1 |
في مركز الشركاء، حدد الخدمات من القائمة الموجودة على الجانب الأيسر من الشاشة. |
| 2 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على تحرير الإعدادات. تظهر صفحة إعدادات أمان البيانات المختلطة.
|
| 3 |
في قسم إشعارات البريد الإلكتروني، اكتب عنوان بريد إلكتروني واحد أو أكثر مفصولًا بفواصل، ثم اضغط على Enter. |
إدارة نشر HDS
استخدم المهام الموضحة هنا لإدارة عملية نشر أمان البيانات الهجينة.
تحديد جدول ترقية المجموعة
لتحديد جدول التحديث:
| 1 |
سجل الدخول إلى مركز الشركاء. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على إعداد |
| 4 |
في صفحة موارد أمان البيانات الهجينة، حدد المجموعة. |
| 5 |
انقر على علامة التبويب إعدادات المجموعة. |
| 6 |
في صفحة إعدادات المجموعة، ضمن جدول الترقية، حدد الوقت والمنطقة الزمنية لجدول الترقية. ملاحظات يتم عرض تاريخ ووقت التحديث المتاح التالي أسفل المنطقة الزمنية. يمكنك تأجيل الترقية إلى اليوم التالي، إذا لزم الأمر، بالنقر على تأجيل لمدة 24 ساعة. |
تغيير إعدادات العقدة
-
تغيير شهادات X.509 بسبب انتهاء الصلاحية أو لأسباب أخرى.
لا ندعم تغيير اسم مجال CN للشهادة. يجب أن يتطابق المجال مع المجال الأصلي المستخدم لتسجيل الكتلة.
-
تحديث إعدادات قاعدة البيانات للتغيير إلى نسخة متماثلة من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
لا ندعم ترحيل البيانات من PostgreSQL إلى Microsoft SQL Server ، أو العكس. لتبديل بيئة قاعدة البيانات ، ابدأ عملية نشر جديدة لـ Hybrid Data Security.
-
إنشاء تكوين جديد لإعداد مركز بيانات جديد.
أيضا ، لأغراض أمنية ، يستخدم Hybrid Data Security كلمات مرور حساب الخدمة التي لها عمر افتراضي يبلغ تسعة أشهر. بعد أن تقوم أداة إعداد HDS بإنشاء كلمات المرور هذه، يمكنك نشرها على كل عقد من عقد HDS في ملف تكوين ISO. عندما تقترب كلمات مرور مؤسستك من انتهاء الصلاحية، تتلقى إشعارا من فريق Webex لإعادة تعيين كلمة المرور لحساب الجهاز. (يتضمن البريد الإلكتروني النص التالي: "استخدم واجهة برمجة تطبيقات حساب الجهاز لتحديث كلمة المرور.") إذا لم تنته صلاحية كلمات المرور الخاصة بك بعد ، فستمنحك الأداة خيارين:
-
إعادة ضبط بسيطة— تعمل كلمات المرور القديمة والجديدة لمدة تصل إلى 10 أيام. استخدم هذه الفترة لاستبدال ملف ISO على العقد بالتدريج.
-
إعادة ضبط المصنع— تتوقف كلمات المرور القديمة عن العمل فوراً.
إذا انتهت صلاحية كلمات المرور الخاصة بك دون إعادة تعيين ، فسيؤثر ذلك على خدمة HDS الخاصة بك ، مما يتطلب إعادة تعيين ثابت واستبدال ملف ISO على جميع العقد.
استخدم هذا الإجراء لإنشاء ملف ISO تكوين جديد وتطبيقه على نظام المجموعة الخاص بك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب مركز الشركاء مع حقوق المسؤول الكاملة للشريك.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1.أ إلى 1.هـ في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في 1.e. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
أنت بحاجة إلى نسخة من ملف ISO للتكوين الحالي لإنشاء تكوين جديد. يحتوي ISO على المفتاح الرئيسي الذي يعمل على تشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى ISO عند إجراء تغييرات التكوين ، بما في ذلك بيانات اعتماد قاعدة البيانات أو تحديثات الشهادة أو التغييرات على سياسة التفويض.
| 1 |
باستخدام Docker على جهاز محلي ، قم بتشغيل أداة إعداد HDS. |
| 2 |
إذا كان لديك عقدة HDS واحدة فقط قيد التشغيل، فقم بإنشاء جهاز افتراضي جديد لعقدة أمان البيانات الهجينة وقم بتسجيله باستخدام ملف ISO للتكوين الجديد. للحصول على تعليمات أكثر تفصيلاً، انظر إنشاء وتسجيل المزيد من العقد. |
| 3 |
بالنسبة لعقد HDS الحالية التي تقوم بتشغيل ملف التكوين الأقدم ، قم بتحميل ملف ISO. نفذ الإجراء التالي على كل عقدة على حدة ، وقم بتحديث كل عقدة قبل إيقاف تشغيل العقدة التالية: |
| 4 |
كرر الخطوة 3 لاستبدال التكوين على كل عقدة متبقية تقوم بتشغيل التكوين القديم. |
إيقاف تشغيل وضع دقة DNS الخارجي المحظور
عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. إذا تعذر على خادم DNS الخاص بالعقدة حل أسماء DNS العامة، فستنتقل العقدة تلقائيا إلى وضع حل DNS الخارجي المحظور.
إذا كانت العقد قادرة على حل أسماء DNS العامة من خلال خوادم DNS الداخلية، فيمكنك إيقاف تشغيل هذا الوضع عن طريق إعادة تشغيل اختبار اتصال الوكيل على كل عقدة.
قبل البدء
| 1 |
في مستعرض ويب، افتح واجهة عقدة أمان البيانات المختلطة (عنوان IP/الإعداد، على سبيل المثال، أدخل بيانات اعتماد المسؤول التي قمت بإعدادها للعقدة، https://192.0.2.0/setup), ثم انقر فوق تسجيل الدخول. |
| 2 |
انتقل إلى نظرة عامة (الصفحة الافتراضية). عند تمكينه، يتم تعيين دقة DNS الخارجية المحظورة إلى نعم. |
| 3 |
انتقل إلى صفحة متجر الثقة والوكيل . |
| 4 |
انقر فوق التحقق من اتصال الوكيل. إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة لم تتمكن من الوصول إلى خادم DNS وستظل في هذا الوضع. وإلا، بعد إعادة تشغيل العقدة والعودة إلى صفحة نظرة عامة ، يجب تعيين دقة DNS الخارجية المحظورة إلى لا. |
التصرف التالي
إزالة عقدة
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi وإيقاف تشغيل الجهاز الظاهري. |
| 2 |
إزالة العقدة: |
| 3 |
في عميل vSphere، احذف الجهاز الظاهري. (في جزء التنقل الأيسر، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على حذف.) إذا لم تقم بحذف الجهاز الظاهري، فتذكر إلغاء تحميل ملف ISO الخاص بالتكوين. بدون ملف ISO، لا يمكنك استخدام الجهاز الظاهري للوصول إلى بيانات الأمان الخاصة بك. |
استعادة البيانات بعد الكوارث باستخدام مركز بيانات احتياطي
إن أهم خدمة يقدمها نظام أمان البيانات الهجين الخاص بك هي إنشاء وتخزين المفاتيح المستخدمة لتشفير الرسائل والمحتويات الأخرى المخزنة في سحابة Webex. بالنسبة لكل مستخدم داخل المؤسسة تم تعيينه لأمن البيانات الهجين، يتم توجيه طلبات إنشاء المفاتيح الجديدة إلى المجموعة. كما أن المجموعة مسؤولة عن إعادة المفاتيح التي أنشأتها إلى أي مستخدمين مصرح لهم باستردادها، على سبيل المثال، أعضاء مساحة المحادثة.
نظراً لأن المجموعة تؤدي الوظيفة الحاسمة المتمثلة في توفير هذه المفاتيح، فمن الضروري أن تظل المجموعة قيد التشغيل وأن يتم الاحتفاظ بنسخ احتياطية مناسبة. سيؤدي فقدان قاعدة بيانات أمان البيانات الهجينة أو ملف ISO الخاص بالتكوين المستخدم للمخطط إلى فقدان محتوى العميل بشكل لا يمكن استعادته. الممارسات التالية إلزامية لمنع مثل هذه الخسارة:
إذا تسببت كارثة في عدم توفر نشر HDS في مركز البيانات الأساسي، فاتبع هذا الإجراء للتحويل اليدوي إلى مركز البيانات الاحتياطي.
قبل البدء
| 1 |
قم بتشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفي HDS. |
| 2 |
بعد تهيئة خادم Syslogd، انقر على الإعدادات المتقدمة |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه أو قم بإزالة التكوين
|
| 4 |
أكمل عملية التهيئة واحفظ ملف ISO في مكان يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. |
| 6 |
في لوحة التنقل اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على تحرير الإعدادات.. |
| 7 |
انقر على تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد متصل و الاتصال عند التشغيل حتى يمكن تطبيق تغييرات التكوين المحدثة بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من مخرجات سجل النظام للتأكد من أن عقد مركز البيانات الاحتياطي ليست في الوضع السلبي. يجب ألا يظهر "KMS configured in passive mode" في سجلات النظام. |
التصرف التالي
(اختياري) قم بإلغاء تحميل ملف ISO بعد تهيئة HDS
يتم تشغيل التكوين القياسي لنظام HDS مع تثبيت ISO. لكن بعض العملاء يفضلون عدم ترك ملفات ISO مثبتة بشكل مستمر. يمكنك إلغاء تحميل ملف ISO بعد أن تلتقط جميع عقد HDS التكوين الجديد.
لا تزال تستخدم ملفات ISO لإجراء تغييرات في الإعدادات. عند إنشاء ملف ISO جديد أو تحديث ملف ISO من خلال أداة الإعداد، يجب عليك تحميل ملف ISO المحدث على جميع عقد HDS الخاصة بك. بمجرد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين، يمكنك إلغاء تحميل ملف ISO مرة أخرى باستخدام هذا الإجراء.
قبل البدء
قم بترقية جميع عقد HDS الخاصة بك إلى الإصدار 2025.06.02.6983 أو أحدث.
| 1 |
قم بإيقاف تشغيل إحدى عقد HDS الخاصة بك. |
| 2 |
في جهاز خادم vCenter، حدد عقدة HDS. |
| 3 |
اختر وقم بإلغاء تحديد ملف ISO الخاص بمخزن البيانات. |
| 4 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 20 دقيقة على الأقل. |
| 5 |
كرر ذلك لكل عقدة من عقد HDS بدورها. |
عرض التنبيهات واستكشاف الأخطاء وإصلاحها
يُعتبر نشر أمان البيانات الهجين غير متاح إذا كانت جميع العقد في المجموعة غير قابلة للوصول، أو إذا كانت المجموعة تعمل ببطء شديد لدرجة أن الطلبات تنتهي في الوقت المحدد. إذا لم يتمكن المستخدمون من الوصول إلى مجموعة أمان البيانات الهجينة الخاصة بك، فسوف يواجهون الأعراض التالية:
-
لا يمكن إنشاء مساحات جديدة (تعذر إنشاء مفاتيح جديدة)
-
فشل فك تشفير الرسائل وعناوين المساحات في الحالات التالية:
-
تمت إضافة مستخدمين جدد إلى مساحة (تعذر جلب المفاتيح)
-
المستخدمون الحاليون في مساحة ما يستخدمون عميلًا جديدًا (غير قادرين على جلب المفاتيح)
-
-
سيستمر المستخدمون الحاليون في مساحة معينة بالعمل بنجاح طالما أن عملائهم لديهم نسخة احتياطية من مفاتيح التشفير
من المهم أن تراقب بشكل صحيح مجموعة أمان البيانات الهجينة الخاصة بك وأن تعالج أي تنبيهات على الفور لتجنب انقطاع الخدمة.
التنبيهات
في حالة وجود مشكلة في إعداد أمان البيانات الهجين، يعرض مركز الشركاء تنبيهات لمسؤول المؤسسة، ويرسل رسائل بريد إلكتروني إلى عنوان البريد الإلكتروني المُكوّن. تغطي التنبيهات العديد من السيناريوهات الشائعة.
|
تنبيه |
الإجراء |
|---|---|
|
فشل الوصول إلى قاعدة البيانات المحلية. |
تحقق من وجود أخطاء في قاعدة البيانات أو مشاكل في الشبكة المحلية. |
|
فشل الاتصال بقاعدة البيانات المحلية. |
تأكد من أن خادم قاعدة البيانات متاح، وأن بيانات اعتماد حساب الخدمة الصحيحة قد تم استخدامها في تكوين العقدة. |
|
فشل الوصول إلى خدمة الحوسبة السحابية. |
تأكد من أن العقد يمكنها الوصول إلى خوادم Webex كما هو محدد في متطلبات الاتصال الخارجي. |
|
تجديد تسجيل خدمة الحوسبة السحابية. |
تم إلغاء التسجيل في الخدمات السحابية. عملية تجديد التسجيل جارية. |
|
تم إلغاء تسجيل خدمة الحوسبة السحابية. |
تم إنهاء التسجيل في الخدمات السحابية. سيتم إيقاف الخدمة. |
|
لم يتم تفعيل الخدمة بعد. |
قم بتفعيل خدمة HDS في مركز الشركاء. |
|
لا يتطابق النطاق المُكوّن مع شهادة الخادم. |
تأكد من أن شهادة الخادم الخاصة بك تتطابق مع نطاق تفعيل الخدمة المُكوّن. السبب الأكثر ترجيحاً هو أن اسم الشهادة (CN) قد تم تغييره مؤخراً وأصبح الآن مختلفاً عن اسم الشهادة (CN) الذي تم استخدامه أثناء الإعداد الأولي. |
|
فشل في المصادقة على الخدمات السحابية. |
تحقق من دقة بيانات اعتماد حساب الخدمة واحتمالية انتهاء صلاحيتها. |
|
فشل فتح ملف مخزن المفاتيح المحلي. |
تحقق من سلامة ملف مخزن المفاتيح المحلي ودقة كلمة المرور فيه. |
|
شهادة الخادم المحلي غير صالحة. |
تحقق من تاريخ انتهاء صلاحية شهادة الخادم وتأكد من أنها صادرة عن جهة إصدار شهادات موثوقة. |
|
تعذر نشر المقاييس. |
تحقق من إمكانية الوصول إلى خدمات الحوسبة السحابية الخارجية عبر الشبكة المحلية. |
|
/media/configdrive/hds الدليل غير موجود. |
تحقق من إعدادات تثبيت ملف ISO على المضيف الظاهري. تحقق من وجود ملف ISO، ومن أنه تم تهيئته ليتم تحميله عند إعادة التشغيل، ومن أنه يتم تحميله بنجاح. |
|
لم يكتمل إعداد مؤسسة المستأجر للمؤسسات المضافة |
أكمل عملية الإعداد عن طريق إنشاء مفاتيح إدارة التكوين (CMKs) للمؤسسات المستأجرة المضافة حديثًا باستخدام أداة إعداد HDS. |
|
لم يكتمل إعداد مؤسسة المستأجر للمؤسسات التي تمت إزالتها |
أكمل عملية الإعداد عن طريق إلغاء مفاتيح التشفير الرئيسية (CMKs) للمؤسسات المستأجرة التي تمت إزالتها باستخدام أداة إعداد HDS. |
استكشاف أخطاء أمان البيانات الهجينة وإصلاحها
| 1 |
سجل الدخول إلى مركز الشركاء. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على الأحداث. |
| 4 |
راجع صفحة سجل الأحداث للاطلاع على أي تنبيهات وقم بإصلاح أي عناصر تجدها هناك. انظر إلى الصورة أدناه للتوضيح. |
| 5 |
راجع مخرجات خادم syslog للاطلاع على النشاط الناتج عن نشر أمان البيانات الهجين. قم بتصفية الكلمات مثل "تحذير" و"خطأ" للمساعدة في استكشاف الأخطاء وإصلاحها. |
| 6 |
واجهات برمجة تطبيقات مطوري HDS
تُعد واجهات برمجة تطبيقات مطوري HDS وسيلة لاسترداد بيانات التحليلات والمراقبة، بالإضافة إلى استكشاف أخطاء عمليات نشر HDS وإصلاحها من خلال بوابة مطوري Webex. تتوفر واجهات برمجة التطبيقات على . https://developer.webex.com/messaging/docs/api/v1/hds
المشكلات المعروفة في أمن البيانات الهجينة
-
إذا قمت بإيقاف تشغيل جميع مجموعات أمان البيانات الهجينة النشطة (عن طريق حذفها في مركز الشركاء أو عن طريق إيقاف تشغيل جميع العقد)، أو فقدت ملف ISO الخاص بالتكوين، أو فقدت الوصول إلى قاعدة بيانات مخزن المفاتيح، فلن يتمكن مستخدمو تطبيق Webex التابعون لمؤسسات العملاء من استخدام المساحات الموجودة ضمن قائمة الأشخاص الخاصة بهم والتي تم إنشاؤها باستخدام مفاتيح من KMS الخاص بك. ليس لدينا حاليًا حل بديل أو إصلاح لهذه المشكلة، ونحثك على عدم إيقاف خدمات HDS الخاصة بك بمجرد أن تبدأ في التعامل مع حسابات المستخدمين النشطة.
-
يحتفظ العميل الذي لديه اتصال ECDH قائم بـ KMS بهذا الاتصال لفترة من الوقت (على الأرجح ساعة واحدة).
قم بتشغيل أداة إعداد HDS باستخدام برنامج Podman Desktop.
Podman هي أداة مجانية ومفتوحة المصدر لإدارة الحاويات، توفر طريقة لتشغيل وإدارة وإنشاء الحاويات. يمكن تنزيل برنامج Podman Desktop من https://podman-desktop.io/downloads.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتنزيل وتشغيل برنامج Podman على ذلك الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. |
التصرف التالي
انقل نشر HDS الحالي أحادي المستأجر لمنظمة شريكة في مركز التحكم إلى إعداد HDS متعدد المستأجرين في مركز الشركاء
يتضمن التحويل من نشر HDS أحادي المستأجر الحالي لمنظمة شريكة يتم إدارتها في Control Hub إلى نشر HDS متعدد المستأجرين يتم إدارته في Partner Hub بشكل أساسي إلغاء تنشيط خدمة HDS في Control Hub، وإلغاء تسجيل العقد وحذف المجموعة. يمكنك بعد ذلك تسجيل الدخول إلى مركز الشركاء، وتسجيل العقد، وتفعيل خدمة HDS متعددة المستأجرين، وإضافة العملاء إلى مجموعتك.
يشير مصطلح "المستأجر الواحد" ببساطة إلى عملية نشر HDS الحالية في مركز التحكم.
قم بتعطيل HDS، وإلغاء تسجيل العقد، وحذف جميع المجموعات في مركز التحكم.
| 1 |
سجّل الدخول إلى Control Hub. في الجزء الأيسر، انقر فوق Hybrid. في بطاقة أمان البيانات الهجينة، انقر فوق تحرير الإعدادات. |
| 2 |
في صفحة الإعدادات، قم بالتمرير لأسفل إلى قسم "إلغاء التنشيط" وانقر فوق " إلغاء التنشيط" . |
| 3 |
بعد إلغاء التنشيط، انقر فوق علامة التبويب Resources. |
| 4 |
تعرض صفحة Resources قائمة بالمجموعات في عملية نشر HDS الخاصة بك. انقر على مجموعة، وسيتم فتح صفحة تحتوي على جميع العقد الموجودة ضمن تلك المجموعة. |
| 5 |
انقر على |
| 6 |
إذا كان النشر الخاص بك يحتوي على مجموعات متعددة، فكرر الخطوتين 4 و 5 حتى يتم إلغاء تسجيل جميع العقد. |
| 7 |
انقر فوق إعدادات المجموعة > يزيل. |
| 8 |
انقر فوق تأكيد الإزالة لإلغاء تسجيل المجموعة. |
| 9 |
كرر العملية لجميع المجموعات في عملية نشر HDS الخاصة بك. بعد إلغاء تنشيط HDS، وإلغاء تسجيل العقد، وإزالة المجموعات، ستظهر بطاقة خدمة البيانات الهجينة على مركز التحكم لم يكتمل الإعداد في الأسفل. |
قم بتفعيل خدمة HDS متعددة المستأجرين للمؤسسة الشريكة على منصة الشركاء وأضف العملاء
قبل البدء
جميع المتطلبات الأساسية المذكورة في متطلبات أمن البيانات الهجينة متعددة المستأجرين تنطبق هنا. بالإضافة إلى ذلك، تأكد من استخدام نفس قاعدة البيانات والشهادات أثناء الانتقال إلى نظام HDS متعدد المستأجرين.
| 1 |
قم بتسجيل الدخول إلى مركز الشركاء. انقر على الخدمات في الجزء الأيسر. استخدم نفس ملف ISO من عملية نشر HDS السابقة لتكوين العقد. سيضمن هذا أن تظل الرسائل والمحتوى الذي أنشأه المستخدمون في عملية نشر HDS السابقة متاحة في إعداد Multi-Tenant الجديد. |
| 2 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين" وانقر على إعداد. |
| 3 |
في الصفحة التي تفتح، انقر فوق إضافة مورد. |
| 4 |
في الحقل الأول من بطاقة إنشاء مجموعة ، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة الخاصة بك إليها. نوصي بتسمية المجموعة بناءً على الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 5 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) الخاص بعقدتك وانقر فوق إضافة في أسفل الشاشة. يجب أن يتطابق عنوان IP أو اسم المجال المؤهل بالكامل هذا مع عنوان IP أو اسم المضيف والمجال الذي استخدمته في إعداد الجهاز الظاهري لأمن البيانات الهجين. تظهر رسالة تشير إلى أنه يمكنك تسجيل جهازك في Webex.
|
| 6 |
انقر انتقل إلى العقدة. بعد لحظات قليلة، ستتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة "السماح بالوصول إلى عقدة أمان البيانات المختلطة". هناك، تؤكد أنك تريد منح أذونات لمؤسستك على Webex للوصول إلى عقدتك. |
| 7 |
حدد خانة الاختيار السماح بالوصول إلى عقدة أمان البيانات المختلطة الخاصة بك ، ثم انقر فوق متابعة. تم التحقق من صحة حسابك، وتشير رسالة "اكتمل التسجيل" إلى أن جهازك مسجل الآن في سحابة Webex. في صفحة أمان البيانات الهجينة ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن علامة التبويب الموارد. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
| 8 |
انتقل إلى علامة التبويب الإعدادات ، وانقر فوق تفعيل على بطاقة حالة HDS. ستظهر رسالةتم تفعيل HDS أسفل الشاشة.
|
| 9 |
انقر على علامة التبويب العملاء المعينون. |
| 10 |
انقر إضافة عملاء. |
| 11 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 12 |
انقر فوق إضافة، وسيتم إضافة العميل إلى المجموعة. |
| 13 |
كرر الخطوات من 11 إلى 13 لإضافة عملاء متعددين إلى مجموعتك. |
| 14 |
انقر على تم أسفل الشاشة بمجرد إضافة العملاء. |
التصرف التالي
استخدم OpenSSL لإنشاء ملف PKCS12
قبل البدء
-
OpenSSL هي إحدى الأدوات التي يمكن استخدامها لإنشاء ملف PKCS12 بالتنسيق المناسب لتحميله في أداة إعداد HDS. هناك طرق أخرى للقيام بذلك، ونحن لا ندعم أو نروج لطريقة على حساب أخرى.
-
إذا اخترت استخدام OpenSSL، فإننا نقدم هذا الإجراء كدليل إرشادي لمساعدتك في إنشاء ملف يفي بمتطلبات شهادة X.509 في متطلبات شهادة X.509. يرجى فهم هذه المتطلبات قبل المتابعة.
-
قم بتثبيت OpenSSL في بيئة مدعومة. انظر https://www.openssl.org للاطلاع على البرنامج والوثائق.
-
أنشئ مفتاحًا خاصًا.
-
ابدأ هذا الإجراء عند استلامك شهادة الخادم من جهة إصدار الشهادات (CA).
| 1 |
عند استلام شهادة الخادم من جهة إصدار الشهادات الخاصة بك، احفظها باسم |
| 2 |
اعرض الشهادة كنص، وتحقق من التفاصيل.
|
| 3 |
استخدم محرر نصوص لإنشاء ملف حزمة شهادات باسم
|
| 4 |
أنشئ ملف .p12 بالاسم المألوف
|
| 5 |
تحقق من تفاصيل شهادة الخادم. |
التصرف التالي
العودة إلى إكمال المتطلبات الأساسية لأمن البيانات الهجينة. ستستخدم الملف hdsnode.p12 وكلمة المرور التي قمت بتعيينها له في إنشاء ملف ISO للتكوين لمضيفي HDS.
يمكنك إعادة استخدام هذه الملفات لطلب شهادة جديدة عند انتهاء صلاحية الشهادة الأصلية.
حركة البيانات بين عقد HDS والسحابة
جمع مقاييس حركة المرور الصادرة
تقوم عقد أمان البيانات الهجينة بإرسال مقاييس معينة إلى سحابة Webex. وتشمل هذه المقاييس مقاييس النظام لـ heap max و heap used وحمل وحدة المعالجة المركزية وعدد الخيوط؛ ومقاييس الخيوط المتزامنة وغير المتزامنة؛ ومقاييس التنبيهات التي تتضمن عتبة اتصالات التشفير أو زمن الوصول أو طول قائمة انتظار الطلبات؛ ومقاييس مخزن البيانات؛ ومقاييس اتصال التشفير. تقوم العقد بإرسال مواد المفاتيح المشفرة عبر قناة خارج النطاق (منفصلة عن قناة الطلب).
حركة المرور الواردة
تستقبل عقد أمان البيانات الهجينة الأنواع التالية من حركة المرور الواردة من سحابة Webex:
-
طلبات التشفير من العملاء، والتي يتم توجيهها بواسطة خدمة التشفير
-
تحديثات لبرنامج العقدة
قم بتهيئة خوادم Squid الوكيلة لأمن البيانات الهجينة
لا يمكن ل Websocket الاتصال من خلال وكيل الحبار
يمكن لوكلاء Squid الذين يفحصون حركة مرور HTTPS أن يتداخلوا مع إنشاء اتصالات websocket (wss:) التي يتطلبها أمان البيانات الهجين. توفر هذه الأقسام إرشادات حول كيفية تكوين إصدارات مختلفة من Squid لتجاهل حركة المرور wss: من أجل التشغيل السليم للخدمات.
الحبار 4 و 5
أضف التوجيه on_unsupported_protocol إلى squid.conf:
on_unsupported_protocol tunnel all الحبار 3.5.27
لقد اختبرنا بنجاح أمان البيانات الهجين مع إضافة القواعد التالية إلى squid.conf. تخضع هذه القواعد للتغيير أثناء تطوير الميزات وتحديث سحابة Webex.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all معلومات جديدة ومُعدَّلة
يغطي هذا الجدول الميزات أو الوظائف الجديدة، والتغييرات التي طرأت على المحتوى الحالي، وأي أخطاء رئيسية تم إصلاحها في دليل النشر لأمن البيانات الهجين متعدد المستأجرين.
|
التاريخ |
التغييرات التي تم إجراؤها |
|---|---|
| 2 يوليو 2026 |
|
| 23 يونيو 2026 |
|
| 1 يونيو 2026 |
|
| 16 أبريل 2026 |
|
| 25 مارس 2026 |
|
|
5 ديسمبر 2025 |
|
|
21 نوفمبر 2025 |
|
|
8 مايو 2025 |
|
| 4 مارس 2025 |
|
|
30 يناير 2025 |
تمت إضافة إصدار SQL Server 2022 إلى قائمة خوادم SQL المدعومة في متطلبات خادم قاعدة البيانات. |
|
15 يناير 2025 |
تمت إضافة قيود أمان البيانات الهجينة متعددة المستأجرين. |
|
8 يناير 2025 |
تمت إضافة ملاحظة في قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت تشير إلى أن النقر فوق إعداد على بطاقة HDS في Partner Hub هو خطوة مهمة في عملية التثبيت. |
|
7 يناير 2025 |
تم تحديث متطلبات المضيف الظاهري، تدفق مهام نشر أمان البيانات الهجينة، و تثبيت HDS Host OVA لإظهار المتطلبات الجديدة لـ ESXi 7.0. |
|
13 ديسمبر 2024 |
نُشر لأول مرة. |
سير عمل إلغاء تنشيط HDS متعدد المستأجرين
اتبع هذه الخطوات لتعطيل خدمة HDS متعددة المستأجرين بشكل كامل.
قبل البدء
| 1 |
قم بإزالة جميع العملاء من جميع مجموعاتك، كما هو مذكور في إزالة منظمات المستأجرين. |
| 2 |
قم بإلغاء مفاتيح التشفير الرئيسية (CMKs) لجميع العملاء، كما هو مذكور في قم بإلغاء مفاتيح التشفير الرئيسية (CMKs) للمستأجرين الذين تمت إزالتهم من HDS.. |
| 3 |
قم بإزالة جميع العقد من جميع مجموعاتك، كما هو مذكور في إزالة عقدة. |
| 4 |
احذف جميع مجموعاتك من مركز الشركاء باستخدام إحدى الطريقتين التاليتين.
|
| 5 |
انقر على علامة التبويب الإعدادات في صفحة نظرة عامة على أمان البيانات الهجينة وانقر على إلغاء تنشيط HDS في بطاقة حالة HDS. |
الأسئلة الشائعة
س: هل يتم تخزين مفاتيح التشفير الرئيسية (CMKs) والمفتاح الرئيسي في ملف ISO أم في قاعدة البيانات؟
الإجابة يتم تخزين مفاتيح العميل الرئيسية (CMKs) في قاعدة البيانات ويتم تشفيرها باستخدام المفتاح الرئيسي، والذي يتم تخزينه في ISO.
س: هل يتم استخدام مفتاح واحد لتشفير جميع بيانات منظمات العملاء؟
الإجابة لا. يتم تشفير بيانات كل مؤسسة عميلة باستخدام مفتاحها الرئيسي الخاص (CMK).
س: ماذا سيحدث إذا قمت بتعطيل HDS من مركز الشركاء؟
الإجابة ستتأثر بعض العمليات، مثل إنشاء مساحة وجدولة الاجتماعات، بشكل فوري. سيظل المحتوى الموجود في المساحات متاحًا حتى تنتهي صلاحية ذاكرة التخزين المؤقت المحلية. بعد مرور 24 ساعة، سينتقل المستخدمون الذين يديرهم الشريك إلى نظام إدارة المفاتيح السحابي، وقد تنشأ مشكلات تتعلق بالمساحات التي تم إنشاؤها مسبقًا والمساحات الفردية.
س: بمجرد إنشاء مفتاح التشفير الرئيسي (CMK) لمنظمة العميل من خلال أداة إعداد HDS، هل يبدأ مستخدمو منظمة العميل على الفور في الاستفادة من HDS متعدد المستأجرين؟
الإجابة قد يكون هناك تأخير أقصى قدره 24 ساعة لتحديث ذاكرة التخزين المؤقت السحابية.
س: لماذا لا أرى قائمة العملاء عندما أنقر على زر "إضافة عملاء" في مركز الشركاء؟
الإجابة هذا يعني عادةً أنه لا توجد منظمات عملاء تستوفي متطلبات ترخيص CiscoWebex .
س: ما هو التأثير في حالة إيقاف تشغيل جميع عقد HDS أو في حالة حدوث مشكلة في الشبكة تؤثر على جميع عقد HDS؟
الإجابة تتأثر عمليات مثل إنشاء المساحات وجدولة الاجتماعات بشكل فوري. لا يمكن الوصول إلى المحتوى الحالي إلا حتى انتهاء صلاحية ذاكرة التخزين المؤقت المحلية.
س: هل يتم تشفير بيانات المستخدم الخاصة بالمنظمة الشريكة باستخدام المفتاح الرئيسي الذي تم إنشاؤه أثناء إنشاء ISO؟
الإجابة نعم. حالياً، يتم تشفير بيانات مستخدمي المنظمة الشريكة باستخدام المفتاح الرئيسي. في المستقبل، سيكون لدى المنظمات الشريكة مفاتيح خاصة بالشريك، على غرار مفاتيح إدارة العملاء (CMKs).
س: هل يمكن أن تكون المنظمات الشريكة والمنظمات المستأجرة في مناطق مختلفة (على سبيل المثال، الولايات المتحدة والاتحاد الأوروبي)؟
الإجابة نعم. يمكن أن تتواجد المنظمات الشريكة والمستأجرة في مناطق جغرافية مختلفة.
س: هل توجد أي آلية لإعادة المفاتيح إلى نظام إدارة المفاتيح السحابي (Cloud KMS)؟
الإجابة لا توجد آلية لإعادة المفاتيح إلى السحابة بعد نشر HDS.
س: هل يمكن للشريك الاستمرار في استخدام خدمة إدارة المفاتيح السحابية واستخدام خدمة إدارة البيانات متعددة المستأجرين حصريًا لإدارة العملاء؟
الإجابة لا، هذا غير مدعوم حاليًا. من المخطط دعم هذه الخاصية في المستقبل.
س: كيف يمكن للشريك التحقق من أن مؤسسته تستخدم نظام HDS متعدد المستأجرين للتشفير؟
الإجابة قم بتسجيل الدخول إلى مركز الشركاء. انتقل إلى الخدمات > أمن البيانات الهجينة > إعدادات . إذا تم تفعيل حالة HDS، فإن مستخدمي المؤسسة الشريكة بالإضافة إلى العملاء المعينين يستخدمون HDS متعدد المستأجرين.
بدلاً من ذلك، يمكنك التحقق من سجلات النظام الخاصة بك للتأكد من تفعيل HDS. راجع اختبار نشر أمان البيانات الهجينة.
س: هل يوجد بديل لبرنامج Docker Desktop لتشغيل أداة إعداد HDS؟
الإجابة نعم. يُعد Podman Desktop بديلاً مفتوح المصدر لبرنامج Docker Desktop. انظر تشغيل أداة إعداد HDS باستخدام برنامج Podman Desktop.
س: كم عدد العقد التي يمكنني نشرها في مجموعة HDS متعددة المستأجرين؟
الإجابة نوصي بحد أدنى عقدتين وحد أقصى 1000 عقدة.
س: ما هي متطلبات الشبكة اللازمة لإعداد نظام HDS متعدد المستأجرين؟
الإجابة انظر متطلبات الاتصال الخارجي.
س: هل حزمة Pro Pack الخاصة بـ Control Hub شرط أساسي للمنظمات الشريكة؟
الإجابة لا، حزمة Pro Pack ليست شرطاً أساسياً للمنظمات الشريكة. اتصل بشريك Cisco أو مدير حسابك للحصول على المساعدة في إعداد HDS متعدد المستأجرين.
س: هل يدعم نظام HDS متعدد المستأجرين وحدات إدارة الأجهزة (HSM)؟
الإجابة لا، حاليًا لا يدعم نظام HDS متعدد المستأجرين وحدات أمان الأجهزة (HSM).
س: هل يمكنني اختبار خدمة HDS متعددة المستأجرين باستخدام شهادة موقعة ذاتيًا؟
الإجابة لا. يتطلب نظام HDS متعدد المستأجرين شهادة يتم استردادها من جهة إصدار شهادات موثوقة تفي بجميع المتطلبات المذكورة في متطلبات شهادة X.509.
س: هل يلزم تثبيت ملف ISO في كل مرة تتم إضافة عميل جديد في مركز الشركاء؟
الإجابة لا. لا يلزم تثبيت ملف ISO إلا عند تعديل إعدادات ISO. عند إضافة عميل جديد على منصة الشركاء، تأكد من إمكانية إنشاء مفاتيح إدارة العملاء (CMKs) باستخدام أداة إعداد HDS. انظر إنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS.
س: بعد نشر نظام HDS متعدد المستأجرين على منصة الشركاء، هل يبدأ مستخدمو المؤسسة الشريكة في الاستفادة من نظام إدارة المفاتيح المحلي لإدارة المفاتيح؟
الإجابة سيبدأ المستخدمون باستخدام نظام إدارة المفاتيح المحلي لإدارة المفاتيح فقط بعد تفعيل HDS في مركز الشركاء.
نظرة عامة على أمن البيانات الهجينة متعددة المستأجرين
منذ اليوم الأول، كان أمن البيانات هو التركيز الأساسي في تصميم تطبيق Webex. إن حجر الزاوية في هذا الأمان هو تشفير المحتوى من طرف إلى طرف، والذي يتم تمكينه من خلال عملاء تطبيق Webex الذين يتفاعلون مع خدمة إدارة المفاتيح (KMS). KMS مسؤول عن إنشاء وإدارة مفاتيح التشفير التي يستخدمها العملاء لتشفير الرسائل والملفات وفك تشفيرها ديناميكيا.
بشكل افتراضي، يحصل جميع عملاء تطبيق Webex على تشفير شامل باستخدام مفاتيح ديناميكية مخزنة في نظام إدارة المفاتيح السحابي (KMS)، ضمن نطاق أمان Cisco. ينقل أمان البيانات المختلط KMS والوظائف الأخرى المتعلقة بالأمان إلى مركز بيانات مؤسستك، بحيث لا أحد غيرك يحمل مفاتيح المحتوى المشفر.
أمن البيانات الهجين متعدد المستأجرين يمكّن المؤسسات من الاستفادة من HDS من خلال شريك محلي موثوق به، والذي يمكنه العمل كمزود خدمة وإدارة التشفير في الموقع وخدمات الأمان الأخرى. يتيح هذا الإعداد للمنظمة الشريكة التحكم الكامل في نشر وإدارة مفاتيح التشفير ويضمن حماية بيانات المستخدمين الخاصة بالمنظمات العميلة من الوصول الخارجي. تقوم المنظمات الشريكة بإعداد مثيلات HDS وإنشاء مجموعات HDS حسب الحاجة. يمكن لكل نسخة دعم العديد من منظمات العملاء على عكس عملية نشر HDS العادية التي تقتصر على منظمة واحدة.
وهذا يسمح أيضًا للمؤسسات الصغيرة بالاستفادة من HDS، حيث أن خدمة إدارة المفاتيح والبنية التحتية الأمنية مثل مراكز البيانات مملوكة للشريك المحلي الموثوق به.
كيف توفر أنظمة أمن البيانات الهجينة متعددة المستأجرين سيادة البيانات والتحكم فيها
- يتم حماية المحتوى الذي ينشئه المستخدمون من الوصول الخارجي، مثل مزودي خدمات الحوسبة السحابية.
- يتولى الشركاء المحليون الموثوق بهم إدارة مفاتيح التشفير الخاصة بالعملاء الذين تربطهم بهم علاقة راسخة بالفعل.
- خيار الدعم الفني المحلي، إذا تم توفيره من قبل الشريك.
- يدعم محتوى الاجتماعات والمراسلة والمكالمات.
تهدف هذه الوثيقة إلى مساعدة المنظمات الشريكة في إعداد وإدارة العملاء في إطار نظام أمان البيانات الهجين متعدد المستأجرين.
قيود أمن البيانات الهجينة متعددة المستأجرين
- يجب ألا يكون لدى المنظمات الشريكة أي نشر حالي لـ HDS نشط في مركز التحكم.
- يجب ألا يكون لدى منظمات المستأجرين أو العملاء الذين يرغبون في أن تتم إدارتهم بواسطة شريك أي نشر حالي لـ HDS في مركز التحكم.
- بمجرد قيام الشريك بنشر نظام HDS متعدد المستأجرين، يبدأ جميع مستخدمي مؤسسات العملاء بالإضافة إلى مستخدمي مؤسسة الشريك في الاستفادة من نظام HDS متعدد المستأجرين لخدمات التشفير الخاصة بهم.
ستكون المنظمة الشريكة والمنظمات العميلة التي تديرها على نفس نشر HDS متعدد المستأجرين.
لن تستخدم المنظمة الشريكة نظام إدارة المفاتيح السحابي بعد نشر نظام HDS متعدد المستأجرين.
- لا توجد آلية لإعادة المفاتيح إلى خدمة إدارة المفاتيح السحابية (Cloud KMS) بعد نشر خدمة التخزين الموزعة (HDS).
- تخضع أدوار المسؤول لبعض القيود؛ راجع القسم أدناه لمزيد من التفاصيل.
الأدوار في أمن البيانات الهجينة متعددة المستأجرين
- مسؤول كامل للشريك - يمكنه إدارة إعدادات جميع العملاء الذين يديرهم الشريك. كما يستطيع تعيين أدوار المسؤول لمستخدمين حاليين في المؤسسة وتعيين عملاء معينين ليتم إدارتهم من قِبل مسؤولي الشريك.
- مسؤول الشريك - يمكنه إدارة إعدادات العملاء الذين قام المسؤول بتوفيرهم أو الذين تم تعيينهم للمستخدم.
- مسؤول كامل - مسؤول المنظمة الشريكة المخول بتنفيذ مهام مثل تعديل إعدادات المنظمة وإدارة التراخيص وتعيين الأدوار.
- إعداد وإدارة نظام HDS متعدد المستأجرين من البداية إلى النهاية لجميع مؤسسات العملاء - مطلوب صلاحيات المسؤول الكامل للشريك وصلاحيات المسؤول الكامل.
- إدارة منظمات المستأجرين المعينة - يلزم وجود صلاحيات مسؤول الشريك ومسؤول كامل.
بنية نطاق الأمان
يفصل تصميم Webex السحابي أنواع الخدمات المختلفة إلى نطاقات منفصلة، أو نطاقات ثقة، كما هو موضح أدناه.
لفهم أمن البيانات الهجينة بشكل أفضل، دعونا أولاً نلقي نظرة على حالة السحابة البحتة هذه، حيث توفر سيسكو جميع الوظائف في بيئاتها السحابية. إن خدمة الهوية، وهي المكان الوحيد الذي يمكن فيه ربط المستخدمين مباشرة بمعلوماتهم الشخصية مثل عنوان البريد الإلكتروني، منفصلة منطقياً ومادياً عن مجال الأمان في مركز البيانات B. وكلاهما بدوره منفصل عن المجال الذي يتم فيه تخزين المحتوى المشفر في النهاية، في مركز البيانات C.
في هذا الرسم التخطيطي، العميل هو تطبيق Webex الذي يعمل على جهاز كمبيوتر محمول للمستخدم، وقد تم التحقق من هويته مع خدمة الهوية. عندما يقوم المستخدم بكتابة رسالة لإرسالها إلى مساحة معينة، تتم الخطوات التالية:
-
يقوم العميل بإنشاء اتصال آمن مع خدمة إدارة المفاتيح (KMS)، ثم يطلب مفتاحًا لتشفير الرسالة. يستخدم الاتصال الآمن بروتوكول ECDH، ويقوم نظام إدارة المفاتيح (KMS) بتشفير المفتاح باستخدام مفتاح رئيسي AES-256.
-
يتم تشفير الرسالة قبل مغادرتها جهاز العميل. يقوم العميل بإرسالها إلى خدمة الفهرسة، التي تقوم بإنشاء فهارس بحث مشفرة للمساعدة في عمليات البحث المستقبلية عن المحتوى.
-
يتم إرسال الرسالة المشفرة إلى خدمة الامتثال لإجراء عمليات التحقق من الامتثال.
-
يتم تخزين الرسالة المشفرة في نطاق التخزين.
عند نشر أمان البيانات الهجين، فإنك تنقل وظائف مجال الأمان (KMS والفهرسة والامتثال) إلى مركز البيانات المحلي الخاص بك. أما خدمات الحوسبة السحابية الأخرى التي تشكل Webex (بما في ذلك الهوية وتخزين المحتوى) فتبقى ضمن نطاق شركة Cisco.
التعاون مع المنظمات الأخرى
قد يستخدم المستخدمون في مؤسستك تطبيق Webex بانتظام للتعاون مع مشاركين خارجيين في مؤسسات أخرى. عندما يطلب أحد مستخدميك مفتاحًا لمساحة مملوكة لمنظمتك (لأنها تم إنشاؤها بواسطة أحد مستخدميك)، فإن نظام إدارة المفاتيح الخاص بك يرسل المفتاح إلى العميل عبر قناة آمنة باستخدام بروتوكول ECDH. ومع ذلك، عندما تمتلك مؤسسة أخرى مفتاح المساحة، يقوم نظام إدارة المفاتيح الخاص بك بتوجيه الطلب إلى سحابة Webex من خلال قناة ECDH منفصلة للحصول على المفتاح من نظام إدارة المفاتيح المناسب، ثم يعيد المفتاح إلى المستخدم الخاص بك على القناة الأصلية.
تقوم خدمة KMS التي تعمل على المؤسسة A بالتحقق من صحة الاتصالات بأنظمة KMS في المؤسسات الأخرى باستخدام شهادات PKI x.509. راجع إعداد بيئتك للحصول على تفاصيل حول إنشاء شهادة x.509 لاستخدامها مع نشر أمان البيانات الهجين متعدد المستأجرين.
توقعات نشر أمن البيانات الهجين
يتطلب نشر أمن البيانات الهجين التزامًا كبيرًا وإدراكًا للمخاطر التي تصاحب امتلاك مفاتيح التشفير.
لتطبيق نظام أمان البيانات الهجين، يجب عليك توفير ما يلي:
-
مركز بيانات آمن في دولة تُعد موقعًا مدعومًا لخطط Cisco Webex Teams .
-
المعدات والبرامج والوصول إلى الشبكة الموضحة في تجهيز بيئتك.
سيؤدي الفقدان الكامل إما لملف ISO الخاص بالتكوين الذي تقوم بإنشائه لأمان البيانات الهجينة أو لقاعدة البيانات التي تقدمها إلى فقدان المفاتيح. يؤدي فقدان المفتاح إلى منع المستخدمين من فك تشفير محتوى المساحة والبيانات المشفرة الأخرى في تطبيق Webex. إذا حدث هذا، يمكنك إنشاء عملية نشر جديدة، ولكن المحتوى الجديد فقط سيكون مرئيًا. لتجنب فقدان الوصول إلى البيانات، يجب عليك:
-
إدارة النسخ الاحتياطي واستعادة قاعدة البيانات وملف ISO الخاص بالتكوين.
-
كن مستعدًا لإجراء عملية استعادة سريعة للبيانات في حالة وقوع كارثة، مثل تعطل قرص قاعدة البيانات أو كارثة في مركز البيانات.
لا توجد آلية لإعادة المفاتيح إلى السحابة بعد نشر HDS.
عملية الإعداد عالية المستوى
تتناول هذه الوثيقة إعداد وإدارة نشر أمن البيانات الهجين متعدد المستأجرين:
-
إعداد أمان البيانات الهجين— يتضمن ذلك إعداد البنية التحتية المطلوبة وتثبيت برامج أمان البيانات الهجينة، وبناء مجموعة HDS، وإضافة منظمات المستأجرين إلى المجموعة وإدارة مفاتيح العملاء الرئيسية (CMKs). سيمكن هذا جميع مستخدمي مؤسسات عملائك من استخدام مجموعة أمان البيانات الهجينة الخاصة بك لوظائف الأمان.
يتم تناول مراحل الإعداد والتفعيل والإدارة بالتفصيل في الفصول الثلاثة التالية.
-
حافظ على نشر أمان البيانات الهجينة الخاص بك— توفر سحابة Webex ترقيات مستمرة تلقائيًا. بإمكان قسم تكنولوجيا المعلومات لديكم تقديم الدعم من المستوى الأول لهذا النشر، والاستعانة بدعم سيسكو حسب الحاجة. يمكنك استخدام الإشعارات التي تظهر على الشاشة وإعداد التنبيهات المستندة إلى البريد الإلكتروني في مركز الشركاء.
-
فهم التنبيهات الشائعة وخطوات استكشاف الأخطاء وإصلاحها والمشكلات المعروفة— إذا واجهت مشكلة في نشر أو استخدام أمان البيانات الهجين، فقد يساعدك الفصل الأخير من هذا الدليل وملحق المشكلات المعروفة في تحديد المشكلة وإصلاحها.
نموذج نشر أمن البيانات الهجين
داخل مركز بيانات مؤسستك، تقوم بنشر أمان البيانات الهجين كمجموعة واحدة من العقد على مضيفات افتراضية منفصلة. تتواصل العقد مع سحابة Webex من خلال بروتوكولات WebSockets الآمنة وبروتوكول HTTP الآمن.
أثناء عملية التثبيت، نزودك بملف OVA لإعداد الجهاز الظاهري على الأجهزة الظاهرية التي تقدمها. يمكنك استخدام أداة إعداد HDS لإنشاء ملف ISO مخصص لتكوين المجموعة والذي تقوم بتثبيته على كل عقدة. تستخدم مجموعة أمان البيانات الهجينة خادم Syslogd الذي توفره وقاعدة بيانات PostgreSQL أو Microsoft SQL Server. (يمكنك ضبط تفاصيل اتصال Syslogd وقاعدة البيانات في أداة إعداد HDS.)
الحد الأدنى لعدد العقد التي يمكنك الحصول عليها في مجموعة هو عقدتان. نوصي بثلاثة على الأقل لكل مجموعة. يضمن وجود عدة عقد عدم انقطاع الخدمة أثناء ترقية البرامج أو أي نشاط صيانة آخر على إحدى العقد. (لا تقوم خدمة Webex السحابية بترقية سوى عقدة واحدة في كل مرة.)
جميع العقد في المجموعة تصل إلى نفس مخزن البيانات الرئيسي، وتسجل النشاط في نفس خادم syslog. العقد نفسها عديمة الحالة، وتتعامل مع الطلبات الرئيسية بطريقة التناوب الدوري، وفقًا لتوجيهات السحابة.
تصبح العقد نشطة عند تسجيلها في مركز الشركاء. لإخراج عقدة فردية من الخدمة، يمكنك إلغاء تسجيلها، ثم إعادة تسجيلها لاحقًا إذا لزم الأمر.
مركز بيانات احتياطي لاستعادة البيانات في حالات الكوارث
أثناء عملية النشر، تقوم بإعداد مركز بيانات احتياطي آمن. في حالة وقوع كارثة في مركز البيانات، يمكنك نقل عملية النشر يدويًا إلى مركز البيانات الاحتياطي.
تتزامن قواعد بيانات مراكز البيانات النشطة والاحتياطية مع بعضها البعض مما سيقلل من الوقت المستغرق لإجراء عملية تجاوز الفشل.
يجب أن تكون عقد أمان البيانات الهجينة النشطة دائمًا في نفس مركز البيانات الذي يوجد به خادم قاعدة البيانات النشط.
قم بإعداد مركز بيانات احتياطي لاستعادة البيانات في حالات الكوارث
اتبع الخطوات التالية لتكوين ملف ISO الخاص بمركز البيانات الاحتياطي:
قبل البدء
-
ينبغي أن يعكس مركز البيانات الاحتياطي بيئة الإنتاج للأجهزة الافتراضية وقاعدة بيانات احتياطية من نوع PostgreSQL أو Microsoft SQL Server. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تشغل عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. (انظر مركز البيانات الاحتياطي لاستعادة البيانات في حالات الكوارث للحصول على نظرة عامة على نموذج تجاوز الفشل هذا.)
-
تأكد من تفعيل مزامنة قاعدة البيانات بين قاعدة بيانات عقد المجموعة النشطة والخاملة.
| 1 |
قم بتشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفي HDS. يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الرئيسي الذي سيتم إجراء تحديثات التكوين التالية عليه. |
| 2 |
بعد تهيئة خادم Syslogd، انقر على الإعدادات المتقدمة |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه لوضع العقدة في الوضع السلبي. في هذا الوضع، سيتم تسجيل العقدة في المؤسسة وربطها بالسحابة، لكنها لن تتعامل مع أي حركة مرور.
|
| 4 |
أكمل عملية التهيئة واحفظ ملف ISO في مكان يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. |
| 6 |
في لوحة التنقل اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على تحرير الإعدادات.. |
| 7 |
انقر على تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد متصل و الاتصال عند التشغيل حتى يمكن تطبيق تغييرات التكوين المحدثة بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من سجلات النظام للتأكد من أن العقد في وضع الخمول. يجب أن تتمكن من رؤية الرسالة "تم تكوين KMS في الوضع السلبي" في سجلات النظام. |
التصرف التالي
بعد ضبط passiveMode في ملف ISO وحفظه، يمكنك إنشاء نسخة أخرى من ملف ISO بدون ضبط passiveMode وحفظها في مكان آمن. يمكن أن تساعد هذه النسخة من ملف ISO بدون passiveMode في عملية تجاوز الفشل السريعة أثناء استعادة البيانات بعد الكوارث. انظر استعادة البيانات في حالات الكوارث باستخدام مركز البيانات الاحتياطي للاطلاع على إجراءات تجاوز الفشل التفصيلية.
دعم البروكسي
يدعم أمان البيانات المختلط الوكلاء الصريحين والشفافين وغير الخاضعين للتفتيش. يمكنك ربط هذه البروكسيات بالنشر الخاص بك بحيث يمكنك تأمين ومراقبة حركة المرور من المؤسسة إلى السحابة. يمكنك استخدام واجهة مسؤول النظام الأساسي على العقد لإدارة الشهادات والتحقق من حالة الاتصال العامة بعد إعداد الوكيل على العقد.
تدعم عقد أمان البيانات المختلطة خيارات الوكيل التالية:
-
بدون وكيل—الوضع الافتراضي في حال عدم استخدامك لمخزن الثقة الخاص بإعداد عقدة HDS & إعدادات الوكيل لدمج وكيل. لا يلزم تحديث الشهادة.
-
وكيل شفاف غير مدقق— لم يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد، ولا ينبغي أن تتطلب أي تغييرات للعمل مع وكيل غير مدقق. لا يلزم تحديث الشهادة.
-
التوجيه الشفاف أو فحص الوكيل— لم يتم تكوين العقد لاستخدام عنوان خادم وكيل محدد. لا يلزم إجراء تغييرات في تكوين HTTP أو HTTPS على العقد. ومع ذلك ، تحتاج العقد إلى شهادة جذر بحيث تثق في الوكيل. عادة ما تستخدم تكنولوجيا المعلومات فحص الوكلاء لفرض السياسات التي يمكن زيارة مواقع الويب عليها وأنواع المحتوى غير المسموح بها. يقوم هذا النوع من البروكسي بفك تشفير كل حركة المرور الخاصة بك (حتى HTTPS).
-
وكيل صريح— باستخدام الوكيل الصريح، يمكنك إخبار عقد HDS بخادم الوكيل ونظام المصادقة الذي يجب استخدامه. لتكوين وكيل صريح، يجب إدخال المعلومات التالية على كل عقدة:
-
بروكسي IP/FQDN— العنوان الذي يمكن استخدامه للوصول إلى جهاز الوكيل.
-
منفذ الوكيل— رقم المنفذ الذي يستخدمه الوكيل للاستماع إلى حركة المرور التي يتم توجيهها عبر الوكيل.
-
بروتوكول الوكيل— بناءً على ما يدعمه خادم الوكيل الخاص بك، اختر من بين البروتوكولات التالية:
-
HTTP—يعرض ويتحكم في جميع الطلبات التي يرسلها العميل.
-
HTTPS—يوفر قناة للخادم. يتلقى العميل شهادة الخادم ويتحقق من صحتها.
-
-
نوع المصادقة— اختر من بين أنواع المصادقة التالية:
-
لا شيء— لا يلزم إجراء أي مصادقة إضافية.
متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.
-
أساسي— يستخدم لوكيل مستخدم HTTP لتوفير اسم المستخدم وكلمة المرور عند إجراء طلب. يستخدم ترميز Base64.
متوفر إذا قمت بتحديد HTTP أو HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
ملخص— يستخدم لتأكيد الحساب قبل إرسال المعلومات الحساسة. يطبق دالة تجزئة على اسم المستخدم وكلمة المرور قبل الإرسال عبر الشبكة.
متوفر فقط إذا قمت بتحديد HTTPS كبروتوكول وكيل.
يتطلب منك إدخال اسم المستخدم وكلمة المرور على كل عقدة.
-
-
مثال على عقد أمان البيانات المختلطة والوكيل
يوضح هذا الرسم التخطيطي مثالا على الاتصال بين أمان البيانات المختلطة والشبكة والوكيل. بالنسبة لخيارات الفحص الشفاف ووكيل الفحص الصريح HTTPS ، يجب تثبيت نفس شهادة الجذر على الوكيل وعلى عقد أمان البيانات المختلطة.
وضع دقة DNS الخارجي المحظور (تكوينات الوكيل الصريحة)
عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. في عمليات النشر ذات تكوينات الوكيل الصريحة التي لا تسمح بدقة DNS الخارجية للعملاء الداخليين، إذا لم تتمكن العقدة من الاستعلام عن خوادم DNS، فإنها تنتقل تلقائيا إلى وضع حل DNS الخارجي المحظور. في هذا الوضع، يمكن متابعة تسجيل العقدة واختبارات اتصال الوكيل الأخرى.
متطلبات أمن البيانات الهجينة متعددة المستأجرين
متطلبات ترخيص Cisco Webex
لنشر نظام أمان البيانات الهجين متعدد المستأجرين:
-
المنظمات الشريكة: اتصل بشريك Cisco أو مدير حسابك وتأكد من تفعيل ميزة Multi-Tenant.
-
المنظمات المستأجرة: يجب أن يكون لديك حزمة Pro Pack لمركز تحكم Cisco Webex. (يرى https://www.cisco.com/go/pro-pack.)
متطلبات Docker Desktop
قبل تثبيت عقد HDS الخاصة بك، ستحتاج إلى Docker Desktop لتشغيل برنامج الإعداد. قامت شركة Docker مؤخراً بتحديث نموذج الترخيص الخاص بها. قد تتطلب مؤسستك اشتراكًا مدفوعًا لبرنامج Docker Desktop. للحصول على التفاصيل، راجع منشور مدونة Docker بعنوان " Docker is Updateating and Extending Our Product Subscriptions".
يمكن للعملاء الذين ليس لديهم ترخيص Docker Desktop استخدام أداة إدارة حاويات مفتوحة المصدر مثل Podman Desktop لتشغيل الحاويات وإدارتها وإنشائها. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
متطلبات شهادة X.509
يجب أن تستوفي سلسلة الشهادات المتطلبات التالية:
|
المتطلبات |
التفاصيل |
|---|---|
|
بشكل افتراضي، نثق في هيئات التصديق الموجودة في قائمة موزيلا (باستثناء WoSign و StartCom) في https://wiki.mozilla.org/CA:IncludedCAs. |
|
لا يشترط أن يكون جهاز الاتصال متاحًا أو أن يكون مضيفًا مباشرًا. نوصي باستخدام اسم يعكس مؤسستك، على سبيل المثال، يجب ألا يحتوي رقم المعرف على * (بطاقة بديلة). يتم استخدام CN للتحقق من عقد أمان البيانات الهجينة لعملاء تطبيق Webex. تستخدم جميع عقد أمان البيانات الهجينة في مجموعتك نفس الشهادة. يقوم نظام إدارة المفاتيح الخاص بك بتعريف نفسه باستخدام نطاق CN، وليس أي نطاق محدد في حقول SAN x.509v3. بمجرد تسجيل عقدة باستخدام هذه الشهادة، فإننا لا ندعم تغيير اسم نطاق CN. |
|
لا يدعم برنامج إدارة المفاتيح (KMS) توقيعات SHA1 للتحقق من صحة الاتصالات بأنظمة إدارة المفاتيح الخاصة بالمنظمات الأخرى. |
|
يمكنك استخدام محول مثل OpenSSL لتغيير تنسيق شهادتك. ستحتاج إلى إدخال كلمة المرور عند تشغيل أداة إعداد HDS. |
لا يفرض برنامج إدارة المفاتيح قيودًا على استخدام المفاتيح أو قيودًا على استخدام المفاتيح الموسعة. تتطلب بعض جهات إصدار الشهادات تطبيق قيود استخدام المفاتيح الموسعة على كل شهادة، مثل مصادقة الخادم. لا بأس باستخدام مصادقة الخادم أو الإعدادات الأخرى.
متطلبات الاستضافة الافتراضية
تتطلب المضيفات الافتراضية التي ستقوم بإعدادها كعقد أمان البيانات الهجينة في مجموعتك المتطلبات التالية:
-
يجب أن يكون هناك مضيفان منفصلان على الأقل (ويوصى بثلاثة مضيفين) موجودين في نفس مركز البيانات الآمن.
-
تم تثبيت وتشغيل VMware ESXi 7.0 أو 8.0.
يجب عليك الترقية إذا كان لديك إصدار سابق من ESXi.
-
الحد الأدنى 4 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية 8 جيجابايت، ومساحة قرص صلب محلي 30 جيجابايت لكل خادم
متطلبات خادم قاعدة البيانات
أنشئ قاعدة بيانات جديدة لتخزين المفاتيح. لا تستخدم قاعدة البيانات الافتراضية. تقوم تطبيقات HDS، عند تثبيتها، بإنشاء مخطط قاعدة البيانات.
يوجد خياران لخادم قاعدة البيانات. المتطلبات لكل منها هي كالتالي:
|
PostgreSQL |
خادم مايكروسوفت SQL |
|---|---|
|
|
|
الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بسعة 16 جيجابايت، ومساحة كافية على القرص الصلب، ونظام مراقبة لضمان عدم تجاوزها (يوصى بسعة 2 تيرابايت إذا كنت ترغب في تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين). |
الحد الأدنى 8 وحدات معالجة مركزية افتراضية، وذاكرة رئيسية بسعة 16 جيجابايت، ومساحة كافية على القرص الصلب، ونظام مراقبة لضمان عدم تجاوزها (يوصى بسعة 2 تيرابايت إذا كنت ترغب في تشغيل قاعدة البيانات لفترة طويلة دون الحاجة إلى زيادة مساحة التخزين). |
يقوم برنامج HDS حاليًا بتثبيت إصدارات برامج التشغيل التالية للتواصل مع خادم قاعدة البيانات:
|
PostgreSQL |
خادم مايكروسوفت SQL |
|---|---|
|
برنامج تشغيل JDBC لـ Postgres الإصدار 42.2.5 |
برنامج تشغيل JDBC لخادم SQL الإصدار 4.6 يدعم إصدار برنامج التشغيل هذا ميزة التشغيل الدائم لـ SQL Server ( مثيلات مجموعة تجاوز الفشل للتشغيل الدائم و مجموعات التوافر للتشغيل الدائم). |
متطلبات إضافية لمصادقة نظام التشغيل Windows على خادم Microsoft SQL
إذا كنت ترغب في أن تستخدم عقد HDS مصادقة Windows للوصول إلى قاعدة بيانات مخزن المفاتيح الخاصة بك على Microsoft SQL Server، فأنت بحاجة إلى التكوين التالي في بيئتك:
-
يجب مزامنة عقد HDS وبنية Active Directory وخادم MS SQL Server جميعها مع NTP.
-
يجب أن يحتوي حساب Windows الذي تقدمه لعقد HDS على read/write الوصول إلى قاعدة البيانات.
-
يجب أن تكون خوادم DNS التي تقدمها لعقد HDS قادرة على حل مركز توزيع المفاتيح (KDC) الخاص بك.
-
يمكنك تسجيل مثيل قاعدة بيانات HDS على خادم Microsoft SQL الخاص بك كاسم رئيسي للخدمة (SPN) في Active Directory الخاص بك. انظر تسجيل اسم رئيسي للخدمة لاتصالات Kerberos.
تحتاج أداة إعداد HDS، ومشغل HDS، وKMS المحلي إلى استخدام مصادقة Windows للوصول إلى قاعدة بيانات مخزن المفاتيح. يستخدمون التفاصيل من تكوين ISO الخاص بك لإنشاء SPN عند طلب الوصول باستخدام مصادقة Kerberos.
متطلبات الاتصال الخارجي
قم بضبط جدار الحماية الخاص بك للسماح بالاتصالات التالية لتطبيقات HDS:
|
التطبيق |
البروتوكول |
المنفذ |
توجيهات من التطبيق |
الوجهة |
|---|---|---|---|---|
|
عقد أمان البيانات الهجينة |
TCP |
443 |
بروتوكول HTTPS الصادر و WSS |
|
|
أداة إعداد HDS |
TCP |
443 |
بروتوكول HTTPS الصادر |
|
تعمل عقد أمان البيانات الهجينة مع ترجمة الوصول إلى الشبكة (NAT) أو خلف جدار الحماية، طالما أن NAT أو جدار الحماية يسمح بالاتصالات الصادرة المطلوبة إلى وجهات المجال في الجدول السابق. بالنسبة للاتصالات الواردة إلى عقد أمان البيانات الهجينة، يجب ألا تكون أي منافذ مرئية من الإنترنت. يحتاج العملاء داخل مركز البيانات الخاص بك إلى الوصول إلى عقد أمان البيانات الهجينة على منافذ TCP 443 و 22، لأغراض إدارية.
تكون عناوين URL الخاصة بمضيفي الهوية المشتركة (CI) خاصة بكل منطقة. هؤلاء هم مضيفو التكامل المستمر الحاليون:
|
المنطقة |
عناوين URL الخاصة بمضيف الهوية المشتركة |
|---|---|
|
الأمريكتان |
|
|
الاتحاد الأوروبي |
|
|
كندا |
|
| سنغافورة |
|
| الإمارات العربية المتحدة |
|
متطلبات الخادم الوكيل
-
نحن ندعم رسميا حلول البروكسي التالية التي يمكن أن تتكامل مع عقد أمان البيانات المختلطة الخاصة بك.
-
وكيل شفاف - جهاز أمان الويب من Cisco (WSA).
-
وكيل صريح - الحبار.
يمكن لخوادم بروكسي Squid التي تفحص حركة مرور HTTPS أن تتداخل مع إنشاء اتصال WebSocket. (wss:) اتصالات. للتغلب على هذه المشكلة، راجع تكوين وكلاء Squid لأمان البيانات الهجينة.
-
-
نحن ندعم مجموعات أنواع المصادقة التالية للوكلاء الصريحين:
-
لا توجد مصادقة باستخدام HTTP أو HTTPS
-
المصادقة الأساسية باستخدام HTTP أو HTTPS
-
تلخيص المصادقة باستخدام HTTPS فقط
-
-
للحصول على وكيل فحص شفاف أو وكيل HTTPS صريح، يجب أن يكون لديك نسخة من الشهادة الجذرية للوكيل. تخبرك إرشادات النشر الواردة في هذا الدليل بكيفية تحميل النسخة إلى مخازن الثقة الخاصة بعقد أمان البيانات المختلطة.
-
يجب تكوين الشبكة التي تستضيف عقد HDS لإجبار حركة مرور TCP الصادرة على المنفذ 443 على التوجيه عبر الوكيل.
-
قد تتداخل الوكلاء الذين يفحصون حركة مرور الويب مع اتصالات مقبس الويب. إذا حدثت هذه المشكلة، فإن تجاوز (عدم فحص) حركة المرور إلى
wbx2.comوciscospark.comسيحل المشكلة.
استوفِ المتطلبات الأساسية لأمن البيانات الهجينة
| 1 |
تأكد من أن مؤسستك الشريكة لديها ميزة Multi-Tenant HDS مفعلة، واحصل على بيانات اعتماد حساب يتمتع بصلاحيات المسؤول الكامل للشريك. تأكد من تفعيل حزمة Pro Pack الخاصة بمركز التحكم Cisco Webex لدى مؤسسة عملاء Webex الخاصة بك. اتصل بشريك سيسكو أو مدير حسابك للحصول على المساعدة في هذه العملية. يجب ألا يكون لدى المؤسسات العميلة أي نشر حالي لـ HDS. |
| 2 |
اختر اسم نطاق لنشر HDS الخاص بك (على سبيل المثال، |
| 3 |
قم بإعداد مضيفات افتراضية متطابقة ستقوم بإعدادها كعقد أمان بيانات هجينة في مجموعتك. أنت بحاجة إلى مضيفين منفصلين على الأقل (يوصى بثلاثة مضيفين) موجودين في نفس مركز البيانات الآمن، والذين يستوفون المتطلبات الواردة في متطلبات المضيف الظاهري. |
| 4 |
قم بإعداد خادم قاعدة البيانات الذي سيعمل كمخزن البيانات الرئيسي للمجموعة، وفقًا لمتطلبات خادم قاعدة البيانات . يجب أن يكون خادم قاعدة البيانات موجودًا في مركز البيانات الآمن مع المضيفات الافتراضية. |
| 5 |
لتحقيق استعادة سريعة في حالات الكوارث، قم بإعداد بيئة نسخ احتياطي في مركز بيانات مختلف. تعكس بيئة النسخ الاحتياطي بيئة الإنتاج الخاصة بالأجهزة الافتراضية وخادم قاعدة بيانات النسخ الاحتياطي. على سبيل المثال، إذا كان الإنتاج يحتوي على 3 أجهزة افتراضية تشغل عقد HDS، فيجب أن تحتوي بيئة النسخ الاحتياطي على 3 أجهزة افتراضية. |
| 6 |
قم بإعداد مضيف syslog لجمع السجلات من العقد الموجودة في المجموعة. قم بجمع عنوان الشبكة ومنفذ syslog (الافتراضي هو UDP 514). |
| 7 |
قم بإنشاء سياسة نسخ احتياطي آمنة لعقد أمان البيانات الهجينة، وخادم قاعدة البيانات، ومضيف سجل النظام. كحد أدنى، لمنع فقدان البيانات الذي لا يمكن استعادته، يجب عليك نسخ قاعدة البيانات وملف ISO الخاص بالتكوين الذي تم إنشاؤه لعقد أمان البيانات الهجينة. لأن عقد أمان البيانات الهجينة تخزن المفاتيح المستخدمة في تشفير وفك تشفير المحتوى، فإن الفشل في الحفاظ على نشر تشغيلي سيؤدي إلى فقدان غير قابل للاسترداد لهذا المحتوى . يقوم عملاء تطبيق Webex بتخزين مفاتيحهم مؤقتًا، لذلك قد لا يكون انقطاع الخدمة ملحوظًا على الفور ولكنه سيصبح واضحًا بمرور الوقت. على الرغم من أن الانقطاعات المؤقتة من المستحيل منعها، إلا أنه يمكن التعافي منها. ومع ذلك، فإن الفقدان الكامل (عدم وجود نسخ احتياطية متاحة) لقاعدة البيانات أو ملف ISO الخاص بالتكوين سيؤدي إلى بيانات عملاء غير قابلة للاسترداد. من المتوقع أن يقوم مشغلو عقد أمان البيانات الهجينة بالحفاظ على نسخ احتياطية متكررة لقاعدة البيانات وملف ISO الخاص بالتكوين، وأن يكونوا مستعدين لإعادة بناء مركز بيانات أمان البيانات الهجينة في حالة حدوث عطل كارثي. |
| 8 |
تأكد من أن إعدادات جدار الحماية الخاص بك تسمح بالاتصال لعقد أمان البيانات الهجينة كما هو موضح في متطلبات الاتصال الخارجي. |
| 9 |
قم بتثبيت Docker ( https://www.docker.com) على أي جهاز محلي يعمل بنظام تشغيل مدعوم (Microsoft Windows 10 Professional أو Enterprise 64 بت، أو Mac OSX Yosemite 10.10.3 أو أعلى) مع متصفح ويب يمكنه الوصول إليه على http://127.0.0.1:8080. يمكنك استخدام مثيل Docker لتنزيل وتشغيل أداة إعداد HDS، والتي تقوم بإنشاء معلومات التكوين المحلية لجميع عقد أمان البيانات الهجينة. قد تحتاج إلى ترخيص Docker Desktop. راجع متطلبات Docker Desktop لمزيد من المعلومات. لتثبيت وتشغيل أداة إعداد HDS، يجب أن يتمتع الجهاز المحلي بالاتصال الموضح في متطلبات الاتصال الخارجي. |
| 10 |
إذا كنت تقوم بدمج خادم وكيل مع أمان البيانات الهجين، فتأكد من أنه يفي بمتطلبات خادم الوكيل . |
مخطط سير عمل نشر أمن البيانات الهجينة
| 1 |
قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت قم بتنزيل ملف OVA إلى جهازك المحلي لاستخدامه لاحقًا. |
| 2 |
أنشئ ملف ISO للتكوين لمضيفي HDS استخدم أداة إعداد HDS لإنشاء ملف تكوين ISO لعقد أمان البيانات الهجينة. |
| 3 |
قم بإنشاء جهاز افتراضي من ملف OVA وقم بإجراء التكوين الأولي، مثل إعدادات الشبكة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA مع ESXi 7.0 و 8.0. قد لا يكون هذا الخيار متاحًا في الإصدارات السابقة. |
| 4 |
قم بإعداد الجهاز الظاهري لأمن البيانات الهجين قم بتسجيل الدخول إلى وحدة تحكم الجهاز الظاهري وقم بتعيين بيانات اعتماد تسجيل الدخول. قم بضبط إعدادات الشبكة للعقدة إذا لم تقم بضبطها وقت نشر ملف OVA. |
| 5 |
قم بتحميل وتثبيت ملف ISO الخاص بتكوين HDS قم بتكوين الجهاز الظاهري من ملف تكوين ISO الذي أنشأته باستخدام أداة إعداد HDS. |
| 6 |
إذا كانت بيئة الشبكة تتطلب تكوين الوكيل، فحدد نوع الوكيل الذي ستستخدمه للعقدة، وأضف شهادة الوكيل إلى مخزن الثقة إذا لزم الأمر. |
| 7 |
قم بتسجيل العقدة الأولى في المجموعة قم بتسجيل الجهاز الظاهري في سحابة Cisco Webex كعقدة أمان بيانات هجينة. |
| 8 |
أكمل إعداد المجموعة. |
| 9 |
تفعيل خدمة HDS متعددة المستأجرين على منصة الشركاء. قم بتفعيل HDS وإدارة منظمات المستأجرين على Partner Hub. |
قم بإجراء الإعداد الأولي وتنزيل ملفات التثبيت
في هذه المهمة، تقوم بتنزيل ملف OVA إلى جهازك (وليس إلى الخوادم التي قمت بإعدادها كعقد أمان البيانات الهجينة). ستستخدم هذا الملف لاحقاً في عملية التثبيت.
| 1 |
قم بتسجيل الدخول إلى مركز الشركاء، ثم انقر فوق الخدمات. |
| 2 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين"، ثم انقر فوق إعداد" . يُعد النقر على إعداد في مركز الشركاء أمرًا بالغ الأهمية لعملية النشر. لا تتابع عملية التثبيت قبل إكمال هذه الخطوة. |
| 3 |
انقر فوق إضافة مورد وانقر فوق تنزيل ملف .OVA على بطاقة تثبيت وتكوين البرنامج. لن تكون الإصدارات القديمة من حزمة البرامج (OVA) متوافقة مع أحدث ترقيات أمان البيانات الهجينة. قد يؤدي ذلك إلى حدوث مشاكل أثناء ترقية التطبيق. تأكد من تنزيل أحدث إصدار من ملف OVA. يمكنك أيضًا تنزيل ملف OVA في أي وقت من قسم المساعدة. انقر على . يبدأ تنزيل ملف OVA تلقائيًا. احفظ الملف في مكان ما على جهازك.
|
أنشئ ملف ISO للتكوين لمضيفي HDS
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1 إلى 5 في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5 أدناه. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. | ||||||||||
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: | ||||||||||
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: | ||||||||||
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: | ||||||||||
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." | ||||||||||
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. | ||||||||||
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. | ||||||||||
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. | ||||||||||
| 9 |
في صفحة استيراد ملفات ISO ، ستجد هذه الخيارات:
| ||||||||||
| 10 |
تأكد من أن شهادة X.509 الخاصة بك تفي بالمتطلبات الواردة في متطلبات شهادة X.509.
| ||||||||||
| 11 |
أدخل عنوان قاعدة البيانات وحساب HDS للوصول إلى مخزن البيانات الرئيسي الخاص بك: | ||||||||||
| 12 |
حدد وضع اتصال قاعدة بيانات TLS :
عند تحميل الشهادة الجذرية (إذا لزم الأمر) والنقر على متابعة، تقوم أداة إعداد HDS باختبار اتصال TLS بخادم قاعدة البيانات. كما تتحقق الأداة من مُوقِّع الشهادة واسم المضيف، إن وجد. في حالة فشل الاختبار، تعرض الأداة رسالة خطأ تصف المشكلة. يمكنك اختيار ما إذا كنت تريد تجاهل الخطأ ومتابعة عملية الإعداد. (بسبب اختلافات الاتصال، قد تتمكن عقد HDS من إنشاء اتصال TLS حتى لو لم يتمكن جهاز أداة إعداد HDS من اختباره بنجاح.) | ||||||||||
| 13 |
في صفحة سجلات النظام، قم بتكوين خادم Syslogd الخاص بك: | ||||||||||
| 14 |
(اختياري) يمكنك تغيير القيمة الافتراضية لبعض معلمات اتصال قاعدة البيانات في الإعدادات المتقدمة. بشكل عام، هذا هو المعيار الوحيد الذي قد ترغب في تغييره: | ||||||||||
| 15 |
انقر على متابعة في شاشة إعادة تعيين كلمة مرور حسابات الخدمة. تتمتع كلمات مرور حسابات الخدمة بفترة صلاحية مدتها تسعة أشهر. استخدم هذه الشاشة عندما تقترب كلمات المرور الخاصة بك من تاريخ انتهاء صلاحيتها أو عندما تريد إعادة تعيينها لإبطال ملفات ISO السابقة. | ||||||||||
| 16 |
انقر لتنزيل ملف ISO. احفظ الملف في مكان يسهل الوصول إليه. | ||||||||||
| 17 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. | ||||||||||
| 18 |
لإيقاف تشغيل أداة الإعداد، اكتب |
التصرف التالي
قم بعمل نسخة احتياطية من ملف ISO الخاص بالتكوين. أنت بحاجة إليه لإنشاء المزيد من العقد للاسترداد، أو لإجراء تغييرات في التكوين. إذا فقدت جميع نسخ ملف ISO، فقد فقدت أيضًا المفتاح الرئيسي. لا يمكن استعادة المفاتيح من قاعدة بيانات PostgreSQL أو Microsoft SQL Server الخاصة بك.
لا نملك نسخة من هذا المفتاح، ولا يمكننا تقديم المساعدة إذا فقدته.
قم بتثبيت ملف HDS Host OVA
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi. |
| 2 |
حدد ملف > نشر قالب OVF. |
| 3 |
في المعالج، حدد موقع ملف OVA الذي قمت بتنزيله سابقًا، ثم انقر فوق التالي. |
| 4 |
في صفحة تحديد اسم ومجلد ، أدخل اسم الجهاز الظاهري للعقدة (على سبيل المثال، "HDS_Node_1")، واختر موقعًا يمكن أن يوجد فيه نشر عقدة الجهاز الظاهري، ثم انقر فوق التالي. |
| 5 |
في صفحة تحديد مورد الحوسبة ، اختر مورد الحوسبة الوجهة، ثم انقر فوق التالي. يتم إجراء فحص للتحقق من الصحة. بعد الانتهاء، تظهر تفاصيل القالب. |
| 6 |
تحقق من تفاصيل القالب ثم انقر فوق التالي. |
| 7 |
إذا طُلب منك اختيار تكوين الموارد في صفحة التكوين ، فانقر فوق 4 وحدة معالجة مركزية ثم انقر فوق التالي. |
| 8 |
في صفحة تحديد التخزين ، انقر فوق التالي لقبول تنسيق القرص الافتراضي وسياسة تخزين الجهاز الظاهري. |
| 9 |
في صفحة تحديد الشبكات ، اختر خيار الشبكة من قائمة الإدخالات لتوفير الاتصال المطلوب بالجهاز الظاهري. |
| 10 |
في صفحة تخصيص القالب ، قم بتكوين إعدادات الشبكة التالية:
إذا كنت تفضل ذلك، يمكنك تخطي تكوين إعدادات الشبكة واتباع الخطوات الواردة في إعداد الجهاز الظاهري لأمن البيانات الهجين لتكوين الإعدادات من وحدة تحكم العقدة. تم اختبار خيار تكوين إعدادات الشبكة أثناء نشر OVA مع ESXi 7.0 و 8.0. قد لا يكون هذا الخيار متاحًا في الإصدارات السابقة. |
| 11 |
انقر بزر الماوس الأيمن على الجهاز الظاهري للعقدة، ثم اختر . يتم تثبيت برنامج أمان البيانات الهجين كضيف على مضيف الجهاز الظاهري. أنت الآن جاهز لتسجيل الدخول إلى وحدة التحكم وتكوين العقدة. تلميحات استكشاف الأخطاء وإصلاحها قد تواجه تأخيرًا لبضع دقائق قبل أن تبدأ حاويات العقدة بالعمل. تظهر رسالة جدار الحماية على وحدة التحكم أثناء التشغيل الأول، والتي لا يمكنك خلالها تسجيل الدخول. |
قم بإعداد الجهاز الظاهري لأمن البيانات الهجين
استخدم هذا الإجراء لتسجيل الدخول إلى وحدة تحكم الجهاز الظاهري لعقدة أمان البيانات الهجينة لأول مرة وتعيين بيانات اعتماد تسجيل الدخول. يمكنك أيضًا استخدام وحدة التحكم لتكوين إعدادات الشبكة للعقدة إذا لم تقم بتكوينها في وقت نشر OVA.
| 1 |
في عميل VMware vSphere، حدد الجهاز الظاهري لعقدة أمان البيانات الهجينة وحدد علامة التبويب وحدة التحكم. يتم تشغيل الجهاز الظاهري وتظهر نافذة تسجيل الدخول. إذا لم تظهر نافذة تسجيل الدخول، فاضغط على ثم أدخل.
|
| 2 |
استخدم اسم المستخدم وكلمة المرور الافتراضيين التاليين لتسجيل الدخول وتغيير بيانات الاعتماد: بما أنك تقوم بتسجيل الدخول إلى جهازك الظاهري لأول مرة، فأنت مطالب بتغيير كلمة مرور المسؤول. |
| 3 |
إذا كنت قد قمت بالفعل بتكوين إعدادات الشبكة في تثبيت HDS Host OVA، فتخطى بقية هذا الإجراء. وإلا، في القائمة الرئيسية، حدد خيار تحرير التكوين. |
| 4 |
قم بإعداد تكوين ثابت يتضمن عنوان IP، والقناع، والبوابة، ومعلومات نظام أسماء النطاقات (DNS). يجب أن تحتوي عقدتك على عنوان IP داخلي واسم DNS. لا يتم دعم بروتوكول DHCP. |
| 5 |
(اختياري) قم بتغيير اسم المضيف أو النطاق أو خادم (خوادم) NTP، إذا لزم الأمر، ليتوافق مع سياسة الشبكة الخاصة بك. لست بحاجة إلى تعيين النطاق ليطابق النطاق الذي استخدمته للحصول على شهادة X.509. |
| 6 |
احفظ إعدادات الشبكة وأعد تشغيل الجهاز الظاهري حتى يتم تطبيق التغييرات. |
قم بتحميل وتثبيت ملف ISO الخاص بتكوين HDS
قبل البدء
نظرًا لأن ملف ISO يحتوي على المفتاح الرئيسي، فيجب عرضه فقط على أساس "الحاجة إلى المعرفة"، للوصول إليه من قبل الأجهزة الافتراضية لأمن البيانات الهجينة وأي مسؤولين قد يحتاجون إلى إجراء تغييرات. تأكد من أن المسؤولين فقط هم من يمكنهم الوصول إلى مخزن البيانات.
| 1 |
قم بتحميل ملف ISO من جهاز الكمبيوتر الخاص بك: |
| 2 |
قم بتثبيت ملف ISO: |
التصرف التالي
إذا كانت سياسة تكنولوجيا المعلومات الخاصة بك تتطلب ذلك، يمكنك اختيارياً إلغاء تحميل ملف ISO بعد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين. انظر (اختياري) إلغاء تحميل ملف ISO بعد تكوين HDS لمزيد من التفاصيل.
تكوين عقدة HDS لتكامل الوكيل
إذا كانت بيئة الشبكة تتطلب وكيلا، فاستخدم هذا الإجراء لتحديد نوع الوكيل الذي تريد دمجه مع "أمان البيانات المختلطة". إذا اخترت وكيل فحص شفاف أو وكيل HTTPS صريح، فيمكنك استخدام واجهة العقدة لتحميل الشهادة الجذر وتثبيتها. يمكنك أيضا التحقق من اتصال الوكيل من الواجهة ، واستكشاف أي مشكلات محتملة وإصلاحها.
قبل البدء
-
راجع دعم الوكيل للحصول على نظرة عامة على خيارات الوكيل المدعومة.
| 1 |
أدخل عنوان URL لإعداد عقدة HDS |
| 2 |
انتقل إلى متجر الثقة والوكيل، ثم حدد خيارا:
اتبع الخطوات التالية للحصول على وكيل فحص شفاف أو وكيل HTTP صريح مع مصادقة أساسية أو وكيل HTTPS صريح. |
| 3 |
انقر فوق تحميل شهادة جذر أو شهادة كيان نهاية، ثم انتقل إلى اختيار الشهادة الجذر للوكيل. تم تحميل الشهادة ولكن لم يتم تثبيتها بعد لأنه يجب إعادة تشغيل العقدة لتثبيت الشهادة. انقر فوق سهم شيفرون بجوار اسم جهة إصدار الشهادة للحصول على مزيد من التفاصيل أو انقر على حذف إذا ارتكبت خطأ وتريد إعادة تحميل الملف. |
| 4 |
انقر فوق التحقق من اتصال الوكيل لاختبار اتصال الشبكة بين العقدة والوكيل. إذا فشل اختبار الاتصال، فسترى رسالة خطأ توضح السبب وكيفية تصحيح المشكلة. إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة غير قادرة على الوصول إلى خادم DNS. هذا الشرط متوقع في العديد من تكوينات الوكيل الصريحة. يمكنك متابعة الإعداد، وستعمل العقدة في وضع حل DNS الخارجي المحظور. إذا كنت تعتقد أن هذا خطأ، فأكمل هذه الخطوات، ثم انظر إلى إيقاف تشغيل وضع تحليل DNS الخارجي المحظور. |
| 5 |
بعد اجتياز اختبار الاتصال، بالنسبة إلى الوكيل الصريح الذي تم تعيينه على https فقط، قم بتشغيل مفتاح التبديل إلى توجيه جميع طلبات https للمنفذ 443/444 من هذه العقدة عبر الوكيلالصريح. يتطلب هذا الإعداد 15 ثانية ليصبح ساري المفعول. |
| 6 |
انقر فوق تثبيت كافة الشهادات في مخزن الثقة (يظهر لوكيل HTTPS صريح أو وكيل فحص شفاف) أو إعادة تشغيل (يظهر لوكيل HTTP صريح)، واقرأ المطالبة، ثم انقر فوق تثبيت إذا كنت مستعدا. تتم إعادة تشغيل العقدة في غضون بضع دقائق. |
| 7 |
بعد إعادة تشغيل العقدة، قم بتسجيل الدخول مرة أخرى إذا لزم الأمر، ثم افتح صفحة نظرة عامة للتحقق من عمليات التحقق من الاتصال للتأكد من أنها جميعا في حالة خضراء. يختبر فحص اتصال الوكيل نطاقا فرعيا من webex.com فقط. إذا كانت هناك مشاكل في الاتصال ، فهناك مشكلة شائعة تتمثل في حظر بعض المجالات السحابية المدرجة في إرشادات التثبيت في الوكيل. |
قم بتسجيل العقدة الأولى في المجموعة
عند تسجيل عقدتك الأولى، تقوم بإنشاء مجموعة يتم تعيين العقدة إليها. تحتوي المجموعة على عقدة واحدة أو أكثر يتم نشرها لتوفير التكرار.
قبل البدء
-
بمجرد بدء تسجيل عقدة، يجب عليك إكمالها في غضون 60 دقيقة وإلا سيتعين عليك البدء من جديد.
-
تأكد من تعطيل أي برامج حظر النوافذ المنبثقة في متصفحك أو السماح باستثناء لموقع admin.webex.com.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين" وانقر على إعداد. |
| 4 |
في الصفحة التي تفتح، انقر فوق إضافة مورد. |
| 5 |
في الحقل الأول من بطاقة إنشاء مجموعة جديدة ، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة الخاصة بك إليها. نوصي بتسمية المجموعة بناءً على الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 6 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) الخاص بعقدتك وانقر فوق إضافة في أسفل الشاشة. يجب أن يتطابق عنوان IP أو اسم المجال المؤهل بالكامل هذا مع عنوان IP أو اسم المضيف والمجال الذي استخدمته في إعداد الجهاز الظاهري لأمن البيانات الهجين. تظهر رسالة تشير إلى أنه يمكنك تسجيل جهازك في Webex.
|
| 7 |
انقر انتقل إلى العقدة. بعد لحظات قليلة، ستتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة "السماح بالوصول إلى عقدة أمان البيانات المختلطة". هناك، تؤكد أنك تريد منح أذونات لمؤسستك على Webex للوصول إلى عقدتك. |
| 8 |
حدد خانة الاختيار السماح بالوصول إلى عقدة أمان البيانات المختلطة الخاصة بك ، ثم انقر فوق متابعة. تم التحقق من صحة حسابك، وتشير رسالة "اكتمل التسجيل" إلى أن عقدتك مسجلة الآن في سحابة Webex.
|
| 9 |
انقر على الرابط أو أغلق علامة التبويب للعودة إلى صفحة أمان البيانات الهجينة في مركز الشركاء. في صفحة أمان البيانات الهجينة ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن علامة التبويب الموارد. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
أنشئ وسجل المزيد من العقد
قبل البدء
-
بمجرد بدء تسجيل عقدة، يجب عليك إكمالها في غضون 60 دقيقة وإلا سيتعين عليك البدء من جديد.
-
تأكد من تعطيل أي برامج حظر النوافذ المنبثقة في متصفحك أو السماح باستثناء لموقع admin.webex.com.
| 1 |
قم بإنشاء جهاز افتراضي جديد من ملف OVA، مع تكرار الخطوات المذكورة في قم بتثبيت ملف HDS Host OVA. |
| 2 |
قم بإعداد التكوين الأولي على الجهاز الظاهري الجديد، مع تكرار الخطوات الواردة في قم بإعداد الجهاز الظاهري لأمن البيانات الهجين. |
| 3 |
على الجهاز الظاهري الجديد، كرر الخطوات المذكورة في تحميل وتثبيت ملف ISO الخاص بتكوين HDS. |
| 4 |
إذا كنت تقوم بإعداد وكيل لعملية النشر الخاصة بك، فكرر الخطوات الواردة في تكوين عقدة HDS لتكامل الوكيل حسب الحاجة للعقدة الجديدة. |
| 5 |
قم بتسجيل العقدة. |
التصرف التالي
تفعيل خدمة HDS متعددة المستأجرين على منصة الشركاء
تضمن هذه المهمة أن يتمكن جميع مستخدمي مؤسسات العملاء من البدء في الاستفادة من HDS لمفاتيح التشفير المحلية وخدمات الأمان الأخرى.
قبل البدء
تأكد من إتمام إعداد مجموعة HDS متعددة المستأجرين الخاصة بك بالعدد المطلوب من العقد.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على تحرير الإعدادات. |
| 4 |
انقر فوق تفعيل HDS على بطاقة حالة HDS. |
أضف منظمات المستأجرين في مركز الشركاء
في هذه المهمة، تقوم بتعيين منظمات العملاء إلى مجموعة أمان البيانات الهجينة الخاصة بك.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمن البيانات الهجين" وانقر على عرض الكل. |
| 4 |
انتقل إلى علامة التبويب العملاء المعينون. لن يتم عرض علامة التبويب العملاء المعينون إلا بعد إنشاء مجموعة. |
| 5 |
انقر إضافة عملاء. |
| 6 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 7 |
انقر فوق إضافة، وسيتم إضافة العميل إلى المجموعة. |
| 8 |
كرر الخطوات من 5 إلى 7 لإضافة عملاء متعددين إلى مجموعتك. |
| 9 |
انقر على تم أسفل الشاشة بمجرد إضافة العملاء. سيتم مزامنة العملاء المضافين عبر جميع المجموعات المتاحة. |
التصرف التالي
قم بإنشاء مفاتيح العميل الرئيسية (CMKs) باستخدام أداة إعداد HDS
قبل البدء
قم بتعيين العملاء كما هو مفصل في أضف منظمات المستأجرين في مركز الشركاء. قم بتشغيل أداة إعداد HDS لإكمال عملية الإعداد للمؤسسات العميلة المضافة حديثًا.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة لمنظمتك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. |
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. |
| 9 |
في صفحة استيراد ISO ، انقر فوق نعم. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. تأكد من الاتصال بقاعدة البيانات الخاصة بك لإجراء إدارة CMK. |
| 11 |
انتقل إلى علامة التبويب إدارة مفاتيح التشفير الرئيسية للمستأجر ، حيث ستجد الطرق الثلاث التالية لإدارة مفاتيح التشفير الرئيسية للمستأجر.
|
| 12 |
بمجرد نجاح إنشاء CMK، ستتغير الحالة في الجدول من إدارة CMK معلقة إلى إدارة CMK. |
| 13 |
في حال فشل إنشاء مفتاح التشفير الرئيسي (CMK)، سيتم عرض رسالة خطأ. |
إزالة شركات المستأجرين
قبل البدء
بمجرد إزالة هذه المساحة، لن يتمكن مستخدمو المؤسسات العميلة من الاستفادة من HDS لتلبية احتياجاتهم في مجال التشفير وسيفقدون جميع المساحات الموجودة. قبل إزالة مؤسسات العملاء، يرجى الاتصال بشريك سيسكو أو مدير حسابك.
| 1 |
سجّل الدخول إلى https://admin.webex.com. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمن البيانات الهجين" وانقر على عرض الكل. |
| 4 |
في الصفحة التي تفتح، انقر فوق علامة التبويب العملاء المعينون. |
| 5 |
من قائمة منظمات العملاء المعروضة، انقر فوق |
التصرف التالي
أكمل عملية الإزالة عن طريق إلغاء مفاتيح إدارة الشبكة (CMKs) الخاصة بالمنظمات العميلة كما هو موضح بالتفصيل في إلغاء مفاتيح إدارة الشبكة (CMKs) الخاصة بالمستأجرين الذين تمت إزالتهم من HDS.
إلغاء مفاتيح التشفير الرئيسية للمستأجرين الذين تمت إزالتهم من نظام إدارة البيانات الصحية.
قبل البدء
قم بإزالة العملاء كما هو مفصل في قم بإزالة منظمات المستأجرين. قم بتشغيل أداة إعداد HDS لإكمال عملية إزالة مؤسسات العملاء التي تمت إزالتها.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Partner Hub مع صلاحيات المسؤول الكاملة لمنظمتك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." |
| 6 |
لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. استخدم متصفح الويب للانتقال إلى localhost، تستخدم الأداة هذا الإدخال الأول من اسم المستخدم لضبط البيئة المناسبة لهذا الحساب. ثم تعرض الأداة مطالبة تسجيل الدخول القياسية. |
| 7 |
عند ظهور المطالبة، أدخل بيانات اعتماد تسجيل الدخول الخاصة بمسؤول مركز الشركاء، ثم انقر فوق تسجيل الدخول للسماح بالوصول إلى الخدمات المطلوبة لأمن البيانات الهجينة. |
| 8 |
في صفحة نظرة عامة على أداة الإعداد، انقر فوق ابدأ. |
| 9 |
في صفحة استيراد ISO ، انقر فوق نعم. |
| 10 |
حدد ملف ISO الخاص بك في المتصفح وقم بتحميله. |
| 11 |
انتقل إلى علامة التبويب إدارة مفاتيح التشفير الرئيسية للمستأجر ، حيث ستجد الطرق الثلاث التالية لإدارة مفاتيح التشفير الرئيسية للمستأجر.
|
| 12 |
بمجرد نجاح عملية إلغاء مفتاح التشفير الرئيسي (CMK)، لن تظهر مؤسسة العميل في الجدول. |
| 13 |
في حال فشل إلغاء مفتاح التشفير الرئيسي (CMK)، سيتم عرض رسالة خطأ. |
اختبر نشر أمان البيانات الهجين الخاص بك
قبل البدء
-
قم بإعداد نشر أمان البيانات الهجين متعدد المستأجرين.
-
تأكد من أن لديك إمكانية الوصول إلى سجل النظام للتحقق من أن طلبات المفاتيح تمر إلى نشر أمان البيانات الهجين متعدد المستأجرين الخاص بك.
| 1 |
يتم تحديد مفاتيح المساحة المحددة من قبل منشئ المساحة. قم بتسجيل الدخول إلى تطبيق Webex كأحد مستخدمي مؤسسة العميل، ثم قم بإنشاء مساحة. إذا قمت بتعطيل نشر أمان البيانات الهجين، فلن يكون المحتوى الموجود في المساحات التي ينشئها المستخدمون قابلاً للوصول إليه بمجرد استبدال النسخ المخزنة مؤقتًا من مفاتيح التشفير بواسطة العميل. |
| 2 |
أرسل الرسائل إلى المساحة الجديدة. |
| 3 |
تحقق من مخرجات سجل النظام للتأكد من أن طلبات المفاتيح تمر إلى عملية نشر أمان البيانات الهجينة الخاصة بك. إذا قام مستخدم لمنظمة عميل تمت إضافتها حديثًا بأي إجراء، فسيظهر معرف المنظمة في السجلات، ويمكن استخدام هذا للتحقق من أن المنظمة تستفيد من نظام HDS متعدد المستأجرين. تحقق من قيمة |
تفسير سجلات HDS وفهم تسميات الوكلاء
توفر سجلات HDS معلومات مفصلة بخصوص طلبات KMS. تتضمن هذه السجلات حقولاً متنوعة تساعد في تحديد طبيعة الطلب والهوية المرتبطة به. يُعد فهم هذه المجالات أمراً ضرورياً لتفسير الأنشطة والعمليات الداخلية الموثوقة بشكل صحيح.
المصطلحات
لضمان الوضوح عند مراجعة سجلات HDS، من المهم فهم المصطلحات التالية:
| مصطلح | تعريف |
|---|---|
| حساب الخدمة | هوية خدمة تسمح لخدمات Webex بتنفيذ الإجراءات المصرح بها بشكل آمن. |
| وكيل | هوية كيان الخدمة أو حساب الخدمة المستخدمة لتنفيذ العمليات الآلية داخل بيئة HDS. |
| ملصق الوكيل | علامة مضمنة في سجلات HDS تحدد المصدر المحدد ونوع الطلب الوارد، مما يتيح تدقيقًا فعالًا للتحكم في الوصول. |
| تفويض الوصول | حساب خدمة معتمد يقوم بتقديم طلب لمستخدم معين، ضمن صلاحيات ذلك المستخدم. يظهر كطلب تفويض : agent -> userid. |
يشير مصطلح "الوكيل" في هذا السياق تحديدًا إلى هويات خدمة HDS. هذه الأمور لا علاقة لها بالوكلاء الذين يعملون بالذكاء الاصطناعي والمستخدمين في ميزات Webex الأخرى.
لا يتم تلبية الطلب إلا عندما يكون مصدره:
- مستخدم مصادق عليه في مؤسستك، أو
- حساب خدمة موجود في مؤسستك ومصرح به من قبلها.
نظرة عامة على حقول السجل
| الحقل | ما يمثله |
|---|---|
| الطابع الزمني | تاريخ ووقت العملية. |
| kms.data.method | تم تنفيذ عملية KMS (على سبيل المثال، الاسترجاع). |
| kms.data.orgld | معرّف المنظمة. |
| kms.data.httpUserAgent | العميل أو الخدمة التي تقدم الطلب. |
| WEBEX_TRACKINGID | معرّف تتبع فريد للطلب. |
| kms.data.uriHost / kms.data.uri | المضيف والمورد المستهدفان بالطلب. |
| kms.data.userld | الهوية التي تقوم بالطلب، بما في ذلك تسمية الوكيل. |
| kms.response.success | يشير إلى ما إذا كان الطلب قد نجح. |
أنواع الطلبات - مرجع سريع
| قم بالتسجيل في السجل | ملصق الوكيل | ما يمثله | العمليات النموذجية |
|---|---|---|---|
| نوع المستخدم: userAgent | وكيل المستخدم | حساب خدمة موثوق به مرتبط بسير عمل المستخدم، ومحدد النطاق لمنظمتك. | Creating/managing مفاتيح لعملية المستخدم. |
| o-agent <id> -> معرف المستخدم <id> | وكيل المنظمة | حساب خدمة موثوق به على مستوى المؤسسة يستخدم الوصول المفوض. | استخراج مسؤول الامتثال لبيانات Webex، ودمج التقويم. |
| c-agent <id> -> معرف المستخدم <id> | وكيل السحابة | خدمة Webex تقوم بتنفيذ طلب مُفوَّض لمستخدم مُحدد. | فحص الفيروسات، معاينة المحتوى، النصوص المكتوبة. |
| العامل ج <id> | وكيل السحابة | خدمة Webex تقوم بتنفيذ طلب مُفوَّض. | ECDHE / مفاتيح الجلسة. |
| معرّف المستخدم النهائي (UUID) | - | المستخدم النهائي المصادق عليه الذي يتفاعل مع HDS. | مستخدم يسترجع مفتاحه الخاص. |
أنواع الطلبات - بالتفصيل
تُصنف ملصقات الوكلاء مصدر الطلب وتساعد في تحديد ضوابط الوصول المناسبة. توضح الأمثلة التالية أنواع الطلبات المتعددة وتصنيفات الوكلاء المرتبطة بها.
-
وكيل المستخدم (وكيل المستخدم):
هذه حسابات خدمة Webex موثوقة مرتبطة بسير عمل مستخدمين محددين، وهي محددة النطاق لمنظمة العميل. تُستخدم هذه الأدوات عادةً عندما تقوم خدمة ما بإنشاء وإدارة المفاتيح نيابةً عن سير عمل المستخدم.
سجل نموذجي:
2026-06-18 10:58:14.405 (+0000) INFO KMS [pool-21-thread-110] - User: b[~]4 User Type: userAgent WEBEX_TRACKINGID=MsftPresence_6[~]9, kms.data.method=create, kms.merc.id=5[~]8, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, kms.data.requestId=b[~]4, kms.data.orgId=null, kms.data.uri=/resources, kms.data.userId=3[~]6, kms.data.httpUserAgent=مؤشر رئيسي: يُظهر سجل العينة وكيل مستخدم (
userAgent) يقوم بعمليات جمع الموارد لخدمة Webex. -
وكيل المنظمة (وكيل المنظمة):
تُصرّح حسابات خدمة Webex الموثوقة هذه بتنفيذ العمليات المفوضة نيابة عن المستخدمين داخل HDS. تُنفذ هذه الحسابات، التي تُطبق على نطاق مؤسسة العميل، عمليات على مستوى المؤسسة. تدعم هذه الوظيفة العديد من الميزات، مثل تمكين مسؤولي الامتثال من البحث عن بيانات اتصالات Webex واستخراجها - مما يضمن التوافق التنظيمي مع المعايير التنظيمية والأمنية ومعايير خصوصية البيانات.
سجل نموذجي:
2026-06-18 11:24:53.034 (+0000) INFO KMS [pool-19-thread-118] - WEBEX_TRACKINGID=ccc_8[~]c, kms.data.method=retrieve, kms.merc.id=2[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]2, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/d[~]7, kms.data.userId=o-agent 9[~]c -> userid 4[~]b, kms.data.httpUserAgent=مؤشر رئيسي: يُظهر سجل العينة وكيل المؤسسة (
o-agent 9[~]c) وهو يسترجع مفتاحًا نيابة عن المستخدم (4[~]b) لخدمة Webex. - وكيل السحابة (c-agent):
تُصرّح حسابات خدمة Webex الموثوقة هذه بتنفيذ عمليات على HDS عبر الوصول المفوض نيابة عن المستخدم. وهي تدعم الميزات الأساسية - مثل تسجيلات ما بعد الاجتماع، والنصوص المكتوبة، وفحص البرامج الضارة، ومعاينات الملفات التي تعزز تجربة المستخدم بشكل عام.
على الرغم من إمكانية تعطيل وكلاء السحابة عن طريق تعديل ملف ISO، إلا أنه يجب على العملاء أن يدركوا أن هذا سيؤدي إلى فقدان بعض الوظائف، مثل تسجيلات ما بعد الاجتماع، والنصوص المكتوبة، ومعاينات الملفات، والفحص التلقائي للبرامج الضارة في مساحات تطبيقات Webex. للمزيد من المعلومات، راجع قسم تعطيل وكلاء السحابة.
سجل نموذجي:
2026-06-18 11:27:59.388 (+0000) INFO KMS [pool-19-thread-56] - WEBEX_TRACKINGID=CLIENT_2[~]e, kms.data.method=retrieve, kms.merc.id=b[~]c, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=0[~]6, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/e[~]e, kms.data.userId=c-agent b[~]c -> userid 9[~]c, kms.data.httpUserAgent=مؤشر رئيسي: يُظهر سجل العينة وكيلًا سحابيًا (
c-agent b[~]c) يسترجع مفتاح محتوى نيابة عن المستخدم (9[~]c). -
التفاعل المباشر مع المستخدم النهائي:
مستخدم مصادق عليه يتفاعل مع نظام HDS بشكل مباشر.
سجل نموذجي:
2026-06-18 11:29:39.858 (+0000) INFO KMS [pool-19-thread-141] - kms.data.method=retrieve, kms.merc.id=a[~]d, kms.merc.sync=false, kms.data.orgId=null, kms.data.httpUserAgent=, WEBEX_TRACKINGID=CLIENT_7[~]e, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]a, kms.response.destination=https://wdm-a.wbx2.com/wdm/api/v1/devices/1[~]e, kms.response.resourceuri=null, kms.data.uri=kms://hds2.org5.portun.us/keys/b[~]b, kms.data.userId=c[~]f, kms.response.success=true مؤشر رئيسي: يُظهر سجل العينة مستخدمًا نهائيًا (
c[~]f) يسترجع مفتاحًا ويتفاعل مع HDS بشكل مباشر.
مراقبة سلامة أمن البيانات الهجينة
| 1 |
في مركز الشركاء، حدد الخدمات من القائمة الموجودة على الجانب الأيسر من الشاشة. |
| 2 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على تحرير الإعدادات. تظهر صفحة إعدادات أمان البيانات المختلطة.
|
| 3 |
في قسم إشعارات البريد الإلكتروني، اكتب عنوان بريد إلكتروني واحد أو أكثر مفصولًا بفواصل، ثم اضغط على Enter. |
إدارة نشر HDS
استخدم المهام الموضحة هنا لإدارة عملية نشر أمان البيانات الهجينة.
تحديد جدول ترقية المجموعة
لتحديد جدول التحديث:
| 1 |
سجل الدخول إلى مركز الشركاء. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على إعداد |
| 4 |
في صفحة موارد أمان البيانات الهجينة، حدد المجموعة. |
| 5 |
انقر على علامة التبويب إعدادات المجموعة. |
| 6 |
في صفحة إعدادات المجموعة، ضمن جدول الترقية، حدد الوقت والمنطقة الزمنية لجدول الترقية. ملاحظات يتم عرض تاريخ ووقت التحديث المتاح التالي أسفل المنطقة الزمنية. يمكنك تأجيل الترقية إلى اليوم التالي، إذا لزم الأمر، بالنقر على تأجيل لمدة 24 ساعة. |
تغيير إعدادات العقدة
-
تغيير شهادات X.509 بسبب انتهاء الصلاحية أو لأسباب أخرى.
لا ندعم تغيير اسم مجال CN للشهادة. يجب أن يتطابق المجال مع المجال الأصلي المستخدم لتسجيل الكتلة.
-
تحديث إعدادات قاعدة البيانات للتغيير إلى نسخة متماثلة من قاعدة بيانات PostgreSQL أو Microsoft SQL Server.
لا ندعم ترحيل البيانات من PostgreSQL إلى Microsoft SQL Server ، أو العكس. لتبديل بيئة قاعدة البيانات ، ابدأ عملية نشر جديدة لـ Hybrid Data Security.
-
إنشاء تكوين جديد لإعداد مركز بيانات جديد.
أيضا ، لأغراض أمنية ، يستخدم Hybrid Data Security كلمات مرور حساب الخدمة التي لها عمر افتراضي يبلغ تسعة أشهر. بعد أن تقوم أداة إعداد HDS بإنشاء كلمات المرور هذه، يمكنك نشرها على كل عقد من عقد HDS في ملف تكوين ISO. عندما تقترب كلمات مرور مؤسستك من انتهاء الصلاحية، تتلقى إشعارا من فريق Webex لإعادة تعيين كلمة المرور لحساب الجهاز. (يتضمن البريد الإلكتروني النص التالي: "استخدم واجهة برمجة تطبيقات حساب الجهاز لتحديث كلمة المرور.") إذا لم تنته صلاحية كلمات المرور الخاصة بك بعد ، فستمنحك الأداة خيارين:
-
إعادة ضبط بسيطة— تعمل كلمات المرور القديمة والجديدة لمدة تصل إلى 10 أيام. استخدم هذه الفترة لاستبدال ملف ISO على العقد بالتدريج.
-
إعادة ضبط المصنع— تتوقف كلمات المرور القديمة عن العمل فوراً.
إذا انتهت صلاحية كلمات المرور الخاصة بك دون إعادة تعيين ، فسيؤثر ذلك على خدمة HDS الخاصة بك ، مما يتطلب إعادة تعيين ثابت واستبدال ملف ISO على جميع العقد.
استخدم هذا الإجراء لإنشاء ملف ISO تكوين جديد وتطبيقه على نظام المجموعة الخاص بك.
قبل البدء
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه ، قم بتشغيل Docker على هذا الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب مركز الشركاء مع حقوق المسؤول الكاملة للشريك.
إذا لم يكن لديك ترخيص Docker Desktop، فيمكنك استخدام Podman Desktop لتشغيل أداة إعداد HDS للخطوات من 1.أ إلى 1.هـ في الإجراء أدناه. راجع تشغيل أداة إعداد HDS باستخدام Podman Desktop لمزيد من التفاصيل.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في 1.e. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
أنت بحاجة إلى نسخة من ملف ISO للتكوين الحالي لإنشاء تكوين جديد. يحتوي ISO على المفتاح الرئيسي الذي يعمل على تشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى ISO عند إجراء تغييرات التكوين ، بما في ذلك بيانات اعتماد قاعدة البيانات أو تحديثات الشهادة أو التغييرات على سياسة التفويض.
| 1 |
باستخدام Docker على جهاز محلي ، قم بتشغيل أداة إعداد HDS. |
| 2 |
إذا كان لديك عقدة HDS واحدة فقط قيد التشغيل، فقم بإنشاء جهاز افتراضي جديد لعقدة أمان البيانات الهجينة وقم بتسجيله باستخدام ملف ISO للتكوين الجديد. للحصول على تعليمات أكثر تفصيلاً، انظر إنشاء وتسجيل المزيد من العقد. |
| 3 |
بالنسبة لعقد HDS الحالية التي تقوم بتشغيل ملف التكوين الأقدم ، قم بتحميل ملف ISO. نفذ الإجراء التالي على كل عقدة على حدة ، وقم بتحديث كل عقدة قبل إيقاف تشغيل العقدة التالية: |
| 4 |
كرر الخطوة 3 لاستبدال التكوين على كل عقدة متبقية تقوم بتشغيل التكوين القديم. |
إيقاف تشغيل وضع دقة DNS الخارجي المحظور
عند تسجيل عقدة أو التحقق من تكوين وكيل العقدة، تختبر العملية بحث DNS والاتصال بسحابة Cisco Webex. إذا تعذر على خادم DNS الخاص بالعقدة حل أسماء DNS العامة، فستنتقل العقدة تلقائيا إلى وضع حل DNS الخارجي المحظور.
إذا كانت العقد قادرة على حل أسماء DNS العامة من خلال خوادم DNS الداخلية، فيمكنك إيقاف تشغيل هذا الوضع عن طريق إعادة تشغيل اختبار اتصال الوكيل على كل عقدة.
قبل البدء
| 1 |
في مستعرض ويب، افتح واجهة عقدة أمان البيانات المختلطة (عنوان IP/الإعداد، على سبيل المثال، أدخل بيانات اعتماد المسؤول التي قمت بإعدادها للعقدة، https://192.0.2.0/setup), ثم انقر فوق تسجيل الدخول. |
| 2 |
انتقل إلى نظرة عامة (الصفحة الافتراضية). عند تمكينه، يتم تعيين دقة DNS الخارجية المحظورة إلى نعم. |
| 3 |
انتقل إلى صفحة متجر الثقة والوكيل . |
| 4 |
انقر فوق التحقق من اتصال الوكيل. إذا ظهرت لك رسالة تفيد بأن دقة DNS الخارجية لم تكن ناجحة، فهذا يعني أن العقدة لم تتمكن من الوصول إلى خادم DNS وستظل في هذا الوضع. وإلا، بعد إعادة تشغيل العقدة والعودة إلى صفحة نظرة عامة ، يجب تعيين دقة DNS الخارجية المحظورة إلى لا. |
التصرف التالي
إزالة عقدة
| 1 |
استخدم عميل VMware vSphere على جهاز الكمبيوتر الخاص بك لتسجيل الدخول إلى المضيف الظاهري ESXi وإيقاف تشغيل الجهاز الظاهري. |
| 2 |
إزالة العقدة: |
| 3 |
في عميل vSphere، احذف الجهاز الظاهري. (في جزء التنقل الأيسر، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على حذف.) إذا لم تقم بحذف الجهاز الظاهري، فتذكر إلغاء تحميل ملف ISO الخاص بالتكوين. بدون ملف ISO، لا يمكنك استخدام الجهاز الظاهري للوصول إلى بيانات الأمان الخاصة بك. |
استعادة البيانات بعد الكوارث باستخدام مركز بيانات احتياطي
إن أهم خدمة يقدمها نظام أمان البيانات الهجين الخاص بك هي إنشاء وتخزين المفاتيح المستخدمة لتشفير الرسائل والمحتويات الأخرى المخزنة في سحابة Webex. بالنسبة لكل مستخدم داخل المؤسسة تم تعيينه لأمن البيانات الهجين، يتم توجيه طلبات إنشاء المفاتيح الجديدة إلى المجموعة. كما أن المجموعة مسؤولة عن إعادة المفاتيح التي أنشأتها إلى أي مستخدمين مصرح لهم باستردادها، على سبيل المثال، أعضاء مساحة المحادثة.
نظراً لأن المجموعة تؤدي الوظيفة الحاسمة المتمثلة في توفير هذه المفاتيح، فمن الضروري أن تظل المجموعة قيد التشغيل وأن يتم الاحتفاظ بنسخ احتياطية مناسبة. سيؤدي فقدان قاعدة بيانات أمان البيانات الهجينة أو ملف ISO الخاص بالتكوين المستخدم للمخطط إلى فقدان محتوى العميل بشكل لا يمكن استعادته. الممارسات التالية إلزامية لمنع مثل هذه الخسارة:
إذا تسببت كارثة في عدم توفر نشر HDS في مركز البيانات الأساسي، فاتبع هذا الإجراء للتحويل اليدوي إلى مركز البيانات الاحتياطي.
قبل البدء
| 1 |
قم بتشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفي HDS. |
| 2 |
بعد تهيئة خادم Syslogd، انقر على الإعدادات المتقدمة |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه أو قم بإزالة التكوين
|
| 4 |
أكمل عملية التهيئة واحفظ ملف ISO في مكان يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. |
| 6 |
في لوحة التنقل اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على تحرير الإعدادات.. |
| 7 |
انقر على تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد متصل و الاتصال عند التشغيل حتى يمكن تطبيق تغييرات التكوين المحدثة بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في مركز البيانات الاحتياطي. تحقق من مخرجات سجل النظام للتأكد من أن عقد مركز البيانات الاحتياطي ليست في الوضع السلبي. يجب ألا يظهر "KMS configured in passive mode" في سجلات النظام. |
التصرف التالي
(اختياري) قم بإلغاء تحميل ملف ISO بعد تهيئة HDS
يتم تشغيل التكوين القياسي لنظام HDS مع تثبيت ISO. لكن بعض العملاء يفضلون عدم ترك ملفات ISO مثبتة بشكل مستمر. يمكنك إلغاء تحميل ملف ISO بعد أن تلتقط جميع عقد HDS التكوين الجديد.
لا تزال تستخدم ملفات ISO لإجراء تغييرات في الإعدادات. عند إنشاء ملف ISO جديد أو تحديث ملف ISO من خلال أداة الإعداد، يجب عليك تحميل ملف ISO المحدث على جميع عقد HDS الخاصة بك. بمجرد أن تلتقط جميع العقد الخاصة بك تغييرات التكوين، يمكنك إلغاء تحميل ملف ISO مرة أخرى باستخدام هذا الإجراء.
قبل البدء
قم بترقية جميع عقد HDS الخاصة بك إلى الإصدار 2025.06.02.6983 أو أحدث.
| 1 |
قم بإيقاف تشغيل إحدى عقد HDS الخاصة بك. |
| 2 |
في جهاز خادم vCenter، حدد عقدة HDS. |
| 3 |
اختر وقم بإلغاء تحديد ملف ISO الخاص بمخزن البيانات. |
| 4 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 20 دقيقة على الأقل. |
| 5 |
كرر ذلك لكل عقدة من عقد HDS بدورها. |
عرض التنبيهات واستكشاف الأخطاء وإصلاحها
يُعتبر نشر أمان البيانات الهجين غير متاح إذا كانت جميع العقد في المجموعة غير قابلة للوصول، أو إذا كانت المجموعة تعمل ببطء شديد لدرجة أن الطلبات تنتهي في الوقت المحدد. إذا لم يتمكن المستخدمون من الوصول إلى مجموعة أمان البيانات الهجينة الخاصة بك، فسوف يواجهون الأعراض التالية:
-
لا يمكن إنشاء مساحات جديدة (تعذر إنشاء مفاتيح جديدة)
-
فشل فك تشفير الرسائل وعناوين المساحات في الحالات التالية:
-
تمت إضافة مستخدمين جدد إلى مساحة (تعذر جلب المفاتيح)
-
المستخدمون الحاليون في مساحة ما يستخدمون عميلًا جديدًا (غير قادرين على جلب المفاتيح)
-
-
سيستمر المستخدمون الحاليون في مساحة العمل بالعمل بنجاح طالما أن عملائهم لديهم نسخة احتياطية من مفاتيح التشفير
من المهم أن تراقب بشكل صحيح مجموعة أمان البيانات الهجينة الخاصة بك وأن تعالج أي تنبيهات على الفور لتجنب انقطاع الخدمة.
التنبيهات
في حالة وجود مشكلة في إعداد أمان البيانات الهجين، يعرض مركز الشركاء تنبيهات لمسؤول المؤسسة، ويرسل رسائل بريد إلكتروني إلى عنوان البريد الإلكتروني المُكوّن. تغطي التنبيهات العديد من السيناريوهات الشائعة.
|
تنبيه |
الإجراء |
|---|---|
|
فشل الوصول إلى قاعدة البيانات المحلية. |
تحقق من وجود أخطاء في قاعدة البيانات أو مشاكل في الشبكة المحلية. |
|
فشل الاتصال بقاعدة البيانات المحلية. |
تأكد من أن خادم قاعدة البيانات متاح، وأن بيانات اعتماد حساب الخدمة الصحيحة قد تم استخدامها في تكوين العقدة. |
|
فشل الوصول إلى خدمة الحوسبة السحابية. |
تأكد من أن العقد يمكنها الوصول إلى خوادم Webex كما هو محدد في متطلبات الاتصال الخارجي. |
|
تجديد تسجيل خدمة الحوسبة السحابية. |
تم إلغاء التسجيل في الخدمات السحابية. عملية تجديد التسجيل جارية. |
|
تم إلغاء تسجيل خدمة الحوسبة السحابية. |
تم إنهاء التسجيل في الخدمات السحابية. سيتم إيقاف الخدمة. |
|
لم يتم تفعيل الخدمة بعد. |
قم بتفعيل خدمة HDS في مركز الشركاء. |
|
لا يتطابق النطاق المُكوّن مع شهادة الخادم. |
تأكد من أن شهادة الخادم الخاصة بك تتطابق مع نطاق تفعيل الخدمة المُكوّن. السبب الأكثر ترجيحاً هو أن اسم الشهادة (CN) قد تم تغييره مؤخراً وأصبح الآن مختلفاً عن اسم الشهادة (CN) الذي تم استخدامه أثناء الإعداد الأولي. |
|
فشل في المصادقة على الخدمات السحابية. |
تحقق من دقة بيانات اعتماد حساب الخدمة واحتمالية انتهاء صلاحيتها. |
|
فشل فتح ملف مخزن المفاتيح المحلي. |
تحقق من سلامة ملف مخزن المفاتيح المحلي ودقة كلمة المرور فيه. |
|
شهادة الخادم المحلي غير صالحة. |
تحقق من تاريخ انتهاء صلاحية شهادة الخادم وتأكد من أنها صادرة عن جهة إصدار شهادات موثوقة. |
|
تعذر نشر المقاييس. |
تحقق من إمكانية الوصول إلى خدمات الحوسبة السحابية الخارجية عبر الشبكة المحلية. |
|
/media/configdrive/hds الدليل غير موجود. |
تحقق من إعدادات تثبيت ملف ISO على المضيف الظاهري. تحقق من وجود ملف ISO، ومن أنه تم تهيئته ليتم تحميله عند إعادة التشغيل، ومن أنه يتم تحميله بنجاح. |
|
لم يكتمل إعداد مؤسسة المستأجر للمؤسسات المضافة |
أكمل عملية الإعداد عن طريق إنشاء مفاتيح إدارة التكوين (CMKs) للمؤسسات المستأجرة المضافة حديثًا باستخدام أداة إعداد HDS. |
|
لم يكتمل إعداد مؤسسة المستأجر للمؤسسات التي تمت إزالتها |
أكمل عملية الإعداد عن طريق إلغاء مفاتيح التشفير الرئيسية (CMKs) للمؤسسات المستأجرة التي تمت إزالتها باستخدام أداة إعداد HDS. |
استكشاف أخطاء أمان البيانات الهجينة وإصلاحها
| 1 |
سجل الدخول إلى مركز الشركاء. |
| 2 |
من القائمة الموجودة على الجانب الأيسر من الشاشة، حدد الخدمات. |
| 3 |
في قسم "الهجين"، ابحث عن "أمان البيانات الهجين" وانقر على الأحداث. |
| 4 |
راجع صفحة سجل الأحداث للاطلاع على أي تنبيهات وقم بإصلاح أي عناصر تجدها هناك. انظر إلى الصورة أدناه للتوضيح. |
| 5 |
راجع مخرجات خادم syslog للاطلاع على النشاط الناتج عن نشر أمان البيانات الهجين. قم بتصفية الكلمات مثل "تحذير" و "خطأ" للمساعدة في استكشاف الأخطاء وإصلاحها. |
| 6 |
واجهات برمجة تطبيقات مطوري HDS
تُعد واجهات برمجة تطبيقات مطوري HDS وسيلة لاسترداد بيانات التحليلات والمراقبة، بالإضافة إلى استكشاف أخطاء عمليات نشر HDS وإصلاحها من خلال بوابة مطوري Webex. تتوفر واجهات برمجة التطبيقات على . https://developer.webex.com/messaging/docs/api/v1/hds
المشكلات المعروفة في أمن البيانات الهجينة
-
إذا قمت بإيقاف تشغيل جميع مجموعات أمان البيانات الهجينة النشطة (عن طريق حذفها في مركز الشركاء أو عن طريق إيقاف تشغيل جميع العقد)، أو فقدت ملف ISO الخاص بالتكوين، أو فقدت الوصول إلى قاعدة بيانات مخزن المفاتيح، فلن يتمكن مستخدمو تطبيق Webex التابعون لمؤسسات العملاء من استخدام المساحات الموجودة ضمن قائمة الأشخاص الخاصة بهم والتي تم إنشاؤها باستخدام مفاتيح من KMS الخاص بك. ليس لدينا حاليًا حل بديل أو إصلاح لهذه المشكلة، ونحثك على عدم إيقاف خدمات HDS الخاصة بك بمجرد أن تبدأ في التعامل مع حسابات المستخدمين النشطة.
-
يحتفظ العميل الذي لديه اتصال ECDH قائم بـ KMS بهذا الاتصال لفترة من الوقت (على الأرجح ساعة واحدة).
قم بتشغيل أداة إعداد HDS باستخدام برنامج Podman Desktop
Podman هي أداة مجانية ومفتوحة المصدر لإدارة الحاويات، توفر طريقة لتشغيل وإدارة وإنشاء الحاويات. يمكن تنزيل برنامج Podman Desktop من https://podman-desktop.io/downloads.
-
تعمل أداة إعداد HDS كحاوية Docker على جهاز محلي. للوصول إليه، قم بتنزيل وتشغيل برنامج Podman على ذلك الجهاز. تتطلب عملية الإعداد بيانات اعتماد حساب Control Hub مع حقوق المسؤول الكاملة لمؤسستك.
إذا كانت أداة إعداد HDS تعمل خلف وكيل في بيئتك، فقم بتوفير إعدادات الوكيل (الخادم، المنفذ، بيانات الاعتماد) من خلال متغيرات بيئة Docker عند تشغيل حاوية Docker في الخطوة 5. يقدم هذا الجدول بعض متغيرات البيئة المحتملة:
الوصف
المتغير
وكيل HTTP بدون مصادقة
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTوكيل HTTPS بدون مصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTوكيل HTTP مع المصادقة
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTوكيل HTTPS مع المصادقة
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
يحتوي ملف ISO الخاص بالتكوين الذي تقوم بإنشائه على المفتاح الرئيسي لتشفير قاعدة بيانات PostgreSQL أو Microsoft SQL Server. أنت بحاجة إلى أحدث نسخة من هذا الملف في كل مرة تقوم فيها بإجراء تغييرات في الإعدادات، مثل هذه:
-
بيانات اعتماد قاعدة البيانات
-
تحديثات الشهادات
-
تغييرات في سياسة التفويض
-
-
إذا كنت تخطط لتشفير اتصالات قاعدة البيانات، فقم بإعداد نشر PostgreSQL أو SQL Server الخاص بك لـ TLS.
تقوم عملية إعداد أمان البيانات الهجينة بإنشاء ملف ISO. ثم تستخدم ملف ISO لتكوين مضيف أمان البيانات الهجين الخاص بك.
| 1 |
في سطر أوامر جهازك ، أدخل الأمر المناسب لبيئتك: في البيئات العادية: في بيئات FedRAMP: تقوم هذه الخطوة بتنظيف صور أداة إعداد HDS السابقة. إذا لم تكن هناك صور سابقة ، فإنها تُرجع خطأ يمكنك تجاهله. |
| 2 |
لتسجيل الدخول إلى Docker image Registry ، أدخل ما يلي: |
| 3 |
في موجه كلمة المرور ، أدخل هذه التجزئة: |
| 4 |
قم بتنزيل أحدث صورة مستقرة لبيئتك: في البيئات العادية: في بيئات FedRAMP: |
| 5 |
عند اكتمال السحب ، أدخل الأمر المناسب لبيئتك:
عندما تكون الحاوية قيد التشغيل ، سترى "استماع سريع للخادم على المنفذ 8080." لا تدعم أداة الإعداد الاتصال بالمضيف المحلي عبر http://localhost:8080. استخدم http://127.0.0.1:8080 للاتصال بـ localhost. |
التصرف التالي
تعطيل وكلاء السحابة
اتبع الخطوات التالية لتعطيل وكلاء السحابة لنشر HDS الخاص بك.
سيؤدي هذا إلى فقدان ميزات مثل تسجيلات ما بعد الاجتماع، والنصوص المكتوبة، ومعاينات الملفات، والفحص التلقائي لمكافحة البرامج الضارة في Webex App Spaces.
| 1 |
قم بتشغيل أداة إعداد HDS واتبع الخطوات المذكورة في إنشاء ملف ISO للتكوين لمضيفي HDS. يجب أن يكون ملف ISO نسخة من ملف ISO الأصلي لمركز البيانات الأساسي الذي سيتم إجراء تحديثات التكوين التالية عليه. |
| 2 |
بعد تكوين خادم Syslogd، انقر على الإعدادات المتقدمة. |
| 3 |
في صفحة الإعدادات المتقدمة ، أضف التكوين أدناه لتعطيل وكلاء السحابة. سيضمن هذا عدم السماح لوكلاء السحابة بمعالجة حركة مرور HDS.
|
| 4 |
أكمل عملية التهيئة واحفظ ملف ISO في مكان يسهل العثور عليه. |
| 5 |
قم بعمل نسخة احتياطية من ملف ISO على نظامك المحلي. احتفظ بنسخة احتياطية آمنة. يحتوي هذا الملف على مفتاح تشفير رئيسي لمحتويات قاعدة البيانات. قم بتقييد الوصول إلى مسؤولي أمن البيانات المختلطة الذين يجب عليهم إجراء تغييرات في التكوين فقط. |
| 6 |
في لوحة التنقل اليسرى لعميل VMware vSphere، انقر بزر الماوس الأيمن على الجهاز الظاهري وانقر على تحرير الإعدادات.. |
| 7 |
انقر على تحرير الإعدادات >CD/DVD محرك الأقراص 1 وحدد ملف ISO الخاص بمخزن البيانات. تأكد من تحديد متصل و الاتصال عند التشغيل حتى يمكن تطبيق تغييرات التكوين المحدثة بعد بدء تشغيل العقد. |
| 8 |
قم بتشغيل عقدة HDS وتأكد من عدم وجود أي إنذارات لمدة 15 دقيقة على الأقل. |
| 9 |
كرر العملية لكل عقدة في عملية نشر HDS الخاصة بك. تأكد من تعطيل وكلاء السحابة عن طريق التحقق من سجلات النظام بحثًا عن الإدخال التالي: تم تعطيل تحديث وكيل السحابة. |
انقل نشر HDS الحالي أحادي المستأجر لمنظمة شريكة في مركز التحكم إلى إعداد HDS متعدد المستأجرين في مركز الشركاء
يتضمن التحويل من نشر HDS أحادي المستأجر الحالي لمنظمة شريكة يتم إدارتها في Control Hub إلى نشر HDS متعدد المستأجرين يتم إدارته في Partner Hub بشكل أساسي إلغاء تنشيط خدمة HDS في Control Hub، وإلغاء تسجيل العقد وحذف المجموعة. يمكنك بعد ذلك تسجيل الدخول إلى مركز الشركاء، وتسجيل العقد، وتفعيل خدمة HDS متعددة المستأجرين، وإضافة العملاء إلى مجموعتك.
يشير مصطلح "المستأجر الواحد" ببساطة إلى عملية نشر HDS الحالية في مركز التحكم.
قم بتعطيل HDS، وإلغاء تسجيل العقد، وحذف جميع المجموعات في مركز التحكم.
| 1 |
سجّل الدخول إلى Control Hub. في الجزء الأيسر، انقر فوق Hybrid. في بطاقة أمان البيانات الهجينة، انقر فوق تحرير الإعدادات. |
| 2 |
في صفحة الإعدادات، قم بالتمرير لأسفل إلى قسم "إلغاء التنشيط" وانقر فوق " إلغاء التنشيط" . |
| 3 |
بعد إلغاء التنشيط، انقر فوق علامة التبويب Resources. |
| 4 |
تعرض صفحة Resources قائمة بالمجموعات في عملية نشر HDS الخاصة بك. انقر على مجموعة، وسيتم فتح صفحة تحتوي على جميع العقد الموجودة ضمن تلك المجموعة. |
| 5 |
انقر على |
| 6 |
إذا كان النشر الخاص بك يحتوي على مجموعات متعددة، فكرر الخطوتين 4 و 5 حتى يتم إلغاء تسجيل جميع العقد. |
| 7 |
انقر على إعدادات المجموعة > يزيل. |
| 8 |
انقر فوق تأكيد الإزالة لإلغاء تسجيل المجموعة. |
| 9 |
كرر العملية لجميع المجموعات في عملية نشر HDS الخاصة بك. بعد إلغاء تنشيط HDS، وإلغاء تسجيل العقد، وإزالة المجموعات، ستظهر بطاقة خدمة البيانات الهجينة على مركز التحكم لم يكتمل الإعداد في الأسفل. |
قم بتفعيل خدمة HDS متعددة المستأجرين للمؤسسة الشريكة على منصة الشركاء وأضف العملاء
قبل البدء
جميع المتطلبات الأساسية المذكورة في متطلبات أمن البيانات الهجينة متعددة المستأجرين تنطبق هنا. بالإضافة إلى ذلك، تأكد من استخدام نفس قاعدة البيانات والشهادات أثناء الانتقال إلى نظام HDS متعدد المستأجرين.
| 1 |
قم بتسجيل الدخول إلى مركز الشركاء. انقر على الخدمات في الجزء الأيسر. استخدم نفس ملف ISO من عملية نشر HDS السابقة لتكوين العقد. سيضمن هذا أن تظل الرسائل والمحتوى الذي أنشأه المستخدمون في عملية نشر HDS السابقة متاحة في إعداد Multi-Tenant الجديد. |
| 2 |
في قسم "الهجين"، ابحث عن بطاقة "أمان البيانات الهجين" وانقر على إعداد. |
| 3 |
في الصفحة التي تفتح، انقر فوق إضافة مورد. |
| 4 |
في الحقل الأول من بطاقة إنشاء مجموعة ، أدخل اسمًا للمجموعة التي تريد تعيين عقدة أمان البيانات الهجينة الخاصة بك إليها. نوصي بتسمية المجموعة بناءً على الموقع الجغرافي لعقد المجموعة. أمثلة: "سان فرانسيسكو" أو "نيويورك" أو "دالاس" |
| 5 |
في الحقل الثاني، أدخل عنوان IP الداخلي أو اسم النطاق المؤهل بالكامل (FQDN) الخاص بعقدتك وانقر فوق إضافة في أسفل الشاشة. يجب أن يتطابق عنوان IP أو اسم المجال المؤهل بالكامل هذا مع عنوان IP أو اسم المضيف والمجال الذي استخدمته في إعداد الجهاز الظاهري لأمن البيانات الهجين. تظهر رسالة تشير إلى أنه يمكنك تسجيل جهازك في Webex.
|
| 6 |
انقر انتقل إلى العقدة. بعد لحظات قليلة، ستتم إعادة توجيهك إلى اختبارات اتصال العقدة لخدمات Webex. إذا نجحت جميع الاختبارات، ستظهر صفحة "السماح بالوصول إلى عقدة أمان البيانات المختلطة". هناك، تؤكد أنك تريد منح أذونات لمؤسستك على Webex للوصول إلى عقدتك. |
| 7 |
حدد خانة الاختيار السماح بالوصول إلى عقدة أمان البيانات المختلطة الخاصة بك ، ثم انقر فوق متابعة. تم التحقق من صحة حسابك، وتشير رسالة "اكتمل التسجيل" إلى أن جهازك مسجل الآن في سحابة Webex. في صفحة أمان البيانات الهجينة ، يتم عرض المجموعة الجديدة التي تحتوي على العقدة التي قمت بتسجيلها ضمن علامة التبويب الموارد. ستقوم العقدة تلقائيًا بتنزيل أحدث البرامج من السحابة.
|
| 8 |
انتقل إلى علامة التبويب الإعدادات ، وانقر فوق تفعيل على بطاقة حالة HDS. ستظهر رسالةتم تفعيل HDS أسفل الشاشة.
|
| 9 |
انقر على علامة التبويب العملاء المعينون. |
| 10 |
انقر إضافة عملاء. |
| 11 |
اختر العميل الذي تريد إضافته من القائمة المنسدلة. |
| 12 |
انقر فوق إضافة، وسيتم إضافة العميل إلى المجموعة. |
| 13 |
كرر الخطوات من 11 إلى 13 لإضافة عملاء متعددين إلى مجموعتك. |
| 14 |
انقر على تم أسفل الشاشة بمجرد إضافة العملاء. |
التصرف التالي
استخدم OpenSSL لإنشاء ملف PKCS12
قبل البدء
-
OpenSSL هي إحدى الأدوات التي يمكن استخدامها لإنشاء ملف PKCS12 بالتنسيق المناسب لتحميله في أداة إعداد HDS. هناك طرق أخرى للقيام بذلك، ونحن لا ندعم أو نروج لطريقة على حساب أخرى.
-
إذا اخترت استخدام OpenSSL، فإننا نقدم هذا الإجراء كدليل إرشادي لمساعدتك في إنشاء ملف يفي بمتطلبات شهادة X.509 في متطلبات شهادة X.509. يرجى فهم هذه المتطلبات قبل المتابعة.
-
قم بتثبيت OpenSSL في بيئة مدعومة. انظر https://www.openssl.org للاطلاع على البرنامج والوثائق.
-
أنشئ مفتاحًا خاصًا.
-
ابدأ هذا الإجراء عند استلام شهادة الخادم من جهة إصدار الشهادات (CA).
| 1 |
عند استلام شهادة الخادم من جهة إصدار الشهادات الخاصة بك، احفظها باسم |
| 2 |
اعرض الشهادة كنص، وتحقق من التفاصيل.
|
| 3 |
استخدم محرر نصوص لإنشاء ملف حزمة شهادات باسم
|
| 4 |
أنشئ ملف .p12 بالاسم المألوف
|
| 5 |
تحقق من تفاصيل شهادة الخادم. |
التصرف التالي
العودة إلى إكمال المتطلبات الأساسية لأمن البيانات الهجينة. ستستخدم الملف hdsnode.p12 وكلمة المرور التي قمت بتعيينها له في إنشاء ملف ISO للتكوين لمضيفي HDS.
يمكنك إعادة استخدام هذه الملفات لطلب شهادة جديدة عند انتهاء صلاحية الشهادة الأصلية.
حركة البيانات بين عقد HDS والسحابة
جمع مقاييس حركة المرور الصادرة
تقوم عقد أمان البيانات الهجينة بإرسال مقاييس معينة إلى سحابة Webex. وتشمل هذه المقاييس مقاييس النظام لـ heap max و heap used وحمل وحدة المعالجة المركزية وعدد الخيوط؛ ومقاييس الخيوط المتزامنة وغير المتزامنة؛ ومقاييس التنبيهات التي تتضمن عتبة اتصالات التشفير أو زمن الوصول أو طول قائمة انتظار الطلبات؛ ومقاييس مخزن البيانات؛ ومقاييس اتصال التشفير. تقوم العقد بإرسال مواد المفاتيح المشفرة عبر قناة خارج النطاق (منفصلة عن قناة الطلب).
حركة المرور الواردة
تستقبل عقد أمان البيانات الهجينة الأنواع التالية من حركة المرور الواردة من سحابة Webex:
-
طلبات التشفير من العملاء، والتي يتم توجيهها بواسطة خدمة التشفير
-
تحديثات لبرنامج العقدة
قم بتهيئة خوادم Squid الوكيلة لأمن البيانات الهجينة
لا يمكن ل Websocket الاتصال من خلال وكيل الحبار
يمكن لوكلاء Squid الذين يفحصون حركة مرور HTTPS أن يتداخلوا مع إنشاء اتصالات websocket (wss:) التي يتطلبها أمان البيانات الهجين. توفر هذه الأقسام إرشادات حول كيفية تكوين إصدارات مختلفة من Squid لتجاهل حركة المرور wss: من أجل التشغيل السليم للخدمات.
الحبار 4 و 5
أضف التوجيه on_unsupported_protocol إلى squid.conf:
on_unsupported_protocol tunnel all الحبار 3.5.27
لقد اختبرنا بنجاح أمان البيانات الهجين مع إضافة القواعد التالية إلى squid.conf. تخضع هذه القواعد للتغيير أثناء تطوير الميزات وتحديث سحابة Webex.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all