Možná jste si všimli, že některé články zobrazují obsah nekonzistentně. Omluvte drobný nepořádek, právě pracujeme na aktualizaci stránky.
cross icon
V tomto článku
dropdown icon
Předmluva
    Nové a změněné informace
    dropdown icon
    Začínáme s hybridním zabezpečením dat
      Přehled zabezpečení hybridních dat
        dropdown icon
        Architektura bezpečnostní sféry
          Oddělené sféry (bez hybridního zabezpečení dat)
        Spolupráce s jinými organizacemi
          Očekávání pro nasazení hybridního zabezpečení dat
            Proces nastavení na vysoké úrovni
              dropdown icon
              Model nasazení hybridního zabezpečení dat
                Model nasazení hybridního zabezpečení dat
              Zkušební režim hybridního zabezpečení dat
                dropdown icon
                Pohotovostní datové centrum pro obnovení po havárii
                  Nastavit pohotovostní datové centrum pro obnovení po havárii
                Podpora proxy serveru
                dropdown icon
                Připravte si prostředí
                  dropdown icon
                  Požadavky na hybridní zabezpečení dat
                    Licenční požadavky na Cisco Webex
                    Požadavky aplikace Docker na plochu
                    Požadavky na certifikát X.509
                    Požadavky virtuálního hostitele
                    Požadavky na database server
                    Požadavky na externí připojení
                    Požadavky na proxy server
                  Splňte předpoklady pro hybridní zabezpečení dat
                  dropdown icon
                  Nastavit hybridní datový bezpečnostní cluster
                    Tok úloh nasazení hybridního zabezpečení dat
                      Stáhnout instalační soubory
                        Vytvoření ISO konfigurace pro hostitele HDS
                          Instalace OVA hostitele HDS
                            Nastavit hybridní zabezpečení dat VM
                              Nahrání a montáž ISO konfigurace HDS
                                Konfigurace uzlu HDS pro integraci proxy serveru
                                  Zaregistrujte první uzel v clusteru
                                    Vytvořit a zaregistrovat více uzlů
                                    dropdown icon
                                    Spustit zkušební verzi a přejít do výroby
                                      Tok úloh zkušební verze do výroby
                                        Aktivovat zkušební verzi
                                          Testování nasazení hybridního zabezpečení dat
                                            Monitorovat stav zabezpečení hybridních dat
                                              Přidání nebo odebrání uživatelů ze zkušební verze
                                                Přechod ze zkušební verze do výroby
                                                  Ukončete zkušební verzi bez přechodu do výroby
                                                  dropdown icon
                                                  Spravujte nasazení HDS
                                                    Spravovat nasazení HDS
                                                      Nastavit plán upgradu clusteru
                                                        Změna konfigurace uzlu
                                                          Vypnout blokovaný režim externího rozlišení DNS
                                                            Odebrat uzel
                                                              Obnovení po havárii pomocí datového centra v pohotovostním režimu
                                                                (Volitelné) Po konfiguraci HDS odpojení ISO
                                                                dropdown icon
                                                                Řešení potíží se zabezpečením hybridních dat
                                                                  Zobrazit upozornění a řešení potíží
                                                                    dropdown icon
                                                                    Upozornění
                                                                      Běžné problémy a kroky k jejich řešení
                                                                    Řešení potíží se zabezpečením hybridních dat
                                                                    dropdown icon
                                                                    Další poznámky
                                                                      Známé problémy hybridního zabezpečení dat
                                                                        Použití OpenSSL k vygenerování souboru PKCS12
                                                                          Provoz mezi uzly HDS a cloudem
                                                                            dropdown icon
                                                                            Nakonfigurujte proxy servery Squid pro hybridní zabezpečení dat
                                                                              Websocket se nemůže připojit přes Squid Proxy
                                                                          V tomto článku
                                                                          cross icon
                                                                          dropdown icon
                                                                          Předmluva
                                                                            Nové a změněné informace
                                                                            dropdown icon
                                                                            Začínáme s hybridním zabezpečením dat
                                                                              Přehled zabezpečení hybridních dat
                                                                                dropdown icon
                                                                                Architektura bezpečnostní sféry
                                                                                  Oddělené sféry (bez hybridního zabezpečení dat)
                                                                                Spolupráce s jinými organizacemi
                                                                                  Očekávání pro nasazení hybridního zabezpečení dat
                                                                                    Proces nastavení na vysoké úrovni
                                                                                      dropdown icon
                                                                                      Model nasazení hybridního zabezpečení dat
                                                                                        Model nasazení hybridního zabezpečení dat
                                                                                      Zkušební režim hybridního zabezpečení dat
                                                                                        dropdown icon
                                                                                        Pohotovostní datové centrum pro obnovení po havárii
                                                                                          Nastavit pohotovostní datové centrum pro obnovení po havárii
                                                                                        Podpora proxy serveru
                                                                                        dropdown icon
                                                                                        Připravte si prostředí
                                                                                          dropdown icon
                                                                                          Požadavky na hybridní zabezpečení dat
                                                                                            Licenční požadavky na Cisco Webex
                                                                                            Požadavky aplikace Docker na plochu
                                                                                            Požadavky na certifikát X.509
                                                                                            Požadavky virtuálního hostitele
                                                                                            Požadavky na database server
                                                                                            Požadavky na externí připojení
                                                                                            Požadavky na proxy server
                                                                                          Splňte předpoklady pro hybridní zabezpečení dat
                                                                                          dropdown icon
                                                                                          Nastavit hybridní datový bezpečnostní cluster
                                                                                            Tok úloh nasazení hybridního zabezpečení dat
                                                                                              Stáhnout instalační soubory
                                                                                                Vytvoření ISO konfigurace pro hostitele HDS
                                                                                                  Instalace OVA hostitele HDS
                                                                                                    Nastavit hybridní zabezpečení dat VM
                                                                                                      Nahrání a montáž ISO konfigurace HDS
                                                                                                        Konfigurace uzlu HDS pro integraci proxy serveru
                                                                                                          Zaregistrujte první uzel v clusteru
                                                                                                            Vytvořit a zaregistrovat více uzlů
                                                                                                            dropdown icon
                                                                                                            Spustit zkušební verzi a přejít do výroby
                                                                                                              Tok úloh zkušební verze do výroby
                                                                                                                Aktivovat zkušební verzi
                                                                                                                  Testování nasazení hybridního zabezpečení dat
                                                                                                                    Monitorovat stav zabezpečení hybridních dat
                                                                                                                      Přidání nebo odebrání uživatelů ze zkušební verze
                                                                                                                        Přechod ze zkušební verze do výroby
                                                                                                                          Ukončete zkušební verzi bez přechodu do výroby
                                                                                                                          dropdown icon
                                                                                                                          Spravujte nasazení HDS
                                                                                                                            Spravovat nasazení HDS
                                                                                                                              Nastavit plán upgradu clusteru
                                                                                                                                Změna konfigurace uzlu
                                                                                                                                  Vypnout blokovaný režim externího rozlišení DNS
                                                                                                                                    Odebrat uzel
                                                                                                                                      Obnovení po havárii pomocí datového centra v pohotovostním režimu
                                                                                                                                        (Volitelné) Po konfiguraci HDS odpojení ISO
                                                                                                                                        dropdown icon
                                                                                                                                        Řešení potíží se zabezpečením hybridních dat
                                                                                                                                          Zobrazit upozornění a řešení potíží
                                                                                                                                            dropdown icon
                                                                                                                                            Upozornění
                                                                                                                                              Běžné problémy a kroky k jejich řešení
                                                                                                                                            Řešení potíží se zabezpečením hybridních dat
                                                                                                                                            dropdown icon
                                                                                                                                            Další poznámky
                                                                                                                                              Známé problémy hybridního zabezpečení dat
                                                                                                                                                Použití OpenSSL k vygenerování souboru PKCS12
                                                                                                                                                  Provoz mezi uzly HDS a cloudem
                                                                                                                                                    dropdown icon
                                                                                                                                                    Nakonfigurujte proxy servery Squid pro hybridní zabezpečení dat
                                                                                                                                                      Websocket se nemůže připojit přes Squid Proxy

                                                                                                                                                  Průvodce nasazením hybridního zabezpečení dat Webex

                                                                                                                                                  list-menuV tomto článku
                                                                                                                                                  list-menuZpětná vazba?
                                                                                                                                                  Předmluva

                                                                                                                                                  Nové a změněné informace

                                                                                                                                                  Datum

                                                                                                                                                  Provedené změny

                                                                                                                                                  20. října 2023

                                                                                                                                                  07. srpna 2023

                                                                                                                                                  23. května 2023

                                                                                                                                                  06. prosince 2022

                                                                                                                                                  23. listopadu 2022

                                                                                                                                                  13. října 2021

                                                                                                                                                  Před instalací uzlů HDS musí Docker Desktop spustit instalační program. Viz Požadavky na plochu docker.

                                                                                                                                                  24. června 2021

                                                                                                                                                  Upozorňujeme, že soubor soukromého klíče a zástupce oddělení služeb zákazníkům můžete znovu použít k vyžádání dalšího certifikátu. Více informací najdete v tématu Použití OpenSSL pro generování souboru PKCS12 .

                                                                                                                                                  30. dubna 2021

                                                                                                                                                  Byl změněn požadavek virtuálního počítače pro místo na místním pevném disku na 30 GB. Podrobnosti najdete v části Požadavky virtuálního hostitele.

                                                                                                                                                  24. února 2021

                                                                                                                                                  Nástroj pro nastavení HDS nyní může běžet za proxy serverem. Podrobnosti najdete v části Vytvoření normy ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2. února 2021

                                                                                                                                                  HDS může nyní běžet bez připojeného ISO souboru. Podrobnosti viz (volitelné) Odpojení ISO po konfiguraci HDS.

                                                                                                                                                  11. ledna 2021

                                                                                                                                                  Byly přidány informace o nástroji nastavení HDS a proxy serveru pro vytvoření konfigurační normy ISO pro hostitele HDS.

                                                                                                                                                  13. října 2020

                                                                                                                                                  Aktualizováno Stáhnout instalační soubory.

                                                                                                                                                  8. října 2020

                                                                                                                                                  Aktualizováno Vytvoření konfigurace ISO pro hostitele HDS a změna konfigurace uzlu pomocí příkazů pro prostředí RAMP.

                                                                                                                                                  14. srpna 2020

                                                                                                                                                  Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS a změna konfigurace uzlu se změnami v procesu přihlašování.

                                                                                                                                                  5. srpna 2020

                                                                                                                                                  Aktualizováno Otestujte nasazení hybridního zabezpečení dat na změny ve zprávách protokolu.

                                                                                                                                                  Aktualizovány požadavky virtuálního hostitele pro odebrání maximálního počtu hostitelů.

                                                                                                                                                  16. června 2020

                                                                                                                                                  Aktualizováno Odebrání uzlu kvůli změnám v uživatelském rozhraní prostředí Control Hub.

                                                                                                                                                  4. června 2020

                                                                                                                                                  Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS pro změny v rozšířených nastaveních, které můžete nastavit.

                                                                                                                                                  29. května 2020

                                                                                                                                                  Aktualizováno Vytvořte ISO konfigurace pro hostitele HDS , abyste mohli také použít TLS s databázemi SQL Server, změnami uživatelského rozhraní a dalšími vysvětleními.

                                                                                                                                                  5. května 2020

                                                                                                                                                  Byly aktualizovány požadavky virtuálního hostitele pro zobrazení nového požadavku ESXI 6.5.

                                                                                                                                                  21. dubna 2020

                                                                                                                                                  Aktualizovány požadavky na externí připojení s novými hostiteli Americas CI.

                                                                                                                                                  1. dubna 2020

                                                                                                                                                  Byly aktualizovány požadavky na externí připojení s informacemi o regionálních hostitelích CI.

                                                                                                                                                  20. února 2020Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS s informacemi na nové volitelné obrazovce Rozšířená nastavení v nástroji pro nastavení HDS.
                                                                                                                                                  4. února 2020Byly aktualizovány požadavky na proxy server.
                                                                                                                                                  16. prosince 2019Objasnil požadavek, aby režim blokovaného externího rozlišení DNS fungoval v požadavcích na proxy server.
                                                                                                                                                  19. listopadu 2019

                                                                                                                                                  Přidány informace o režimu externího rozlišení DNS blokovaného v následujících částech:

                                                                                                                                                  8. listopadu 2019

                                                                                                                                                  Nyní můžete konfigurovat nastavení sítě pro uzel při nasazení OVA, nikoli později.

                                                                                                                                                  Byly odpovídajícím způsobem aktualizovány následující části:


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  6. září 2019

                                                                                                                                                  Byl přidán standard serveru SQL Server k požadavkům databázového serveru.

                                                                                                                                                  29. srpna 2019Byla přidána příloha Konfigurace proxy serveru Squid pro hybridní zabezpečení dat s pokyny pro konfiguraci proxy serveru Squid tak, aby ignorovaly provoz websoketu pro správnou funkci.
                                                                                                                                                  20. srpna 2019

                                                                                                                                                  Byly přidány a aktualizovány části pokrývající podporu proxy pro komunikaci uzlu hybridního zabezpečení dat do cloudu Webex.

                                                                                                                                                  Přístup k obsahu podpory proxy pro stávající nasazení naleznete v článku Podpora proxy pro hybridní zabezpečení dat a Webex Video Mesh nápovědy.

                                                                                                                                                  13. června 2019Byl aktualizován tok úloh zkušební verze na výrobní s připomenutím synchronizace HdsTrialGroup skupinový objekt před spuštěním zkušební verze, pokud vaše organizace používá synchronizaci adresářů.
                                                                                                                                                  6. března 2019
                                                                                                                                                  28. února 2019
                                                                                                                                                  • Opravili jsme množství místa na pevném disku na server, které byste měli vyčlenit při přípravě virtuálních hostitelů, kteří se stanou uzly hybridního zabezpečení dat, a to z 50 GB na 20 GB, aby odráželo velikost disku, který OVA vytvoří.

                                                                                                                                                  26. února 2019
                                                                                                                                                  • Uzly hybridního zabezpečení dat nyní podporují šifrovaná připojení s databázovými servery PostgreSQL a šifrovaná protokolovací připojení k serveru syslog podporujícímu protokol TLS. Aktualizováno Vytvořte ISO konfigurace pro hostitele HDS pomocí pokynů.

                                                                                                                                                  • Cílové <UNK> byly odebrány z tabulky "Požadavky na připojení k internetu pro hybridní datové bezpečnostní uzly VMS". Tabulka nyní odkazuje na seznam udržovaný v tabulce „Další verze <UNK> pro hybridní služby Webex Teams“ obsahující síťové požadavky pro služby Webex Teams.

                                                                                                                                                  24. ledna 2019

                                                                                                                                                  • Hybridní zabezpečení dat nyní podporuje Microsoft SQL Server jako databázi. SQL Server Always On (Always On Failover Clusters a Always on Availability Groups) je podporován ovladači JDBC, které se používají v hybridním zabezpečení dat. Přidán obsah týkající se nasazení se serverem SQL.


                                                                                                                                                     

                                                                                                                                                    Podpora serveru Microsoft SQL Server je určena pouze pro nová nasazení hybridního zabezpečení dat. V současné době nepodporujeme migraci dat ze serveru PostgreSQL na server Microsoft SQL Server v existujícím nasazení.

                                                                                                                                                  5. listopadu 2018
                                                                                                                                                  19. října 2018

                                                                                                                                                  31. července 2018

                                                                                                                                                  21. května 2018

                                                                                                                                                  Změněná terminologie odrážející změnu názvu aplikace Cisco Spark:

                                                                                                                                                  • Služba Cisco Spark Hybrid Data Security je nyní hybridní zabezpečení dat.

                                                                                                                                                  • Aplikace Cisco Spark je nyní aplikací Webex.

                                                                                                                                                  • Cloud Cisco Collaboraton je nyní cloudem Webex.

                                                                                                                                                  11. dubna 2018
                                                                                                                                                  22. února 2018
                                                                                                                                                  15. února 2018
                                                                                                                                                  • V tabulce Požadavky na certifikát X.509 bylo uvedeno, že certifikát nemůže být certifikátem zástupných znaků a že KMS používá doménu CN, nikoli doménu definovanou v polích x.509v3 SAN.

                                                                                                                                                  18. ledna 2018

                                                                                                                                                  2. listopadu 2017

                                                                                                                                                  • Objasněna synchronizace adresáře skupiny H .

                                                                                                                                                  • Opravené pokyny pro nahrání konfiguračního souboru ISO pro montáž do uzlů virtuálního počítače.

                                                                                                                                                  18. srpna 2017

                                                                                                                                                  První publikováno

                                                                                                                                                  Začínáme se zabezpečením hybridních dat

                                                                                                                                                  Přehled hybridního zabezpečení dat

                                                                                                                                                  Od prvního dne byla při navrhování aplikace Webex hlavním zaměřením na zabezpečení dat. Základem tohoto zabezpečení je šifrování obsahu mezi koncovými body, které umožňují klienti aplikace Webex komunikující se službou správy klíčů (KMS). Služba KMS je odpovědná za vytváření a správu šifrovacích klíčů, které klienti používají k dynamickému šifrování a dešifrování zpráv a souborů.

                                                                                                                                                  Ve výchozím nastavení mají všichni zákazníci aplikace Webex šifrování mezi koncovými body pomocí dynamických klíčů uložených v cloudovém KMS v doméně zabezpečení společnosti Cisco. Zabezpečení hybridních dat přesunuje službu KMS a další funkce související se zabezpečením do vašeho podnikové údaje centra, takže klíče k vašemu zašifrovanému obsahu nemáte nikdo kromě vás.

                                                                                                                                                  Architektura sféry zabezpečení

                                                                                                                                                  Cloudová architektura Webex odděluje různé typy služeb do samostatných sfér nebo důvěryhodných domén, jak je znázorněno níže.

                                                                                                                                                  Oblasti oddělení (bez zabezpečení hybridních dat)

                                                                                                                                                  Abychom lépe porozuměli zabezpečení hybridních dat, podívejme se nejprve na tento čistě cloudový případ, kdy společnost Cisco poskytuje všechny funkce ve svých cloudových sférách. Služba identity, jediné místo, kde mohou být uživatelé přímo korelováni s jejich osobními údaji, jako je e-mailová adresa, je logicky a fyzicky oddělena od sféry zabezpečení v datovém centru B. Oba jsou odděleny od sféry, kde je nakonec uložen šifrovaný obsah, v datovém centru C.

                                                                                                                                                  V tomto diagramu je klient aplikace Webex spuštěná na notebooku uživatele a byla ověřena službou identity. Když uživatel sestaví zprávu, která má být odeslána do prostoru, budou provedeny následující kroky:

                                                                                                                                                  1. Klient vytvoří zabezpečené připojení ke službě správy klíčů (KMS) a poté požádá o klíč pro šifrování zprávy. Zabezpečené připojení používá ECDH a KMS šifruje klíč pomocí hlavního klíče AES-256.

                                                                                                                                                  2. Zpráva je před opuštěním klienta zašifrována. Klient jej odešle indexovací službě, která vytvoří šifrované vyhledávací indexy, které pomohou při budoucím vyhledávání obsahu.

                                                                                                                                                  3. Zašifrovaná zpráva je odeslána službě pro kontrolu souladu s předpisy.

                                                                                                                                                  4. Zašifrovaná zpráva je uložena v doméně úložiště.

                                                                                                                                                  Při nasazení hybridního zabezpečení dat přesunete funkce sféry zabezpečení (KMS, indexování a soulad) do místního datového centra. Ostatní cloudové služby, které tvoří službu Webex (včetně úložiště identity a obsahu), zůstávají v doménách společnosti Cisco.

                                                                                                                                                  Spolupráce s jinými organizacemi

                                                                                                                                                  Uživatelé ve vaší organizaci mohou pravidelně používat aplikaci Webex ke spolupráci s externími účastníky v jiných organizacích. Když jeden z vašich uživatelů požádá o klíč pro prostor, který je vlastněn vaší organizací (protože byl vytvořen jedním z vašich uživatelů), odešle KMS klíč klientovi přes zabezpečený kanál ECDH. Pokud však klíč pro daný prostor vlastní jiná organizace, váš KMS přesměruje žádost do cloudu Webex prostřednictvím samostatného kanálu ECDH, aby získal klíč z příslušného KMS, a poté klíč vrátí uživateli na původním kanálu.

                                                                                                                                                  Služba KMS spuštěná v organizaci A ověřuje připojení k KMSv jiných organizacích pomocí certifikátů x.509 PKI. Podrobnosti o generování certifikátu x.509 pro použití s hybridním zabezpečením dat najdete v části Příprava prostředí.

                                                                                                                                                  Očekávání ohledně nasazení hybridního zabezpečení dat

                                                                                                                                                  Nasazení hybridního zabezpečení dat vyžaduje značné odhodlání zákazníků a povědomí o rizicích, která jsou spojena s vlastnictvím šifrovacích klíčů.

                                                                                                                                                  Chcete-li nasadit hybridní zabezpečení dat, musíte poskytnout:

                                                                                                                                                  Úplná ztráta konfiguračního ISO, které vytvoříte pro zabezpečení hybridních dat, nebo databáze, kterou poskytnete, bude mít za následek ztrátu klíčů. Ztráta klíče brání uživatelům v dešifrování obsahu prostoru a dalších šifrovaných dat v aplikaci Webex. Pokud k tomu dojde, můžete vytvořit nové nasazení, ale bude viditelný pouze nový obsah. Abyste zabránili ztrátě přístupu k datům, musíte:

                                                                                                                                                  • Spravujte zálohování a obnovu databáze a konfigurační ISO.

                                                                                                                                                  • Buďte připraveni na rychlé obnovení po havárii, pokud dojde ke katastrofě, například k selhání databázového disku nebo havárii v datovém centru.


                                                                                                                                                   

                                                                                                                                                  Neexistuje žádný mechanismus pro přesun klíčů zpět do cloudu po nasazení HDS.

                                                                                                                                                  Proces nastavení na vysoké úrovni

                                                                                                                                                  Tento dokument se zabývá nastavením a správou nasazení hybridního zabezpečení dat:

                                                                                                                                                  • Nastavení zabezpečení hybridních dat – zahrnuje přípravu požadované infrastruktury a instalaci softwaru pro zabezpečení hybridních dat, testování nasazení u podskupiny uživatelů ve zkušebním režimu a po dokončení testování přechod do výroby. Tím se celá organizace převede na používání clusteru hybridního zabezpečení dat pro bezpečnostní funkce.

                                                                                                                                                    V dalších třech kapitolách jsou podrobně popsány fáze nastavení, zkušební a výrobní fáze.

                                                                                                                                                  • Udržujte nasazení hybridního zabezpečení dat – cloud Webex automaticky poskytuje průběžné upgrady. Vaše IT oddělení může poskytnout podporu první úrovně pro toto nasazení a podle potřeby zapojit podporu společnosti Cisco. V prostředí Control Hub můžete používat oznámení na obrazovce a nastavit e-mailové výstrahy.

                                                                                                                                                  • Seznamte se s běžnými výstrahami, kroky při řešení potíží a známými problémy– Pokud narazíte na potíže s nasazením nebo používáním zabezpečení hybridních dat, může vám poslední kapitola této příručky a příloha se známými problémy pomoci určit a vyřešit problém.

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  V rámci podnikového datového centra nasazujete hybridní zabezpečení dat jako jeden cluster uzlů na samostatných virtuálních hostitelích. Uzly komunikují s cloudem Webex prostřednictvím zabezpečených websocketů a zabezpečeného protokolu HTTP.

                                                                                                                                                  Během instalačního procesu vám poskytneme soubor OVA pro nastavení virtuálního zařízení na VMS, které poskytujete. Pomocí nástroje pro nastavení HDS můžete vytvořit vlastní konfigurační soubor ISO clusteru, který připojíte ke každému uzlu. Cluster hybridního zabezpečení dat používá poskytnutý server Syslogd a databázi PostgreSQL nebo Microsoft SQL Server. (V nástroji pro nastavení HDS nakonfigurujete Syslogd a podrobnosti o připojení k databázi.)

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  Minimální počet uzlů, které můžete mít v clusteru, jsou dva. Doporučujeme nejméně tři a můžete mít až pět. Existence více uzlů zajišťuje, že služba nebude přerušena během upgradu softwaru nebo jiné činnosti údržby v uzlu. (Cloud Webex aktualizuje vždy pouze jeden uzel.)

                                                                                                                                                  Všechny uzly v clusteru přistupují ke stejnému datovému úložišti klíčů a zaznamenávají aktivitu na stejný server syslog. Samotné uzly jsou bez státní příslušnosti a vyřizují klíčové požadavky v round-robin módě, podle pokynů cloudu.

                                                                                                                                                  Uzly se stanou aktivními, když je zaregistrujete v prostředí Control Hub. Chcete-li vyřadit jednotlivý uzel ze služby, můžete jej zrušit a v případě potřeby později znovu zaregistrovat.

                                                                                                                                                  Pro každou organizaci podporujeme pouze jeden cluster.

                                                                                                                                                  Zkušební režim hybridního zabezpečení dat

                                                                                                                                                  Po nastavení nasazení hybridního zabezpečení dat jej nejprve vyzkoušejte se sadou pilotních uživatelů. Během zkušebního období tito uživatelé používají vaši místní doménu hybridního zabezpečení dat pro šifrovací klíče a další služby sféry zabezpečení. Ostatní uživatelé nadále používají sféru cloudového zabezpečení.

                                                                                                                                                  Pokud se rozhodnete nepokračovat v nasazení během zkušební verze a službu deaktivovat, pilotní uživatelé a všichni uživatelé, s nimiž během zkušební doby komunikovali vytvořením nových prostorů, ztratí přístup ke zprávám a obsahu. V aplikaci Webex se zobrazí „Tuto zprávu nelze dešifrovat“.

                                                                                                                                                  Pokud jste spokojeni s tím, že nasazení funguje dobře pro zkušební uživatele a jste připraveni rozšířit hybridní zabezpečení dat na všechny své uživatele, přesunete nasazení do výroby. Uživatelé programu Pilot mají i nadále přístup ke klíčům, které se používaly během zkušební verze. Mezi produkčním režimem a původní zkušební verzí však nelze přecházet sem a tam. Pokud musíte službu deaktivovat, například provést obnovení po havárii, musíte při opětovné aktivaci spustit novou zkušební verzi a před návratem do produkčního režimu nastavit sadu pilotních uživatelů pro novou zkušební verzi. To, zda si uživatelé v tomto okamžiku uchovávají přístup k datům, závisí na tom, zda jste úspěšně udržovali zálohy úložiště klíčových dat a konfiguračního souboru ISO pro hybridní datové bezpečnostní uzly ve vašem clusteru.

                                                                                                                                                  Pohotovostní datové centrum pro zotavení po havárii

                                                                                                                                                  Během nasazení nastavíte zabezpečené pohotovostní datové centrum. V případě havárie datového centra můžete ručně selhat při nasazení do pohotovostního datového centra.

                                                                                                                                                  Before failover, Data Center A has active HDS nodes and the primary PostgreSQL or Microsoft SQL Server database, while B has a copy of the ISO file with additional configurations, VMs that are registered to the organization, and a standby database. After failover, Data Center B has active HDS nodes and the primary database, while A has unregistered VMs and a copy of the ISO file, and the database is in standby mode.
                                                                                                                                                  Ruční převzetí při selhání do datového centra v pohotovostním režimu

                                                                                                                                                  Databáze aktivních a pohotovostních datových center jsou vzájemně synchronizovány, což minimalizuje dobu potřebnou k provedení převzetí služeb při selhání. Soubor ISO datového centra pohotovostního režimu je aktualizován o další konfigurace, které zajišťují, že uzly jsou registrovány v organizaci, ale nebudou zpracovávat provoz. Proto jsou uzly pohotovostního datového centra vždy aktuální s nejnovější verzí softwaru HDS.


                                                                                                                                                   

                                                                                                                                                  Aktivní uzly hybridního zabezpečení dat musí být vždy ve stejném datovém centru jako aktivní databázový server.

                                                                                                                                                  Nastavení datového centra pohotovostního režimu pro obnovení po havárii

                                                                                                                                                  Podle níže uvedených kroků nakonfigurujte soubor ISO datového centra pohotovostního režimu:

                                                                                                                                                  Než začnete

                                                                                                                                                  • Pohotovostní datové centrum by mělo odrážet produkční prostředí VMS a záložní databázi PostgreSQL nebo Microsoft SQL Server. Pokud má například výroba 3 VMS s uzly HDS, mělo by mít záložní prostředí 3 VMS. (Přehled tohoto modelu převzetí při selhání naleznete v pohotovostním datovém centru pro obnovení po havárii.)

                                                                                                                                                  • Ujistěte se, že je povolena synchronizace databáze mezi databází aktivních a pasivních uzlů clusteru.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v části Vytvořit ISO konfigurace pro hostitele HDS.


                                                                                                                                                   

                                                                                                                                                  Soubor ISO musí být kopií původního souboru ISO primárního datového centra, do kterého mají být provedeny následující aktualizace konfigurace.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na Rozšířená nastavení.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže uvedenou konfiguraci, abyste uzel umístili do pasivního režimu. V tomto režimu bude uzel zaregistrován do organizace a připojen ke cloudu, ale nebude zpracovávat žádný provoz.

                                                                                                                                                  
                                                                                                                                                  passiveMode: 'true'
                                                                                                                                                  
                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO do umístění, které lze snadno najít.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému. Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na Upravit nastavení >Jednotka CD/DVD 1 a vyberte Soubor ISO datastore.


                                                                                                                                                   

                                                                                                                                                  Ujistěte se, že jsou Připojeno a Připojit při zapnutí zaškrtnuty, aby se po spuštění uzlů mohly projevit aktualizované změny konfigurace.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a ujistěte se, že po dobu alespoň 15 minut nejsou žádné alarmy.

                                                                                                                                                  9

                                                                                                                                                  Postup opakujte pro každý uzel v datovém centru pohotovostního režimu.


                                                                                                                                                   

                                                                                                                                                  Zkontrolujte syslogs a ověřte, zda jsou uzly v pasivním režimu. Měli byste mít možnost zobrazit zprávu „KMS nakonfigurován v pasivním režimu“ v syslogs.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Po konfiguraci passiveMode v ISO souboru a jeho uložení, můžete vytvořit další kopii ISO souboru bez passiveMode konfiguraci a uložte ji na zabezpečené místo. Tato kopie ISO souboru bez passiveMode nakonfigurovaná může pomoci v rychlém procesu převzetí služeb při selhání během zotavení po havárii. Podrobný postup převzetí služeb při selhání naleznete v části Zotavení po havárii pomocí datového centra v pohotovostním režimu.

                                                                                                                                                  Podpora proxy serverů

                                                                                                                                                  Hybridní zabezpečení dat podporuje explicitní, transparentní inspekční a neinspekční proxy servery. Tyto proxy servery můžete propojit se svým nasazením, abyste mohli zabezpečit a monitorovat provoz z podniku do cloudu. Rozhraní pro správu platformy v uzlech můžete použít pro správu certifikátů a kontrolu celkového stavu připojení po nastavit proxy serveru pro uzly.

                                                                                                                                                  Uzly hybridního zabezpečení dat podporují následující možnosti proxy serveru:

                                                                                                                                                  • Žádný proxy – výchozí nastavení, pokud nepoužíváte uzel HDS, nastavte pro integraci proxy konfiguraci úložiště důvěryhodných certifikátů a proxy. Není vyžadována žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru a neměly by vyžadovat žádné změny pro práci s nekontrolovaným proxy serverem. Není vyžadována žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní tunelování nebo kontrola proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru. V uzlech nejsou nutné žádné změny konfigurace protokolu HTTP nebo HTTPS. Uzly však potřebují kořenový certifikát, aby důvěřovaly proxy serveru. Kontrola proxy serverů je obvykle používána IT k prosazování zásad, na kterých lze webové stránky navštěvovat a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý provoz (dokonce i protokol HTTPS).

                                                                                                                                                  • Explicitní proxy – u explicitního proxy sdělíte uzlům HDS, který proxy server a ověřovací schéma použít. Chcete-li nakonfigurovat explicitní proxy server, musíte do každého uzlu zadat následující informace:

                                                                                                                                                    1. IP/FQDN proxy – adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k naslouchání s ohledem na proxy provoz.

                                                                                                                                                    3. Protokol proxy – v závislosti na tom, co váš proxy server podporuje, zvolte mezi následujícími protokoly:

                                                                                                                                                      • HTTP – zobrazení a ovládání všech požadavků, které klient odesílá.

                                                                                                                                                      • HTTPS – poskytuje kanál serveru. Klient obdrží a ověří certifikát serveru.

                                                                                                                                                    4. Typ ověření – vyberte si z následujících typů ověření:

                                                                                                                                                      • Žádné – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici, pokud jako protokol proxy vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                      • Basic – používá se pro uživatelský agent HTTP k poskytnutí uživatelského jména a hesla při podání žádosti. Používá kódování Base64.

                                                                                                                                                        K dispozici, pokud jako protokol proxy vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla do každého uzlu.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Použije funkci hash na uživatelské jméno a heslo před odesláním přes síť.

                                                                                                                                                        K dispozici pouze v případě, že jako protokol proxy vyberete protokol HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla do každého uzlu.

                                                                                                                                                  Příklad hybridních datových bezpečnostních uzlů a proxy serveru

                                                                                                                                                  Tento diagram ukazuje příklad spojení mezi hybridním datovým zabezpečením, sítí a proxy serverem. Pro možnosti průhledné kontroly a explicitní kontroly proxy serveru HTTPS musí být na proxy serveru a na uzlech hybridního zabezpečení dat nainstalován stejný kořenový certifikát.

                                                                                                                                                  Blokovaný režim externího rozlišení DNS (explicitní konfigurace proxy)

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. V nasazeních s explicitními konfiguracemi proxy, které neumožňují externí rozlišení DNS pro interní klienty, se uzel nemůže dotazovat na servery DNS, automaticky přejde do režimu blokovaného externího rozlišení DNS. V tomto režimu mohou pokračovat registrace uzlu a další testy připojení proxy.

                                                                                                                                                  Připravte si prostředí

                                                                                                                                                  Požadavky na zabezpečení hybridních dat

                                                                                                                                                  Licenční požadavky služby Cisco Webex

                                                                                                                                                  Nasazení hybridního zabezpečení dat:

                                                                                                                                                  Požadavky na plochu docker

                                                                                                                                                  Před instalací uzlů HDS je třeba, aby Docker Desktop spustil instalační program. Docker nedávno aktualizoval svůj licenční model. Vaše organizace může vyžadovat placené předplatné Docker Desktop. Podrobnosti naleznete v příspěvku na blogu Docker, „ Docker aktualizuje a rozšiřuje naše předplatné produktů „.

                                                                                                                                                  Požadavky na certifikát X.509

                                                                                                                                                  Řetězec certifikátů musí splňovat následující požadavky:

                                                                                                                                                  Tabulka 1. Požadavky na certifikát X.509 pro nasazení hybridního zabezpečení dat

                                                                                                                                                  Požadavek

                                                                                                                                                  Podrobnosti

                                                                                                                                                  • Podepsáno důvěryhodnou certifikační autoritou (CA)

                                                                                                                                                  Ve výchozím nastavení důvěřujeme CAs v seznamu Mozilla (s výjimkou Wosign a Com) na adrese https://wiki.mozilla.org/CA:IncludedCAs.

                                                                                                                                                  • Nese název domény společného názvu (CN), který identifikuje vaše nasazení hybridního zabezpečení dat

                                                                                                                                                  • Není zástupným certifikátem

                                                                                                                                                  Kód KN nemusí být dosažitelný ani živý hostitel. Doporučujeme použít název, který odráží vaši organizaci, například hds.company.com.

                                                                                                                                                  KN nesmí obsahovat znak * (zástupný znak).

                                                                                                                                                  Kód CN se používá k ověření uzlů hybridního zabezpečení dat klientům aplikace Webex. Všechny uzly hybridního zabezpečení dat ve vašem clusteru používají stejný certifikát. Váš KMS se identifikuje pomocí domény CN, nikoli domény definované v polích x.509v3 SAN.

                                                                                                                                                  Jakmile zaregistrujete uzel s tímto certifikátem, změnu názvu domény CN nepodporujeme. Vyberte doménu, která může být použita jak pro zkušební, tak pro výrobní nasazení.

                                                                                                                                                  • Podpis bez SHA1

                                                                                                                                                  Software KMS nepodporuje podpisy SHA1 pro ověření připojení k KMSS jiných organizací.

                                                                                                                                                  • Formátováno jako soubor PKCS č. 12 chráněný heslem

                                                                                                                                                  • Použít přátelský název kms-private-key pro označení certifikátu, soukromého klíče a všech mezilehlých certifikátů k nahrání.

                                                                                                                                                  Ke změně formátu certifikátu můžete použít konvertor, například OpenSSL.

                                                                                                                                                  Po spuštění instalačního nástroje HDS budete muset zadat heslo.

                                                                                                                                                  Software KMS nevynucuje použití klíčů ani rozšířená omezení použití klíčů. Některé certifikační autority vyžadují, aby byla pro každý certifikát použita rozšířená omezení využití klíčů, například ověřování serveru. Je v pořádku použít ověření serveru nebo jiná nastavení.

                                                                                                                                                  Požadavky virtuálního hostitele

                                                                                                                                                  Virtuální hostitelé, které v clusteru nastavíte jako uzly hybridního zabezpečení dat, mají následující požadavky:

                                                                                                                                                  • Nejméně dva samostatní hostitelé (doporučeno 3), kteří se nacházejí ve stejném zabezpečeném datovém centru

                                                                                                                                                  • VMware ESXi 6.5 (nebo novější) nainstalován a spuštěn.


                                                                                                                                                     

                                                                                                                                                    Pokud máte starší verzi ESXi, musíte provést upgrade.

                                                                                                                                                  • Minimálně 4 vcpus, 8 GB hlavní paměti, 30 GB místa na pevném disku na jeden server

                                                                                                                                                  Požadavky na databázový server


                                                                                                                                                   

                                                                                                                                                  Vytvořit novou databázi pro ukládání klíčů. Nepoužívejte výchozí databázi. Po instalaci aplikací HDS vytvoří schéma databáze.

                                                                                                                                                  Pro databázový server existují dvě možnosti. Pro každý z nich platí tyto požadavky:

                                                                                                                                                  Tabulka 2. Požadavky na databázový server podle typu databáze

                                                                                                                                                  Postgrexové SQL

                                                                                                                                                  Microsoft SQL Server

                                                                                                                                                  • Postgresql 14, 15 nebo 16 je nainstalován a spuštěn.

                                                                                                                                                  • Nainstalován SQL Server 2016, 2017 nebo 2019 (Enterprise nebo Standard).


                                                                                                                                                     

                                                                                                                                                    SQL Server 2016 vyžaduje aktualizaci Service Pack 2 a Cumulative Update 2 nebo novější.

                                                                                                                                                  Minimálně 8 vcpus, 16 GB hlavní paměti, dostatek místa na pevném disku a monitorování, aby nedošlo k překročení (doporučuje se 2-TB, pokud chcete databázi provozovat po dlouhou dobu, aniž byste museli zvětšovat úložiště)

                                                                                                                                                  Minimálně 8 vcpus, 16 GB hlavní paměti, dostatek místa na pevném disku a monitorování, aby nedošlo k překročení (doporučuje se 2-TB, pokud chcete databázi provozovat po dlouhou dobu, aniž byste museli zvětšovat úložiště)

                                                                                                                                                  Software HDS v současné době instaluje následující verze ovladače pro komunikaci s databázovým serverem:

                                                                                                                                                  Postgrexové SQL

                                                                                                                                                  Microsoft SQL Server

                                                                                                                                                  Postgres JDBC ovladač 42.2.5

                                                                                                                                                  SQL Server JDBC ovladač 4.6

                                                                                                                                                  Tato verze ovladače podporuje SQL Server Always On (skupiny dostupnosti Always On Failover Cluster Instance a Always On).

                                                                                                                                                  Další požadavky na ověřování systému Windows proti serveru Microsoft SQL Server

                                                                                                                                                  Pokud chcete, aby uzly HDS používaly ověřování systému Windows k získání přístupu k databázi úložiště klíčů na serveru Microsoft SQL Server, potřebujete v prostředí následující konfiguraci:

                                                                                                                                                  • Uzly HDS, infrastruktura služby Active Directory a server MS SQL musí být synchronizovány s protokolem NTP.

                                                                                                                                                  • Účet systému Windows, který poskytnete uzlům HDS, musí mít přístup ke čtení/zápisu do databáze.

                                                                                                                                                  • Servery DNS, které poskytnete uzlům HDS, musí být schopny vyřešit vaše distribuční centrum klíčů (KDC).

                                                                                                                                                  • Instanci databáze HDS můžete zaregistrovat na serveru Microsoft SQL jako hlavní název služby (SPN) ve službě Active Directory. Viz Registrace hlavního názvu služby pro připojení Kerberos.

                                                                                                                                                    Instalační nástroj HDS, spouštěč HDS a místní KMS musí pro přístup k databázi úložiště klíčů používat ověření systému Windows. Při žádosti o přístup pomocí ověření Kerberos používají podrobnosti z konfigurace ISO k vytvoření SPN.

                                                                                                                                                  Požadavky na externí připojení

                                                                                                                                                  Nakonfigurujte bránu firewall tak, aby umožňovala následující připojení pro aplikace HDS:

                                                                                                                                                  Aplikace

                                                                                                                                                  Protokol

                                                                                                                                                  Port

                                                                                                                                                  Směr z aplikace

                                                                                                                                                  Cíl

                                                                                                                                                  Uzly hybridního zabezpečení dat

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí HTTPS a WSS

                                                                                                                                                  • Servery Webex:

                                                                                                                                                    • *.wbx2.com

                                                                                                                                                    • *.ciscospark.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • Další verze <UNK>, které jsou uvedeny pro zabezpečení hybridních dat v tabulce Další verze <UNK> pro hybridní služby Webex obsahující síťové požadavky pro služby Webex

                                                                                                                                                  Nástroj pro nastavení HDS

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí protokol HTTPS

                                                                                                                                                  • *.wbx2.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • Docker (rozcestník)


                                                                                                                                                   

                                                                                                                                                  Uzly hybridního zabezpečení dat pracují s překladem síťového přístupu (NAT) nebo za bránou firewall, pokud NAT nebo firewall umožňuje požadované odchozí připojení k cílům domény v předchozí tabulce. U připojení, která směřují do uzlů hybridního zabezpečení dat, by z internetu neměly být viditelné žádné porty. V rámci datového centra potřebují klienti pro administrativní účely přístup k uzlům hybridního zabezpečení dat na portech TCP 443 a 22.

                                                                                                                                                  Zkratky <UNK> pro hostitele Common Identity (CI) jsou specifické pro daný region. Toto jsou aktuální hostitelé CI:

                                                                                                                                                  Oblast

                                                                                                                                                  Hostitelé identity Common Identity

                                                                                                                                                  Jižní a Severní Amerika

                                                                                                                                                  • https://idbroker.webex.com

                                                                                                                                                  • https://identity.webex.com

                                                                                                                                                  • https://idbroker-b-us.webex.com

                                                                                                                                                  • https://identity-b-us.webex.com

                                                                                                                                                  Evropská unie

                                                                                                                                                  • https://idbroker-eu.webex.com

                                                                                                                                                  • https://identity-eu.webex.com

                                                                                                                                                  Kanada

                                                                                                                                                  • https://idbroker-ca.webex.com

                                                                                                                                                  • https://identity-ca.webex.com

                                                                                                                                                  Požadavky na proxy server

                                                                                                                                                  • Oficiálně podporujeme následující řešení proxy, která lze integrovat s vašimi uzly hybridního zabezpečení dat.

                                                                                                                                                  • Podporujeme následující kombinace typů ověřování pro explicitní proxy servery:

                                                                                                                                                    • Žádné ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Základní ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Provést ověření pouze pomocí protokolu HTTPS

                                                                                                                                                  • Pro transparentní kontrolu proxy serveru nebo explicitního proxy serveru HTTPS musíte mít kopii kořenového certifikátu proxy. Pokyny k nasazení v této příručce vám říkají, jak nahrát kopii do důvěryhodných úložišť uzlů zabezpečení hybridních dat.

                                                                                                                                                  • Síť hostující uzly HDS musí být nakonfigurována tak, aby vynutila odchozí provoz TCP na portu 443 směrování přes proxy.

                                                                                                                                                  • Servery proxy, které kontrolují webový provoz, mohou rušit připojení webového soketu. Pokud k tomuto problému dojde, obejít (nekontrolovat) provoz na wbx2.com a ciscospark.com vyřeší problém.

                                                                                                                                                  Vyplňte předpoklady pro zabezpečení hybridních dat

                                                                                                                                                  Pomocí tohoto kontrolního seznamu se ujistěte, že jste připraveni nainstalovat a nakonfigurovat cluster hybridního zabezpečení dat.
                                                                                                                                                  1

                                                                                                                                                  Ujistěte se, že je vaše organizace Webex povolena pro sadu Pro Pack pro rozbočovač Cisco Webex Control Hub, a získejte přihlašovací údaje účtu s plnými právy správce organizace. Požádejte o pomoc s tímto procesem partnera společnosti Cisco nebo správce účtů.

                                                                                                                                                  2

                                                                                                                                                  Vyberte název domény pro nasazení HDS (například hds.company.com) a získat řetězec certifikátů obsahující certifikát X.509, soukromý klíč a všechny mezicertifikáty. Řetězec certifikátů musí splňovat požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  3

                                                                                                                                                  Připravte identické virtuální hostitele, které v clusteru nastavíte jako uzly hybridního zabezpečení dat. Potřebujete nejméně dva samostatné hostitele (doporučujeme 3), kteří se nacházejí společně ve stejném zabezpečeném datovém centru, které splňují požadavky v části Požadavky virtuálního hostitele.

                                                                                                                                                  4

                                                                                                                                                  Připravte databázový server, který bude fungovat jako úložiště klíčových dat pro cluster podle požadavků Databázový server. Databázový server musí být umístěn společně s virtuálními hostiteli v zabezpečeném datovém centru.

                                                                                                                                                  1. Vytvořte databázi pro ukládání klíčů. (Tuto databázi musíte vytvořit – nepoužívejte výchozí databázi. Po instalaci aplikace HDS vytvoří schéma databáze.)

                                                                                                                                                  2. Shromážďte podrobnosti, které uzly budou používat ke komunikaci s databázovým serverem:

                                                                                                                                                    • název hostitele nebo IP adresa (hostitel) a port

                                                                                                                                                    • název databáze (dbname) pro ukládání klíčů

                                                                                                                                                    • uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložiště klíčů

                                                                                                                                                  5

                                                                                                                                                  Pro rychlé obnovení po havárii nastavte záložní prostředí v jiném datovém centru. Záložní prostředí zrcadlí produkční prostředí VMS a záložní databázový server. Pokud má například výroba 3 VMS s uzly HDS, záložní prostředí by mělo mít 3 VMS.

                                                                                                                                                  6

                                                                                                                                                  Nastavte hostitele syslog pro shromažďování protokolů z uzlů v clusteru. Shromažďujte jeho síťovou adresu a port syslog (výchozí je UDP 514).

                                                                                                                                                  7

                                                                                                                                                  Vytvořte zabezpečené zásady zálohování pro uzly hybridního zabezpečení dat, databázový server a hostitele syslog. Aby se zabránilo nevratné ztrátě dat, je nutné zálohovat databázi a konfigurační soubor ISO vygenerovaný pro hybridní datové bezpečnostní uzly.


                                                                                                                                                   

                                                                                                                                                  Protože uzly hybridního zabezpečení dat ukládají klíče používané při šifrování a dešifrování obsahu, nebude-li zachováno operační nasazení, bude mít za následek NEVRATNOU ZTRÁTU tohoto obsahu.

                                                                                                                                                  Klienti aplikace Webex uchovávají své klíče do mezipaměti, takže výpadek nemusí být okamžitě patrný, ale projeví se v průběhu času. Dočasným výpadkům sice nelze zabránit, ale ty se dají obnovit. Úplná ztráta (nejsou k dispozici žádné zálohy) databáze nebo konfiguračního ISO souboru však povede k neobnovitelným datům zákazníků. Očekává se, že provozovatelé uzlů hybridního zabezpečení dat budou udržovat časté zálohy databáze a konfiguračního ISO souboru a budou připraveni přebudovat datové centrum hybridního zabezpečení dat, pokud dojde ke katastrofálnímu selhání.

                                                                                                                                                  8

                                                                                                                                                  Ujistěte se, že konfigurace brány firewall umožňuje připojení k uzlům hybridního zabezpečení dat, jak je uvedeno v požadavcích na externí připojení.

                                                                                                                                                  9

                                                                                                                                                  Nainstalujte Docker ( https://www.docker.com) na libovolný místní počítač s podporovaným operačním systémem (Microsoft Windows 10 Professional nebo Enterprise 64-bit, nebo Mac OSX Yosemite 10.10.3 nebo vyšší) pomocí webového prohlížeče, který k němu má přístup na adrese http://127.0.0.1:8080.

                                                                                                                                                  Instanci Docker můžete stáhnout a spustit nástroj pro nastavení HDS, který vytváří místní konfigurační informace pro všechny uzly hybridního zabezpečení dat. Vaše organizace může potřebovat licenci Docker Desktop. Další informace naleznete v části Požadavky na plochu docker.

                                                                                                                                                  Chcete-li nainstalovat a spustit instalační nástroj HDS, musí mít místní stroj připojení uvedené v požadavcích na externí připojení.

                                                                                                                                                  10

                                                                                                                                                  Pokud integrujete proxy server s hybridním zabezpečením dat, ujistěte se, že splňuje požadavky na proxy server.

                                                                                                                                                  11

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, vytvořte skupinu ve službě Active Directory s názvem HdsTrialGroup a přidat uživatele pilota. Zkušební skupina může mít až 250 uživatelů. Soubor HdsTrialGroup před spuštěním zkušební verze pro vaši organizaci je nutné objekt synchronizovat s cloudem. Chcete-li synchronizovat objekt skupiny, vyberte jej v konektoru adresáře Konfigurace > nabídka výběru objektu. (Podrobné pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.)


                                                                                                                                                   

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny tvůrcem prostoru. Při výběru pilotních uživatelů mějte na paměti, že pokud se rozhodnete trvale deaktivovat nasazení hybridního zabezpečení dat, všichni uživatelé ztratí přístup k obsahu v prostorech vytvořených pilotními uživateli. Ztráta se projeví, jakmile aplikace uživatelů obnoví kopie obsahu v mezipaměti.

                                                                                                                                                  Nastavení hybridního datového bezpečnostního clusteru

                                                                                                                                                  Tok úloh nasazení hybridního zabezpečení dat

                                                                                                                                                  1

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  Stáhněte soubor OVA do místního počítače pro pozdější použití.

                                                                                                                                                  2

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Pomocí nástroje pro nastavení HDS vytvořte konfigurační soubor ISO pro uzly hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Instalace HDS Host OVA

                                                                                                                                                  Vytvořte virtuální počítač ze souboru OVA a proveďte počáteční konfiguraci, například nastavení sítě.


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  4

                                                                                                                                                  Nastavení hybridního virtuálního počítače zabezpečení dat

                                                                                                                                                  Přihlaste se ke konzoli virtuálního počítače a nastavte přihlašovací údaje. Nakonfigurujte nastavení sítě pro uzel, pokud jste je nenakonfigurovali v době nasazení OVA.

                                                                                                                                                  5

                                                                                                                                                  Nahrát a připojit ISO konfigurace HDS

                                                                                                                                                  Nakonfigurujte virtuální počítač z konfiguračního souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  6

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje konfiguraci proxy serveru, zadejte typ proxy serveru, který použijete pro daný uzel, a v případě potřeby přidejte certifikát proxy do úložiště důvěryhodných certifikátů.

                                                                                                                                                  7

                                                                                                                                                  Registrace prvního uzlu v clusteru

                                                                                                                                                  Zaregistrujte virtuální počítač v cloudu Cisco Webex jako hybridní datový bezpečnostní uzel.

                                                                                                                                                  8

                                                                                                                                                  Vytvoření a registrace dalších uzlů

                                                                                                                                                  Dokončete nastavení klastru.

                                                                                                                                                  9

                                                                                                                                                  Spustit zkušební verzi a přesunout do výroby (další kapitola)

                                                                                                                                                  Dokud nezahájíte zkušební verzi, vaše uzly vygenerují výstrahu indikující, že služba ještě není aktivována.

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  V této úloze si stáhnete soubor OVA do svého počítače (nikoli na servery, které jste nastavili jako hybridní datové bezpečnostní uzly). Tento soubor použijete později v instalačním procesu.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se ke službě https://admin.webex.com a klikněte na možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na tlačítko Nastavit.

                                                                                                                                                  Pokud je karta deaktivována nebo ji nevidíte, obraťte se na svůj tým účtů nebo partnerskou organizaci. Dejte jim číslo svého účtu a požádejte o povolení zabezpečení hybridních dat vaší organizaci. Chcete-li najít číslo účtu, klikněte na zařízení v pravém horním rohu vedle názvu organizace.


                                                                                                                                                   

                                                                                                                                                  Příručku OVA si můžete také kdykoli stáhnout z části Nápověda na stránce Nastavení. Stránku otevřete na kartě zabezpečení hybridních dat kliknutím na možnost Upravit nastavení. Poté klikněte na možnost Stáhnout software Hybrid Data Security v části Nápověda.


                                                                                                                                                   

                                                                                                                                                  Starší verze softwarového balíčku (OVA) nebudou kompatibilní s nejnovějšími upgrady hybridního zabezpečení dat. To může mít za následek problémy při aktualizaci aplikace. Ujistěte se, že si stáhnete nejnovější verzi souboru OVA.

                                                                                                                                                  3

                                                                                                                                                  Výběrem možnosti Ne označte, že jste uzel ještě nenastavili, a klikněte na tlačítko Další.

                                                                                                                                                  Soubor OVA se automaticky začne stahovat. Uložte soubor do umístění v počítači.
                                                                                                                                                  4

                                                                                                                                                  Volitelně klikněte na Otevřít příručku nasazení a zkontrolujte, zda je k dispozici novější verze této příručky.

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Proces nastavení hybridního zabezpečení dat vytvoří soubor ISO. Systém ISO pak použijete ke konfiguraci hostitele zabezpečení hybridních dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj Nastavení HDS se v místním počítači spouští jako kontejner Docker. Chcete-li k ní získat přístup, spusťte na daném počítači Docker. Proces nastavení vyžaduje přihlašovací údaje účtu centra Control Hub s úplnými oprávněními správce pro vaši organizaci.

                                                                                                                                                    Pokud nástroj pro nastavení HDS běží ve vašem prostředí za proxy, při spouštění kontejneru Docker v kroku 5 zadejte nastavení proxy (server, port, pověření) prostřednictvím proměnných prostředí Docker. Tato tabulka obsahuje některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    proxy server HTTP bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    proxy server HTTP s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                  • Konfigurační ISO soubor, který vytvoříte, obsahuje hlavní klíč šifrovající databázi PostgreSQL nebo Microsoft SQL Server. Kdykoli provedete změny konfigurace, budete potřebovat nejnovější kopii tohoto souboru:

                                                                                                                                                    • Pověření databáze

                                                                                                                                                    • Aktualizace certifikátu

                                                                                                                                                    • Změny autorizačních zásad

                                                                                                                                                  • Pokud plánujete šifrovat připojení k databázi, nastavte nasazení PostgreSQL nebo SQL Server pro TLS.

                                                                                                                                                  1

                                                                                                                                                  Na příkazovém řádku počítače zadejte příkaz příslušný pro své prostředí:

                                                                                                                                                  V běžných prostředích:

                                                                                                                                                  docker rmi ciscocitg/hds-setup:stable

                                                                                                                                                  V prostředích FedRAMP:

                                                                                                                                                  docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                   

                                                                                                                                                  Tento krok vymaže předchozí obrázky nástroje pro nastavení HDS. Pokud nejsou k dispozici žádné předchozí obrázky, vrátí chybu, kterou můžete ignorovat.

                                                                                                                                                  2

                                                                                                                                                  Chcete-li se přihlásit se k registru bitových kopií Docker, zadejte následující:

                                                                                                                                                  docker login -u hdscustomersro
                                                                                                                                                  3

                                                                                                                                                  Po zobrazení výzvy k zadání hesla zadejte tento hash:

                                                                                                                                                  dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
                                                                                                                                                  4

                                                                                                                                                  Stáhněte si nejnovější stabilní bitovou kopii pro vaše prostředí:

                                                                                                                                                  V běžných prostředích:

                                                                                                                                                  docker pull ciscocitg/hds-setup:stable

                                                                                                                                                  V prostředích FedRAMP:

                                                                                                                                                  docker pull ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  5

                                                                                                                                                  Po dokončení stahování zadejte příkaz příslušný pro vaše prostředí:

                                                                                                                                                  • V běžných prostředích bez serveru proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V prostředích FedRAMP bez proxy serveru:

                                                                                                                                                    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                  Za běhu kontejneru se zobrazuje „Expresní server naslouchá na portu 8080“.

                                                                                                                                                  6

                                                                                                                                                   

                                                                                                                                                  Instalační nástroj nepodporuje připojení k localhost přes http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k místnímu hostiteli.

                                                                                                                                                  Chcete-li přejít na localhost, použijte webový prohlížeč http://127.0.0.1:8080 a na výzvu zadejte uživatelské jméno správce zákazníka pro prostředí Control Hub.

                                                                                                                                                  Nástroj použije toto první zadání uživatelského jména k nastavení správného prostředí pro daný účet. Nástroj poté zobrazí standardní výzvu k přihlášení.

                                                                                                                                                  7

                                                                                                                                                  Po výzvě zadejte přihlašovací údaje správce zákazníka centra Control Hub a poté klikněte na Přihlásit a povolte přístup k požadovaným službám pro zabezpečení hybridních dat.

                                                                                                                                                  8

                                                                                                                                                  Na stránce přehledu nástroje nastavení klikněte na možnost Začínáme.

                                                                                                                                                  9

                                                                                                                                                  Na stránce Import ISO máte tyto možnosti:

                                                                                                                                                  • Ne – Pokud vytváříte první uzel HDS, nemáte k dispozici soubor ISO k nahrání.
                                                                                                                                                  • Ano – Pokud jste již vytvořili uzly HDS, vyberte v prohlížení soubor ISO a nahrajte jej.
                                                                                                                                                  10

                                                                                                                                                  Zkontrolujte, zda váš certifikát X.509 splňuje požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  • Pokud jste nikdy předtím nenahráli certifikát, nahrajte certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud je certifikát v pořádku, klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud platnost certifikátu vypršela nebo jej chcete nahradit, vyberte možnost Ne pro Pokračovat v používání řetězce certifikátů HDS a soukromého klíče z předchozí normy ISO?. Nahrajte nový certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  11

                                                                                                                                                  Zadejte adresu databáze a účet pro HDS pro přístup ke klíčovému datovému úložišti:

                                                                                                                                                  1. Vyberte typ databáze (PostgreSQL nebo Microsoft SQL Server).

                                                                                                                                                    Pokud zvolíte server Microsoft SQL Server, zobrazí se pole Typ ověřování.

                                                                                                                                                  2. (pouze Microsoft SQL Server) Vyberte typ ověření:

                                                                                                                                                    • Základní ověření: V poli Uživatelské jméno potřebujete název účtu místního serveru SQL.

                                                                                                                                                    • Ověření systému Windows: Potřebujete účet systému Windows ve formátu username@DOMAIN do pole Uživatelské jméno.

                                                                                                                                                  3. Zadejte adresu databázového serveru ve formuláři <hostname>:<port> nebo <IP-address>:<port>.

                                                                                                                                                    Příklad:
                                                                                                                                                    dbhost.example.org:1433 nebo 198.51.100.17:1433

                                                                                                                                                    Pokud uzly nemohou k vyřešení názvu hostitele použít server DNS, můžete použít adresu IP.

                                                                                                                                                    Pokud používáte ověřování systému Windows, musíte zadat plně kvalifikovaný název domény ve formátu dbhost.example.org:1433

                                                                                                                                                  4. Zadejte název databáze.

                                                                                                                                                  5. Zadejte uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložišť klíčů.

                                                                                                                                                  12

                                                                                                                                                  Vyberte režim připojení databáze TLS:

                                                                                                                                                  Režim

                                                                                                                                                  Popis

                                                                                                                                                  Preferovat TLS (výchozí možnost)

                                                                                                                                                  Uzly HDS nevyžadují pro připojení k databázový server TLS . Pokud na databázovém serveru povolíte protokol TLS, uzly se pokusí o šifrované připojení.

                                                                                                                                                  Vyžadovat TLS

                                                                                                                                                  Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  Vyžadovat TLS a podepisovatel certifikátu


                                                                                                                                                   

                                                                                                                                                  Tento režim nelze použít pro databáze SQL Server.

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  • Po navázání připojení TLS uzel porovná podepisovatele certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel zruší připojení.

                                                                                                                                                  Použijte možnost kořenový certifikát databáze pod rozevíracím seznamem a nahrát kořenový certifikát pro tuto možnost.

                                                                                                                                                  Vyžadovat TLS a ověřit podepisovatele certifikátu a název hostitele

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  • Po navázání připojení TLS uzel porovná podepisovatele certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel zruší připojení.

                                                                                                                                                  • Uzly také ověřují, zda název hostitele v certifikátu serveru odpovídá názvu hostitele v poli Hostitel databáze a port. Názvy se musí přesně shodovat, jinak uzel přeruší připojení.

                                                                                                                                                  Použijte možnost kořenový certifikát databáze pod rozevíracím seznamem a nahrát kořenový certifikát pro tuto možnost.

                                                                                                                                                  Když nahrajete kořenový certifikát (v případě potřeby) a kliknete na Pokračovat, instalační nástroj HDS testuje připojení TLS k databázovému serveru. Nástroj také ověřuje podepisovatele certifikátu a název hostitele (pokud existuje). Pokud se test nezdaří, nástroj zobrazí chybová zpráva popisující problém. Můžete zvolit, zda chcete chybu ignorovat a pokračovat v nastavení. (Kvůli rozdílům v konektivitě mohou uzly HDS vytvořit připojení TLS, i když jej počítač HDS Setup Tool nemůže úspěšně otestovat.)

                                                                                                                                                  13

                                                                                                                                                  Na stránce Systémové protokoly nakonfigurujte server Syslogd:

                                                                                                                                                  1. Zadejte adresu URL serveru syslog.

                                                                                                                                                    Pokud server není z uzlů pro cluster HDS řešitelný server DNS, použijte adresu IP v adrese URL.

                                                                                                                                                    Příklad:
                                                                                                                                                    udp://10.92.43.23:514 označuje přihlášení k hostiteli Syslogd 10.92.43.23 na UDP portu 514.
                                                                                                                                                  2. Pokud jste nastavili server tak, aby používal šifrování TLS, zkontrolujte, zda je server syslog nakonfigurován pro šifrování SSL?.

                                                                                                                                                    Pokud zaškrtnete toto políčko, ujistěte se, že zadáte adresu URL TCP, například tcp://10.92.43.23:514.

                                                                                                                                                  3. V rozevíracím seznamu Choose syslog record termination (Ukončení záznamu syslog) zvolte příslušné nastavení pro váš soubor ISO: Vyberte nebo Newline je použit pro Graylog a Rsyslog TCP

                                                                                                                                                    • Nulový bajt -- \x00

                                                                                                                                                    • Newline -- \n– Vyberte tuto volbu pro Graylog a Rsyslog TCP.

                                                                                                                                                  4. Klikněte na tlačítko Pokračovat.

                                                                                                                                                  14

                                                                                                                                                  (Volitelně) Výchozí hodnotu některých parametrů připojení k databázi můžete změnit v části Rozšířená nastavení. Obecně platí, že tento parametr je jediný, který můžete chtít změnit:

                                                                                                                                                  app_datasource_connection_pool_maxSize: 10
                                                                                                                                                  15

                                                                                                                                                  Na obrazovce Resetovat heslo účtů služby klikněte na tlačítko Pokračovat.

                                                                                                                                                  Hesla k účtu služby mají životnost devět měsíců. Tuto obrazovku použijte, když se vaše hesla blíží vypršení platnosti nebo je chcete resetovat a zneplatnit předchozí soubory ISO.

                                                                                                                                                  16

                                                                                                                                                  Klikněte na možnost Stáhnout soubor ISO. Uložte soubor do umístění, které lze snadno najít.

                                                                                                                                                  17

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému.

                                                                                                                                                  Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  18

                                                                                                                                                  Chcete-li instalační nástroj vypnout, zadejte CTRL+C.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Zálohujte konfigurační soubor ISO. Potřebujete ji k vytvoření více uzlů pro obnovení nebo k provedení změn konfigurace. Pokud ztratíte všechny kopie souboru ISO, ztratili jste také hlavní klíč. Obnovení klíčů z databáze PostgreSQL nebo Microsoft SQL Server není možné.


                                                                                                                                                   

                                                                                                                                                  Nikdy nemáme kopii tohoto klíče a nemůžeme pomoci, pokud ho ztratíte.

                                                                                                                                                  Instalace HDS Host OVA

                                                                                                                                                  Tento postup použijte k vytvoření virtuálního počítače ze souboru OVA.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k virtuálnímu hostiteli ESXI pomocí klienta VMware vSphere v počítači.

                                                                                                                                                  2

                                                                                                                                                  Vyberte Soubor > Nasazení šablony OVF.

                                                                                                                                                  3

                                                                                                                                                  V průvodci zadejte umístění souboru OVA, který jste stáhli dříve, a klikněte na tlačítko Další.

                                                                                                                                                  4

                                                                                                                                                  Platí pro Vyberte název a složku stránka, zadejte Název virtuálního počítače pro uzel (například „HDS_Node_1“) vyberte umístění, kde může být umístěno nasazení uzlu virtuálního počítače, a potom klikněte na Další.

                                                                                                                                                  5

                                                                                                                                                  Platí pro Vybrat výpočetní prostředek stránka, vyberte cílový výpočetní zdroj a klikněte na Další.

                                                                                                                                                  Probíhá kontrola ověření. Po dokončení se zobrazí podrobnosti o šabloně.

                                                                                                                                                  6

                                                                                                                                                  Ověřte podrobnosti o šabloně a klikněte na tlačítko Další.

                                                                                                                                                  7

                                                                                                                                                  Pokud budete vyzváni, abyste zvolili konfiguraci prostředků v Konfigurace stránka, klepněte na 4 PROCESORŮ a potom klepněte na Další.

                                                                                                                                                  8

                                                                                                                                                  Platí pro Vybrat úložiště stránka, klepněte na Další přijmout výchozí formát disku a zásady úložiště virtuálního počítače.

                                                                                                                                                  9

                                                                                                                                                  Platí pro Vybrat sítě, vyberte ze seznamu záznamů možnost sítě, abyste zajistili požadované připojení ke virtuálnímu počítači.

                                                                                                                                                  10

                                                                                                                                                  Na stránce Přizpůsobit šablonu nakonfigurujte následující nastavení sítě:

                                                                                                                                                  • Název hostitele – zadejte název FQDN (název hostitele a doména) nebo název hostitele jednoho slova pro uzel.

                                                                                                                                                     
                                                                                                                                                    • Doménu nemusíte nastavovat tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                    • Chcete-li zajistit úspěšnou registraci do cloudu, používejte pouze malá písmena v názvu FQDN nebo názvu hostitele, který jste pro uzel nastavili. Kapitalizace není v tuto chvíli podporována.

                                                                                                                                                    • Celková délka čísla FQDN nesmí překročit 64 znaků.

                                                                                                                                                  • Adresa IP– Zadejte adresu IP interního rozhraní uzlu.

                                                                                                                                                     

                                                                                                                                                    Uzel by měl mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  • Maska – Zadejte adresu masky podsítě do tečkového desetinného zápisu. Například 255.255.255.0.
                                                                                                                                                  • Brána – zadejte adresu IP brány. Brána je síťový uzel, který slouží jako přístupový bod k jiné síti.
                                                                                                                                                  • Servery DNS – Zadejte seznam serverů DNS oddělených čárkami, které zpracovávají překlad názvů domén na číselné adresy IP. (Povoleny jsou až 4 DNS záznamy.)
                                                                                                                                                  • Servery NTP – Zadejte server NTP vaší organizace nebo jiný externí server NTP, který lze použít ve vaší organizaci. Výchozí servery NTP nemusí fungovat pro všechny podniky. K zadání více serverů NTP můžete také použít seznam oddělený čárkami.
                                                                                                                                                  • Nasaďte všechny uzly do stejné podsítě nebo sítě VLAN, aby byly všechny uzly v clusteru dosažitelné od klientů v síti pro administrativní účely.

                                                                                                                                                  Pokud chcete, můžete konfiguraci nastavení sítě přeskočit a podle kroků v části Nastavení hybridního virtuálního počítače zabezpečení dat nakonfigurovat nastavení z konzole uzlu.


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  11

                                                                                                                                                  Klikněte pravým tlačítkem myši na virtuální počítač uzlu a vyberte možnost (ROZCESTNÍK) Napájení > Zapnutí napájení.

                                                                                                                                                  Software Hybrid Data Security je nainstalován jako host na VM Host. Nyní jste připraveni přihlásit se ke konzoli a nakonfigurovat uzel.

                                                                                                                                                  Tipy pro řešení potíží

                                                                                                                                                  Může dojít ke zpoždění o několik minut, než se kontejnery uzlu objeví. Během prvního spuštění se na konzoli zobrazí zpráva brány firewall přemostění, během které se nemůžete přihlásit.

                                                                                                                                                  Nastavení hybridního virtuálního počítače zabezpečení dat

                                                                                                                                                  Pomocí tohoto postupu se poprvé přihlaste ke konzoli virtuálního počítače s hybridním datovým bezpečnostním uzlem a nastavte přihlašovací pověření. Konzole můžete také použít ke konfiguraci nastavení sítě pro uzel, pokud jste je nenakonfigurovali v době nasazení OVA.

                                                                                                                                                  1

                                                                                                                                                  V klientovi VMware vSphere vyberte VM uzlu hybridního zabezpečení dat a vyberte kartu Konzola.

                                                                                                                                                  Virtuální počítač se spustí a zobrazí se výzva k přihlášení. Pokud se výzva k přihlášení nezobrazí, stiskněte tlačítko Enter.
                                                                                                                                                  2

                                                                                                                                                  K přihlášení a změně přihlašovacích údajů použijte následující výchozí přihlašovací údaje a heslo:

                                                                                                                                                  1. Přihlášení: admin

                                                                                                                                                  2. Heslo: cisco

                                                                                                                                                  Jelikož se k virtuálnímu počítači přihlašujete poprvé, musíte změnit heslo správce.

                                                                                                                                                  3

                                                                                                                                                  Pokud jste již nakonfigurovali nastavení sítě v části Instalace HDS Host OVA, přeskočte zbytek tohoto postupu. V opačném případě v hlavní nabídce zvolte možnost Upravit konfiguraci.

                                                                                                                                                  4

                                                                                                                                                  Nastavte statickou konfiguraci s adresou IP, maskou, bránou a informacemi DNS. Uzel by měl mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  5

                                                                                                                                                  (Volitelně) V případě potřeby změňte název hostitele, doménu nebo serveru NTP, aby odpovídaly zásadám sítě.

                                                                                                                                                  Doménu nemusíte nastavovat tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                  6

                                                                                                                                                  Uložte konfiguraci sítě a restartujte virtuální počítač, aby se změny projevily.

                                                                                                                                                  Nahrát a připojit ISO konfigurace HDS

                                                                                                                                                  Tento postup použijte ke konfiguraci virtuálního počítače ze souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  Než začnete

                                                                                                                                                  Vzhledem k tomu, že soubor ISO obsahuje hlavní klíč, měl by být zobrazen pouze na základě "potřeby vědět", pro přístup k hybridním datovým bezpečnostním VMS a všem správcům, kteří mohou potřebovat provést změny. Ujistěte se, že k datastore mají přístup pouze tito správci.

                                                                                                                                                  1

                                                                                                                                                  Nahrajte soubor ISO z počítače:

                                                                                                                                                  1. V levém navigačním podokně klienta VMware vSphere klikněte na server ESXi.

                                                                                                                                                  2. V seznamu Hardware na kartě Konfigurace klikněte na možnost Úložiště.

                                                                                                                                                  3. V seznamu Datastores klikněte pravým tlačítkem na datastore pro vaše VMS a klikněte na Procházet datastore.

                                                                                                                                                  4. Klikněte na ikonu Nahrát soubory a potom na možnost Nahrát soubor.

                                                                                                                                                  5. Přejděte na umístění, kde jste soubor ISO stáhli do počítače, a klikněte na Otevřít.

                                                                                                                                                  6. Kliknutím na tlačítko Ano přijmete upozornění na operaci nahrávání/stahování a zavřete dialogové okno datové schránky.

                                                                                                                                                  2

                                                                                                                                                  Připojit soubor ISO:

                                                                                                                                                  1. V levém navigačním podokně klienta VMware vSphere kliknout pravým tlačítkem na VM a klikněte Upravit nastavení .

                                                                                                                                                  2. Kliknutím na tlačítko OK přijmete upozornění na omezené možnosti úprav.

                                                                                                                                                  3. Klikněte CD/DVD Drive 1, vyberte možnost, kterou chcete připojit ze souboru ISO datastore, a přejděte na umístění, kam jste nahráli konfigurační soubor ISO.

                                                                                                                                                  4. Zkontrolujte Připojeno a Připojit je zapnuto.

                                                                                                                                                  5. Uložte změny a restartujte virtuální počítač.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud vaše zásady IT vyžadují, můžete volitelně odpojit soubor ISO poté, co všechny uzly zaznamenají změny konfigurace. Podrobnosti viz (volitelné) Odpojení ISO po konfiguraci HDS.

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje proxy server, použijte tento postup k zadání typu proxy, který chcete integrovat s hybridním datovým zabezpečením. Pokud zvolíte transparentní inspekční proxy server nebo explicitní proxy server HTTPS, můžete použít rozhraní uzlu k nahrání a instalaci kořenového certifikátu. Připojení proxy můžete také zkontrolovat z rozhraní a vyřešit případné problémy.

                                                                                                                                                  Než začnete

                                                                                                                                                  1

                                                                                                                                                  Zadejte adresu URL nastavení uzlu HDS https://[HDS Node IP or FQDN]/setup ve webovém prohlížeči zadejte přihlašovací údaje správce, které jste pro daný uzel nastavili, a klikněte na Přihlásit se.

                                                                                                                                                  2

                                                                                                                                                  Přejděte do Úložiště důvěryhodných certifikátů a proxy a vyberte možnost:

                                                                                                                                                  • Žádný proxy – výchozí možnost před integrací proxy serveru. Není vyžadována žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru a neměly by vyžadovat žádné změny pro práci s nekontrolovaným proxy serverem. Není vyžadována žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní kontrola proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru. V nasazení hybridního zabezpečení dat nejsou nutné žádné změny konfigurace HTTPS, uzly HDS však potřebují kořenový certifikát, aby mohly proxy serveru důvěřovat. Kontrola proxy serverů je obvykle používána IT k prosazování zásad, na kterých lze webové stránky navštěvovat a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý provoz (dokonce i protokol HTTPS).
                                                                                                                                                  • Explicitní proxy – U explicitního proxy sdělíte klientovi (uzlům HDS), který proxy server má používat, a tato možnost podporuje několik typů ověřování. Po zvolení této možnosti musíte zadat následující informace:
                                                                                                                                                    1. IP/FQDN proxy – adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k naslouchání s ohledem na proxy provoz.

                                                                                                                                                    3. Protokol proxy – zvolte http (zobrazení a ovládá všechny požadavky přijaté od klienta) nebo https (poskytuje serveru kanál a klient přijme a ověří certifikát serveru). Vyberte možnost podle toho, co váš proxy server podporuje.

                                                                                                                                                    4. Typ ověření – vyberte si z následujících typů ověření:

                                                                                                                                                      • Žádné – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                      • Basic – používá se pro uživatelský agent HTTP k poskytnutí uživatelského jména a hesla při podání žádosti. Používá kódování Base64.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Použije funkci hash na uživatelské jméno a heslo před odesláním přes síť.

                                                                                                                                                        Dostupné pouze pro proxy servery HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                  Postupujte podle následujících kroků pro transparentní kontrolu proxy serveru, explicitní proxy server HTTP se základním ověřením nebo explicitní proxy server HTTPS.

                                                                                                                                                  3

                                                                                                                                                  Klikněte na možnost Nahrát kořenový certifikát nebo certifikát koncového subjektu a přejděte na volbu kořenového certifikátu proxy.

                                                                                                                                                  Certifikát je nahrán, ale ještě není nainstalován, protože chcete-li certifikát nainstalovat, musíte uzel restartovat. Chcete-li získat další podrobnosti, klikněte na šipku šipky vedle názvu vydavatele certifikátu nebo klikněte na Odstranit, pokud jste udělali chybu a chcete soubor znovu nahrát.

                                                                                                                                                  4

                                                                                                                                                  Kliknutím na možnost Zkontrolovat připojení proxy otestujte síťové připojení mezi uzlem a proxy.

                                                                                                                                                  Pokud test připojení selže, zobrazí se chybová zpráva, která ukazuje důvod a způsob, jak problém opravit.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí rozlišení DNS nebylo úspěšné, uzel se nemohl dostat k serveru DNS. Tato podmínka se očekává v mnoha explicitních konfiguracích proxy serveru. Můžete pokračovat v nastavení a uzel bude fungovat v režimu Blokované externí rozlišení DNS. Pokud si myslíte, že se jedná o chybu, proveďte tyto kroky a pak se podívejte na Vypnout režim externího rozlišení DNS.

                                                                                                                                                  5

                                                                                                                                                  Po ověření připojení u explicitního serveru proxy nastaveného pouze na https zapněte přepínač na Směrovat všechny požadavky portů 443/444 https z tohoto uzlu přes explicitní server proxy. Zavedení tohoto nastavení vyžaduje 15 sekund.

                                                                                                                                                  6

                                                                                                                                                  Klikněte na Instalovat všechny certifikáty do úložiště důvěryhodných certifikátů (zobrazí se u explicitního proxy serveru HTTPS nebo průhledného inspekčního proxy serveru) nebo Restartovat (zobrazí se u explicitního proxy serveru HTTP), přečtěte si výzvu a klikněte na Instalovat , pokud jste připraveni.

                                                                                                                                                  Uzel se restartuje během několika minut.

                                                                                                                                                  7

                                                                                                                                                  Po restartování uzlu se v případě potřeby znovu přihlaste a poté otevřete stránku Přehled a zkontrolujte kontroly připojení, zda jsou všechny v zeleném stavu.

                                                                                                                                                  Kontrola připojení proxy testuje pouze subdoménu webex.com. Pokud se vyskytnou problémy s připojením, častým problémem je, že některé cloudové domény uvedené v instalačních pokynech jsou na serveru proxy blokovány.

                                                                                                                                                  Registrace prvního uzlu v clusteru

                                                                                                                                                  Tato úloha vezme obecný uzel, který jste vytvořili v Nastavení hybridního zabezpečení dat virtuálního počítače, zaregistruje uzel v cloudu Webex a změní jej na uzel hybridního zabezpečení dat.

                                                                                                                                                  Při registraci prvního uzlu vytvoříte cluster, ke kterému je uzel přiřazen. Cluster obsahuje jeden nebo více uzlů nasazených k zajištění redundance.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit do 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že všechny blokující vyskakovací okna ve vašem prohlížeči jsou zakázány nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k https://admin.webex.com.

                                                                                                                                                  2

                                                                                                                                                  V nabídce na levé straně obrazovky vyberte možnost Služby.

                                                                                                                                                  3

                                                                                                                                                  V části Hybridní služby vyhledejte hybridní zabezpečení dat a klikněte na možnost Nastavit.

                                                                                                                                                  Zobrazí se stránka Registrovat hybridní datový bezpečnostní uzel.
                                                                                                                                                  4

                                                                                                                                                  Výběrem možnosti Ano označte, že jste uzel nastavili a jste připraveni jej zaregistrovat, a klikněte na tlačítko Další.

                                                                                                                                                  5

                                                                                                                                                  V prvním poli zadejte název clusteru, ke kterému chcete přiřadit hybridní datový bezpečnostní uzel.

                                                                                                                                                  Doporučujeme pojmenovat cluster podle toho, kde se uzly clusteru nacházejí geograficky. Příklady: "San Francisco" nebo "New York" nebo "Dallas"

                                                                                                                                                  6

                                                                                                                                                  Do druhého pole zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) uzlu a klikněte na Další.

                                                                                                                                                  Tato IP adresa nebo FQDN by se měla shodovat s IP adresou nebo názvem hostitele a doménou, které jste použili v Set the Hybrid Data Security VM.

                                                                                                                                                  Zobrazí se zpráva označující, že můžete svůj uzel zaregistrovat do služby Webex.
                                                                                                                                                  7

                                                                                                                                                  Klikněte na možnost Přejít do uzlu.

                                                                                                                                                  8

                                                                                                                                                  Ve zprávě upozornění klikněte na možnost Pokračovat.

                                                                                                                                                  Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Zde potvrzujete, že chcete organizaci Webex udělit oprávnění pro přístup k vašemu uzlu.
                                                                                                                                                  9

                                                                                                                                                  Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                  Váš účet je ověřen a zpráva „Dokončení registrace“ značí, že váš uzel je nyní zaregistrován do cloudu Webex.
                                                                                                                                                  10

                                                                                                                                                  Kliknutím na odkaz nebo zavřete kartu se vrátíte na stránku zabezpečení hybridních dat prostředí Control Hub.

                                                                                                                                                  Na stránce Zabezpečení hybridních dat se zobrazí nový cluster obsahující registrovaný uzel. Uzel automaticky stáhne nejnovější software z cloudu.

                                                                                                                                                  Vytvoření a registrace dalších uzlů

                                                                                                                                                  Chcete-li přidat další uzly do clusteru, jednoduše vytvoříte další VMS a připojíte stejný konfigurační soubor ISO a poté uzel zaregistrujete. Doporučujeme, abyste měli alespoň 3 uzly.

                                                                                                                                                   

                                                                                                                                                  V tuto chvíli jsou záložní VMS, které jste vytvořili v části Dokončit předpoklady pro zabezpečení hybridních dat, pohotovostní hostitelé, kteří se používají pouze v případě obnovení po havárii; do té doby nejsou v systému registrováni. Podrobnosti najdete v tématu Zotavení po havárii pomocí datového centra v pohotovostním režimu.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit do 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že všechny blokující vyskakovací okna ve vašem prohlížeči jsou zakázány nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Vytvořte nový virtuální počítač z OVA a opakujte kroky v části Instalace hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Nastavte počáteční konfiguraci nového virtuálního počítače a opakujte kroky v části Nastavení hybridního virtuálního počítače zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Na novém virtuálním počítači opakujte kroky v části Nahrát a připojit ISO konfigurace HDS.

                                                                                                                                                  4

                                                                                                                                                  Pokud nastavujete server proxy pro své nasazení, opakujte kroky v části Konfigurace uzlu HDS pro integraci serveru proxy podle potřeby pro nový uzel.

                                                                                                                                                  5

                                                                                                                                                  Zaregistrujte uzel.

                                                                                                                                                  1. V části https://admin.webex.com v nabídce na levé straně obrazovky vyberte možnost Služby.

                                                                                                                                                  2. V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na možnost Zdroje.

                                                                                                                                                    Zobrazí se stránka Zdroje hybridního zabezpečení dat.
                                                                                                                                                  3. Klikněte na možnost Přidat zdroj.

                                                                                                                                                  4. V prvním poli vyberte název stávajícího clusteru.

                                                                                                                                                  5. Do druhého pole zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) uzlu a klikněte na Další.

                                                                                                                                                    Zobrazí se zpráva označující, že můžete svůj uzel zaregistrovat do cloudu Webex.
                                                                                                                                                  6. Klikněte na možnost Přejít do uzlu.

                                                                                                                                                    Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Zde potvrzujete, že chcete své organizaci udělit oprávnění pro přístup k vašemu uzlu.
                                                                                                                                                  7. Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                    Váš účet je ověřen a zpráva „Dokončení registrace“ značí, že váš uzel je nyní zaregistrován do cloudu Webex.
                                                                                                                                                  8. Kliknutím na odkaz nebo zavřete kartu se vrátíte na stránku zabezpečení hybridních dat prostředí Control Hub.

                                                                                                                                                  Váš uzel je zaregistrován. Povšimněte si, že dokud nezahájíte zkušební verzi, vaše uzly vygenerují výstrahu indikující, že vaše služba ještě nebyla aktivována.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Spustit zkušební verzi a přesunout do výroby (další kapitola)
                                                                                                                                                  Spustit zkušební verzi a přejít do výroby

                                                                                                                                                  Zkušební postup do výroby

                                                                                                                                                  Po nastavení clusteru hybridního zabezpečení dat můžete spustit pilotní projekt, přidávat do něj uživatele a začít jej používat pro testování a ověřování nasazení v rámci přípravy na přechod do výroby.

                                                                                                                                                  1

                                                                                                                                                  Pokud je to relevantní, synchronizujte HdsTrialGroup skupinový objekt.

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů pro uživatele, musíte vybrat HdsTrialGroup před spuštěním zkušební verze seskupte objekt pro synchronizaci do cloudu. Pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  2

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Začněte zkušební verzi. Dokud tuto úlohu neuskutečníte, vaše uzly vygenerují výstrahu indikující, že služba ještě není aktivována.

                                                                                                                                                  3

                                                                                                                                                  Otestujte nasazení hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte, zda jsou požadavky klíčů předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  4

                                                                                                                                                  Monitorovat zdraví hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte stav a nastavte e-mailová oznámení pro výstrahy.

                                                                                                                                                  5

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  6

                                                                                                                                                  Dokončete zkušební fázi jedním z následujících kroků:

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Než začnete

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů pro uživatele, musíte vybrat HdsTrialGroup před spuštěním zkušební verze pro vaši organizaci můžete seskupit objekt pro synchronizaci s cloudem. Pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se ke službě https://admin.webex.com a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Zahájit zkušební verzi.

                                                                                                                                                  Stav služby se změní na zkušební režim.
                                                                                                                                                  4

                                                                                                                                                  Klikněte na možnost Přidat uživatele a zadejte e-mailovou adresu jednoho nebo více uživatelů, abyste mohli pilotovat používání uzlů zabezpečení hybridních dat pro šifrování a indexování služeb.

                                                                                                                                                  (Pokud vaše organizace používá synchronizaci adresářů, ke správě zkušební skupiny použijte službu Active Directory, HdsTrialGroup.)

                                                                                                                                                  Otestujte nasazení hybridního zabezpečení dat

                                                                                                                                                  Tento postup použijte k testování scénářů šifrování hybridního zabezpečení dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nastavte nasazení hybridního zabezpečení dat.

                                                                                                                                                  • Zkušební verzi aktivujte a přidejte několik zkušebních uživatelů.

                                                                                                                                                  • Ujistěte se, že máte přístup k syslog a ověřte, že požadavky klíčů jsou předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  1

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny tvůrcem prostoru. Přihlaste se k aplikaci Webex jako jeden z pilotních uživatelů a poté vytvořte prostor a pozvěte alespoň jednoho pilotního uživatele a jednoho nepilotního uživatele.


                                                                                                                                                   

                                                                                                                                                  Pokud deaktivujete nasazení hybridního zabezpečení dat, obsah v prostorech vytvořených pilotními uživateli již nebude po výměně kopií šifrovacích klíčů uložených v mezipaměti klienta dostupný.

                                                                                                                                                  2

                                                                                                                                                  Odeslat zprávy do nového prostoru.

                                                                                                                                                  3

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, zda jsou požadavky klíče předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  1. Chcete-li zkontrolovat, zda uživatel nejprve vytváří zabezpečený kanál k KMS, filtrovat na kms.data.method=create a kms.data.type=EPHEMERAL_KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například následující položky (identifikátory zkrácené pro čitelnost):
                                                                                                                                                    2020-07-21 17:35:34.562 (+0000) INFO  KMS [pool-14-thread-1] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/0[~]9 ecdheKid: kms://hds2.org5.portun.us/statickeys/3[~]0 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=8[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=EPHEMERAL_KEY_COLLECTION, 
                                                                                                                                                    kms.data.requestId=9[~]6, kms.data.uri=kms://hds2.org5.portun.us/ecdhe, kms.data.userId=0[~]2
                                                                                                                                                  2. Chcete-li zkontrolovat uživatele, který žádá o existující klíč z KMS, filtrování zapnuto kms.data.method=retrieve a kms.data.type=KEY:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:19.889 (+0000) INFO  KMS [pool-14-thread-31] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_f[~]0, kms.data.method=retrieve, 
                                                                                                                                                    kms.merc.id=c[~]7, kms.merc.sync=false, kms.data.uriHost=ciscospark.com, kms.data.type=KEY, 
                                                                                                                                                    kms.data.requestId=9[~]3, kms.data.uri=kms://ciscospark.com/keys/d[~]2, kms.data.userId=1[~]b
                                                                                                                                                  3. Chcete-li zkontrolovat uživatele požadujícího vytvoření nového klíče KMS, filtrování zapnuto kms.data.method=create a kms.data.type=KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:21.975 (+0000) INFO  KMS [pool-14-thread-33] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_4[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=6[~]e, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=KEY_COLLECTION, 
                                                                                                                                                    kms.data.requestId=6[~]4, kms.data.uri=/keys, kms.data.userId=1[~]b
                                                                                                                                                  4. Chcete-li zkontrolovat uživatele, který žádá o vytvoření nového objektu prostředku KMS (KRO), když je vytvořen prostor nebo jiný chráněný prostředek, filtrujte na kms.data.method=create a kms.data.type=RESOURCE_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:22.808 (+0000) INFO  KMS [pool-15-thread-1] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=5[~]3, kms.merc.sync=true, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, 
                                                                                                                                                    kms.data.requestId=d[~]e, kms.data.uri=/resources, kms.data.userId=1[~]b

                                                                                                                                                  Monitorovat zdraví hybridního zabezpečení dat

                                                                                                                                                  Indikátor stavu v prostředí Control Hub vám ukáže, zda je vše v pořádku s nasazením hybridního zabezpečení dat. Chcete-li získat proaktivnější upozornění, zaregistrujte se k odběru e-mailových oznámení. Budete upozorněni, když dojde k alarmům ovlivňujícím službu nebo upgradu softwaru.
                                                                                                                                                  1

                                                                                                                                                  V prostředí Control Hub vyberte z nabídky na levé straně obrazovky možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte Zabezpečení hybridních dat a klikněte na Nastavení.

                                                                                                                                                  Zobrazí se stránka Nastavení zabezpečení hybridních dat.
                                                                                                                                                  3

                                                                                                                                                  V části E-mailová oznámení zadejte jednu nebo více e-mailových adres oddělených čárkami a stiskněte tlačítko Enter.

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  Po aktivaci zkušební verze a přidání počáteční sady zkušebních uživatelů můžete členy zkušební verze přidat nebo odebrat kdykoli, když je zkušební verze aktivní.

                                                                                                                                                  Pokud odeberete uživatele ze zkušební verze, klient uživatele požádá o klíče a vytvoření klíče z cloudu KMS namísto vašeho KMS. Pokud klient potřebuje klíč uložený ve vašem KMS, cloudový KMS jej načte jménem uživatele.

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, ke správě skupiny zkušební verze použijte službu Active Directory (namísto tohoto postupu), HdsTrialGroup; můžete zobrazit členy skupiny v prostředí Control Hub, ale nemůžete je přidat ani odebrat.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Zkušební režim v oblasti Stav služby klikněte na možnost Přidat uživatele nebo kliknutím na možnost Zobrazit a upravit odeberte uživatele ze zkušební verze.

                                                                                                                                                  4

                                                                                                                                                  Zadejte e-mailovou adresu jednoho nebo více uživatelů, které chcete přidat, nebo kliknutím na tlačítko X podle ID uživatele odeberte uživatele ze zkušební verze. Potom klikněte Uložit .

                                                                                                                                                  Přejít ze zkušební verze do výroby

                                                                                                                                                  Pokud jste spokojeni s tím, že nasazení funguje dobře pro zkušební uživatele, můžete přejít do výroby. Když přejdete do výroby, všichni uživatelé v organizaci budou používat vaši místní doménu hybridního zabezpečení dat pro šifrovací klíče a další služby sféry zabezpečení. Nemůžete se vrátit z výroby do zkušebního režimu, pokud službu deaktivujete v rámci obnovení po havárii. Opětovná aktivace služby vyžaduje nastavení nové zkušební verze.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Přesunout do výroby.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete přesunout všechny uživatele do výroby.

                                                                                                                                                  Ukončete zkušební verzi bez přechodu do výroby

                                                                                                                                                  Pokud se během zkušební verze rozhodnete nepokračovat v nasazení hybridního zabezpečení dat, můžete deaktivovat hybridní zabezpečení dat, čímž zkušební verzi ukončíte a přesunete uživatele zkušební verze zpět do služeb zabezpečení cloudových dat. Uživatelé zkušební verze ztratí přístup k datům, která byla během zkušební verze zašifrována.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Deaktivovat klikněte na možnost Deaktivovat.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete službu deaktivovat a zkušební verzi ukončit.

                                                                                                                                                  Správa nasazení HDS

                                                                                                                                                  Spravovat nasazení HDS

                                                                                                                                                  Pomocí zde popsaných úloh můžete spravovat nasazení hybridního zabezpečení dat.

                                                                                                                                                  Nastavit plán upgradu clusteru

                                                                                                                                                  Aktualizace softwaru pro zabezpečení hybridních dat se provádí automaticky na úrovni clusteru, což zajišťuje, že všechny uzly mají vždy stejnou verzi softwaru. Upgrady se provádějí podle plánu upgradu pro cluster. Jakmile bude k dispozici upgrade softwaru, máte možnost ručně upgradovat cluster před plánovaným časem upgradu. Můžete nastavit konkrétní plán upgradu nebo použít výchozí plán 3:00 AM Daily United States: Amerika/Los Angeles. V případě potřeby můžete také odložit nadcházející upgrade.

                                                                                                                                                  Nastavení plánu upgradu:

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k Centrum Control Hub .

                                                                                                                                                  2

                                                                                                                                                  Na stránce Přehled v části Hybridní služby vyberte možnost Hybridní zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Prostředky zabezpečení hybridních dat vyberte cluster.

                                                                                                                                                  4

                                                                                                                                                  Na panelu Přehled vpravo v části Nastavení clusteru vyberte název clusteru.

                                                                                                                                                  5

                                                                                                                                                  Na stránce Nastavení v části Upgrade vyberte čas a časové pásmo pro plán upgradu.

                                                                                                                                                  Poznámka: V časovém pásmu se zobrazí další dostupné datum a čas upgradu. V případě potřeby můžete upgrade odložit na následující den kliknutím na tlačítko Odložit.

                                                                                                                                                  Změna konfigurace uzlu

                                                                                                                                                  Příležitostně můžete potřebovat změnit konfiguraci uzlu zabezpečení hybridních dat, a to z například:
                                                                                                                                                  • Změna certifikátů x.509 z důvodu vypršení nebo z jiných důvodů.


                                                                                                                                                     

                                                                                                                                                    Změna název domény CN certifikátu nepodporujeme. Doména se musí shodovat s původní doménou použité k registraci clusteru.

                                                                                                                                                  • Aktualizace nastavení databáze za účelem změny na repliku databáze PostgreSQL nebo Microsoft SQL Server.


                                                                                                                                                     

                                                                                                                                                    Nepodporujeme migraci dat z PostgreSQL na Microsoft SQL Server ani opačným způsobem. Chcete-li přepnout prostředí databáze, spusťte nové nasazení zabezpečení hybridních dat.

                                                                                                                                                  • Probíhá vytváření nové konfigurace pro přípravu nového datové centrum.

                                                                                                                                                  Z bezpečnostních důvodů také zabezpečení hybridních dat používá hesla účet služby s dobou životnosti devět měsíců. Jakmile nástroj nastavení HDS tato hesla vygeneruje, nasadíte je do každého z uzlů HDS v konfiguračním souboru ISO . Když se blíží vypršení hesel vaší organizace, tým Webex zobrazí výzvu k obnovení hesla účtu počítače. (E-mail obsahuje text „K aktualizaci hesla použijte API účtu počítače.“) Pokud platnost vašich hesel ještě nevypršela, nástroj vám nabízí dvě možnosti:

                                                                                                                                                  • Měkký reset – Staré i nové heslo platí až 10 dní. Tuto tečku použijte k postupnému nahrazování souboru ISO v uzlech.

                                                                                                                                                  • Tvrdý reset – Stará hesla přestanou okamžitě fungovat.

                                                                                                                                                  Pokud platnost vašich hesel vyprší, aniž by byla resetována, má to vliv na službu HDS a vyžaduje okamžitý tvrdý reset a nahrazení souboru ISO ve všech uzlech.

                                                                                                                                                  Tento postup slouží ke vygenerování nového konfiguračního souboru ISO a jeho použití v clusteru.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj Nastavení HDS se v místním počítači spouští jako kontejner Docker. Chcete-li k ní získat přístup, spusťte na daném počítači Docker. Proces nastavení vyžaduje přihlašovací údaje účtu centra Control Hub s úplnými oprávněními správce pro vaši organizaci.

                                                                                                                                                    Pokud nástroj pro nastavení HDS běží ve vašem prostředí za proxy, při spouštění kontejneru Docker v 1.e zadejte nastavení proxy (server, port, pověření) prostřednictvím proměnných prostředí Docker. Tato tabulka obsahuje některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    proxy server HTTP bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    proxy server HTTP s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                  • K vygenerování nové konfigurace potřebujete kopii aktuálního konfiguračního souboru ISO . ISO obsahuje hlavní klíč šifrovající databázi PostgreSQL nebo Microsoft SQL Server. Dokument ISO potřebujete při provádění změn konfigurace, včetně pověření databáze, aktualizací certifikátů nebo změn zásad autorizace.

                                                                                                                                                  1

                                                                                                                                                  Na místním počítači pomocí Dockeru spusťte nástroj Nastavení HDS.

                                                                                                                                                  1. Na příkazovém řádku počítače zadejte příkaz příslušný pro své prostředí:

                                                                                                                                                    V běžných prostředích:

                                                                                                                                                    docker rmi ciscocitg/hds-setup:stable

                                                                                                                                                    V prostředích FedRAMP:

                                                                                                                                                    docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                     

                                                                                                                                                    Tento krok vymaže předchozí obrázky nástroje pro nastavení HDS. Pokud nejsou k dispozici žádné předchozí obrázky, vrátí chybu, kterou můžete ignorovat.

                                                                                                                                                  2. Chcete-li se přihlásit se k registru bitových kopií Docker, zadejte následující:

                                                                                                                                                    docker login -u hdscustomersro
                                                                                                                                                  3. Po zobrazení výzvy k zadání hesla zadejte tento hash:

                                                                                                                                                    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
                                                                                                                                                  4. Stáhněte si nejnovější stabilní bitovou kopii pro vaše prostředí:

                                                                                                                                                    V běžných prostředích:

                                                                                                                                                    docker pull ciscocitg/hds-setup:stable

                                                                                                                                                    V prostředích FedRAMP:

                                                                                                                                                    docker pull ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                     

                                                                                                                                                    Pro tento postup musíte mít nejnovější instalační nástroj. Verze nástroje vytvořené před 22. únorem 2018 nemají obrazovky pro obnovení hesla.

                                                                                                                                                  5. Po dokončení stahování zadejte příkaz příslušný pro vaše prostředí:

                                                                                                                                                    • V běžných prostředích bez serveru proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžném prostředí s proxy serverem <UNK>:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V prostředích FedRAMP bez proxy serveru:

                                                                                                                                                      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                    Za běhu kontejneru se zobrazuje „Expresní server naslouchá na portu 8080“.

                                                                                                                                                  6. Pomocí prohlížeče se připojte k hostiteli localhost, http://127.0.0.1:8080.


                                                                                                                                                     

                                                                                                                                                    Instalační nástroj nepodporuje připojení k localhost přes http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k místnímu hostiteli.

                                                                                                                                                  7. Po zobrazení výzvy zadejte své přihlašovací údaje zákazníka Control Hub a potom klikněte Přijmout pro pokračování.

                                                                                                                                                  8. Importujte soubor ISO aktuální konfigurace.

                                                                                                                                                  9. Podle pokynů dokončete nástroj a stáhněte aktualizovaný soubor.

                                                                                                                                                    Chcete-li instalační nástroj vypnout, zadejte CTRL+C.

                                                                                                                                                  10. Vytvořte záložní kopii aktualizovaného souboru v jiném datové centrum.

                                                                                                                                                  2

                                                                                                                                                  Pokud máte spuštěný pouze jeden uzel HDS , vytvořte nový VM uzlu zabezpečení hybridních dat a zaregistrujte jej pomocí nového konfiguračního souboru ISO . Podrobnější pokyny naleznete v tématu Vytvoření a registrace dalších uzlů.

                                                                                                                                                  1. Nainstalujte hostitelské zařízení OVA HDS.

                                                                                                                                                  2. Nastavte VM počítač HDS .

                                                                                                                                                  3. Připojte aktualizovaný konfigurační soubor.

                                                                                                                                                  4. Zaregistrujte nový uzel v centru Control Hub.

                                                                                                                                                  3

                                                                                                                                                  V případě stávajících uzlů HDS, na kterých je spuštěn starší konfigurační soubor, připojte soubor ISO . Proveďte následující postup postupně pro každý uzel a před vypnutím dalšího uzlu aktualizujte každý uzel:

                                                                                                                                                  1. Vypněte virtuální počítač.

                                                                                                                                                  2. V levém navigačním podokně klienta VMware vSphere kliknout pravým tlačítkem na VM a klikněte Upravit nastavení .

                                                                                                                                                  3. Klikněte CD/DVD Drive 1, vyberte možnost pro připojení ze souboru ISO a přejděte do umístění, kam jste stáhli nový konfigurační soubor ISO .

                                                                                                                                                  4. Zkontrolujte Připojit při zapnutí .

                                                                                                                                                  5. Uložte změny a zapněte virtuální počítač.

                                                                                                                                                  4

                                                                                                                                                  Opakujte krok 3, chcete-li nahradit konfiguraci v každém zbývajícím uzlu, ve kterém je spuštěna stará konfigurace.

                                                                                                                                                  Vypnout blokovaný režim externího rozlišení DNS

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. Pokud server DNS uzlu nemůže vyřešit veřejné názvy DNS, uzel se automaticky přepne do režimu Blokovaného externího rozlišení DNS.

                                                                                                                                                  Pokud jsou vaše uzly schopny vyřešit veřejné názvy DNS prostřednictvím interních serverů DNS, můžete tento režim vypnout opětovným spuštěním testu připojení proxy na každém uzlu.

                                                                                                                                                  Než začnete

                                                                                                                                                  Ujistěte se, že interní servery DNS mohou vyřešit veřejné názvy DNS a že s nimi mohou vaše uzly komunikovat.
                                                                                                                                                  1

                                                                                                                                                  Ve webovém prohlížeči otevřete rozhraní hybridního datového bezpečnostního uzlu (například adresa IP/nastavení https://192.0.2.0/setup), zadejte přihlašovací údaje správce, které jste pro daný uzel nastavili, a potom klikněte na Přihlásit se.

                                                                                                                                                  2

                                                                                                                                                  Přejděte na Přehled (výchozí stránka).

                                                                                                                                                  Když je povolena, Blokováno externí rozlišení DNS je nastavena na Ano .

                                                                                                                                                  3

                                                                                                                                                  Přejděte na stránku Úložiště důvěryhodných certifikátů a proxy.

                                                                                                                                                  4

                                                                                                                                                  Klikněte na možnost Zkontrolovat připojení proxy.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí rozlišení DNS nebylo úspěšné, uzel se nemohl dostat k serveru DNS a zůstane v tomto režimu. V opačném případě by po restartování uzlu a návratu na stránku Přehled mělo být Blokované externí rozlišení DNS nastaveno na hodnotu No.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Opakujte test připojení proxy na každém uzlu v clusteru hybridního zabezpečení dat.

                                                                                                                                                  Odebrat uzel

                                                                                                                                                  Tento postup použijte k odebrání uzlu hybridního zabezpečení dat z cloudu Webex. Po odebrání uzlu z clusteru odstraňte virtuální počítač, abyste zabránili dalšímu přístupu k vašim bezpečnostním datům.
                                                                                                                                                  1

                                                                                                                                                  Pomocí klienta VMware vSphere v počítači se přihlaste k virtuálnímu hostiteli ESXi a vypněte virtuální počítač.

                                                                                                                                                  2

                                                                                                                                                  Odstranit uzel:

                                                                                                                                                  1. Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2. Na kartě zabezpečení hybridních dat kliknutím na možnost Zobrazit vše zobrazíte stránku Zdroje zabezpečení hybridních dat.

                                                                                                                                                  3. Výběrem clusteru zobrazíte jeho panel Přehled.

                                                                                                                                                  4. Klikněte na možnost Otevřít seznam uzlů.

                                                                                                                                                  5. Na kartě Uzly vyberte uzel, který chcete odebrat.

                                                                                                                                                  6. Klepněte na tlačítko Akce > Zrušit registraci uzlu.

                                                                                                                                                  3

                                                                                                                                                  V klientovi vSphere odstraňte virtuální počítač. (V levém navigačním podokně klikněte pravým tlačítkem na virtuální počítač a klikněte na Odstranit.)

                                                                                                                                                  Pokud virtuální počítač neodstraníte, nezapomeňte odpojit konfigurační soubor ISO. Bez souboru ISO nemůžete ke svým bezpečnostním datům použít virtuální počítač.

                                                                                                                                                  Zotavení po havárii pomocí pohotovostního datového centra

                                                                                                                                                  Nejkritičtější službou, kterou váš klastr hybridního zabezpečení dat poskytuje, je vytváření a ukládání klíčů používaných k šifrování zpráv a dalšího obsahu uloženého v cloudu Webex. Pro každého uživatele v organizaci, který je přiřazen k zabezpečení hybridních dat, jsou do clusteru směrovány nové požadavky na vytvoření klíče. Cluster je také zodpovědný za vrácení vytvořených klíčů všem uživatelům oprávněným k jejich načtení, například členům konverzačního prostoru.

                                                                                                                                                  Vzhledem k tomu, že klastr plní kritickou funkci poskytování těchto klíčů, je nezbytné, aby klastr zůstal funkční a aby byly zachovány správné zálohy. Ztráta databáze zabezpečení hybridních dat nebo konfigurační ISO použité pro schéma bude mít za následek NEVRATNOU ZTRÁTU zákaznického obsahu. Aby se zabránilo takové ztrátě, jsou povinné následující postupy:

                                                                                                                                                  Pokud dojde k havárii k nedostupnosti nasazení HDS v primárním datovém centru, postupujte podle tohoto postupu k ručnímu převzetí služeb při selhání do datového centra v pohotovostním režimu.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v části Vytvořit ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na Rozšířená nastavení.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže konfiguraci nebo odeberte passiveMode konfigurace, aby byl uzel aktivní. Jakmile je uzel nakonfigurován, může zpracovávat provoz.

                                                                                                                                                  
                                                                                                                                                  passiveMode: 'false'
                                                                                                                                                  
                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO do umístění, které lze snadno najít.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému. Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na Upravit nastavení >Jednotka CD/DVD 1 a vyberte Soubor ISO datastore.


                                                                                                                                                   

                                                                                                                                                  Ujistěte se, že jsou Připojeno a Připojit při zapnutí zaškrtnuty, aby se po spuštění uzlů mohly projevit aktualizované změny konfigurace.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a ujistěte se, že po dobu alespoň 15 minut nejsou žádné alarmy.

                                                                                                                                                  9

                                                                                                                                                  Postup opakujte pro každý uzel v datovém centru pohotovostního režimu.


                                                                                                                                                   

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, že uzly pohotovostního datového centra nejsou v pasivním režimu. „KMS nakonfigurováno v pasivním režimu“ se nesmí zobrazovat v syslogs.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud se primární datové centrum po převzetí služeb při selhání znovu aktivuje, umístěte pohotovostní datové centrum znovu do pasivního režimu podle kroků popsaných v nastavení pohotovostního datového centra pro zotavení po havárii.

                                                                                                                                                  (Volitelně) Odpojit ISO po konfiguraci HDS

                                                                                                                                                  Standardní konfigurace HDS běží s připojeným ISO. Někteří zákazníci však raději nenechávají ISO soubory neustále připojené. Soubor ISO můžete odpojit poté, co všechny uzly HDS naberou novou konfiguraci.

                                                                                                                                                  Soubory ISO stále používáte k provádění změn konfigurace. Když vytvoříte novou ISO nebo aktualizujete ISO prostřednictvím nástroje pro nastavení, musíte nainstalovat aktualizovanou ISO do všech uzlů HDS. Jakmile všechny uzly zaznamenají změny konfigurace, můžete tímto postupem znovu ISO odpojit.

                                                                                                                                                  Než začnete

                                                                                                                                                  Upgradujte všechny své uzly HDS na verzi 2021.01.22.4720 nebo novější.

                                                                                                                                                  1

                                                                                                                                                  Vypněte jeden z vašich HDS uzlů.

                                                                                                                                                  2

                                                                                                                                                  Ve vCenter Server Appliance vyberte uzel HDS.

                                                                                                                                                  3

                                                                                                                                                  Vybrat Upravit nastavení > jednotka CD/DVD a zrušit zaškrtnutí souboru ISO datastore.

                                                                                                                                                  4

                                                                                                                                                  Zapněte uzel HDS a zajistěte, aby nedošlo k poplachu alespoň 20 minut.

                                                                                                                                                  5

                                                                                                                                                  Opakujte postupně pro každý uzel HDS.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Zobrazení upozornění a řešení potíží

                                                                                                                                                  Nasazení hybridního zabezpečení dat je považováno za nedostupné, pokud jsou všechny uzly v clusteru nedostupné nebo cluster pracuje tak pomalu, že vyžaduje vypršení časového limitu. Pokud se uživatelé nemohou spojit s vaším clusterem zabezpečení hybridních dat, zaznamenají následující příznaky:

                                                                                                                                                  • Nové prostory nelze vytvořit (nelze vytvořit nové klíče)

                                                                                                                                                  • Zprávy a názvy prostorů se nepodařilo dešifrovat pro:

                                                                                                                                                    • Do prostoru byli přidáni noví uživatelé (nelze načíst klíče)

                                                                                                                                                    • Stávající uživatelé v prostoru používající nového klienta (nelze načíst klíče)

                                                                                                                                                  • Stávající uživatelé v prostoru budou pokračovat úspěšně v běhu, dokud budou mít jejich klienti mezipaměť šifrovacích klíčů.

                                                                                                                                                  Je důležité, abyste správně monitorovali cluster hybridního zabezpečení dat a neprodleně řešili veškerá upozornění, abyste zabránili přerušení služby.

                                                                                                                                                  Výstrahy

                                                                                                                                                  Pokud dojde k potížím s nastavením zabezpečení hybridních dat, centrum Control Hub zobrazí upozornění správci organizace a odešle e-maily na nakonfigurovanou e-mailovou adresu. Výstrahy pokrývají mnoho běžných scénářů.

                                                                                                                                                  Tabulka 1. Společné problémy a kroky k jejich vyřešení

                                                                                                                                                  Upozornění

                                                                                                                                                  Akce

                                                                                                                                                  Přístup k místní databázi selhal.

                                                                                                                                                  Zkontrolujte chyby databáze nebo problémy s místní sítí.

                                                                                                                                                  Připojení k místní databázi selhalo.

                                                                                                                                                  Zkontrolujte, zda je databázový server dostupný a v konfiguraci uzlu byly použity správné přihlašovací údaje účtu služby.

                                                                                                                                                  Přístup ke cloudové službě selhal.

                                                                                                                                                  Zkontrolujte, zda mají uzly přístup k serverům Webex, jak je uvedeno v požadavcích na externí připojení.

                                                                                                                                                  Obnovování registrace cloudových služeb.

                                                                                                                                                  Registrace ke cloudovým službám byla zrušena. Probíhá obnova registrace.

                                                                                                                                                  Registrace cloudových služeb byla přerušena.

                                                                                                                                                  Registrace ke cloudovým službám byla ukončena. Služba se vypíná.

                                                                                                                                                  Služba ještě nebyla aktivována.

                                                                                                                                                  Aktivujte zkušební verzi nebo dokončete přesun zkušební verze do výroby.

                                                                                                                                                  Nakonfigurovaná doména neodpovídá certifikátu serveru.

                                                                                                                                                  Ujistěte se, že certifikát serveru odpovídá nakonfigurované doméně aktivace služby.

                                                                                                                                                  Nejpravděpodobnější příčinou je, že kód CN certifikátu byl nedávno změněn a nyní se liší od kódu CN, který byl použit při počátečním nastavení.

                                                                                                                                                  Ověření ke cloudovým službám se nezdařilo.

                                                                                                                                                  Zkontrolujte přesnost a případné vypršení pověření účtu služby.

                                                                                                                                                  Nepodařilo se otevřít místní soubor úložiště klíčů.

                                                                                                                                                  Zkontrolujte integritu a přesnost hesla v místním souboru úložiště klíčů.

                                                                                                                                                  Certifikát místního serveru je neplatný.

                                                                                                                                                  Zkontrolujte datum vypršení platnosti certifikátu serveru a potvrďte, že byl vydán důvěryhodnou certifikační autoritou.

                                                                                                                                                  Nelze odeslat metriky.

                                                                                                                                                  Zkontrolujte přístup k externím cloudovým službám v místní síti.

                                                                                                                                                  Adresář /media/configudrive/hds neexistuje.

                                                                                                                                                  Zkontrolujte konfiguraci připojení ISO na virtuálním hostiteli. Ověřte, zda soubor ISO existuje, zda je nakonfigurován pro připojení při restartu a zda se úspěšně připojuje.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Při řešení problémů s hybridním zabezpečením dat použijte následující obecné pokyny.
                                                                                                                                                  1

                                                                                                                                                  Zkontrolujte prostředí Control Hub a opravte všechny výstrahy, které tam najdete.

                                                                                                                                                  2

                                                                                                                                                  Zkontrolujte výstup serveru syslog pro aktivitu z nasazení hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Kontaktujte podporu společnosti Cisco.

                                                                                                                                                  Ostatní poznámky

                                                                                                                                                  Známé problémy zabezpečení hybridních dat

                                                                                                                                                  • Pokud vypnete cluster hybridního zabezpečení dat (odstraněním v centru Control Hub nebo vypnutím všech uzlů), ztratíte konfigurační soubor ISO nebo ztratíte přístup k databázi úložiště klíčů, uživatelé aplikace Webex již nebudou moci používat prostory v seznamu lidí vytvořené pomocí klíčů z vašeho KMS. To platí jak pro zkušební, tak pro výrobní nasazení. V současné době nemáme řešení ani řešení tohoto problému a vyzýváme vás, abyste své služby HDS nevypnuli, jakmile budou zpracovávat aktivní uživatelské účty.

                                                                                                                                                  • Klient, který má stávající připojení ECDH k KMS, toto připojení udržuje po určitou dobu (pravděpodobně jednu hodinu). Když se uživatel stane členem zkušební verze hybridního zabezpečení dat, klient uživatele bude nadále používat stávající připojení ECDH až do vypršení časového limitu. Případně se uživatel může odhlásit a znovu přihlásit do aplikace Webex a aktualizovat umístění, které aplikace kontaktuje pro šifrovací klíče.

                                                                                                                                                    Ke stejnému chování dochází, když přesunete zkušební verzi do výroby pro organizaci. Všichni nezkušební uživatelé s existujícím připojením ECDH k předchozím službám zabezpečení dat budou tyto služby nadále používat, dokud nebude znovu projednáno připojení ECDH (přes časový limit nebo odhlášením a opětovným připojením).

                                                                                                                                                  K vygenerování souboru PKCS12 použijte OpenSSL

                                                                                                                                                  Než začnete

                                                                                                                                                  • OpenSSL je nástroj, který lze použít k vytvoření souboru PKCS12 ve správném formátu pro načtení v HDS Setup Tool. Existují i jiné způsoby, jak to udělat, a my nepodporujeme ani nepropagujeme jeden způsob před druhým.

                                                                                                                                                  • Pokud se rozhodnete používat OpenSSL, poskytneme vám tento postup jako vodítko, které vám pomůže vytvořit soubor, který splňuje požadavky na certifikát X.509 v části X.509 Certificate Requirements. Než budete pokračovat, pochopte tyto požadavky.

                                                                                                                                                  • Nainstalovat OpenSSL v podporovaném prostředí. Software a dokumentaci najdete v části https://www.openssl.org.

                                                                                                                                                  • Vytvořte soukromý klíč.

                                                                                                                                                  • Tento postup spusťte, když obdržíte certifikát serveru od certifikační autority (CA).

                                                                                                                                                  1

                                                                                                                                                  Když obdržíte certifikát serveru od certifikační autority, uložte jej jako hdsnode.pem.

                                                                                                                                                  2

                                                                                                                                                  Zobrazit certifikát jako text a ověřit podrobnosti.

                                                                                                                                                  openssl x509 -text -noout -in hdsnode.pem

                                                                                                                                                  3

                                                                                                                                                  Pomocí textového editoru vytvořte soubor svazku certifikátů s názvem hdsnode-bundle.pem. Soubor balíčku musí obsahovat certifikát serveru, všechny certifikáty prostřední certifikační autority a kořenové certifikáty certifikační autority v níže uvedeném formátu:

                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ### Server certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ###  Intermediate CA certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ###  Root CA certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  4

                                                                                                                                                  Vytvořte soubor .p12 s přátelským jménem kms-private-key.

                                                                                                                                                  openssl pkcs12 -export -inkey hdsnode.key -in hdsnode-bundle.pem -name kms-private-key -caname kms-private-key -out hdsnode.p12

                                                                                                                                                  5

                                                                                                                                                  Zkontrolujte podrobnosti o certifikátu serveru.

                                                                                                                                                  1. openssl pkcs12 -in hdsnode.p12

                                                                                                                                                  2. Zadejte heslo na výzvu k zašifrování soukromého klíče tak, aby byl uveden ve výstupu. Poté ověřte, zda soukromý klíč a první certifikát obsahují řádky. friendlyName: kms-private-key.

                                                                                                                                                    Příklad:

                                                                                                                                                    bash$ openssl pkcs12 -in hdsnode.p12
                                                                                                                                                    Enter Import Password:
                                                                                                                                                    MAC verified OK
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: kms-private-key
                                                                                                                                                        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
                                                                                                                                                    Key Attributes: <No Attributes>
                                                                                                                                                    Enter PEM pass phrase:
                                                                                                                                                    Verifying - Enter PEM pass phrase:
                                                                                                                                                    -----BEGIN ENCRYPTED PRIVATE KEY-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END ENCRYPTED PRIVATE KEY-----
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: kms-private-key
                                                                                                                                                        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
                                                                                                                                                    subject=/CN=hds1.org6.portun.us
                                                                                                                                                    issuer=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
                                                                                                                                                    -----BEGIN CERTIFICATE-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END CERTIFICATE-----
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: CN=Let's Encrypt Authority X3,O=Let's Encrypt,C=US
                                                                                                                                                    subject=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
                                                                                                                                                    issuer=/O=Digital Signature Trust Co./CN=DST Root CA X3
                                                                                                                                                    -----BEGIN CERTIFICATE-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END CERTIFICATE-----

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Vraťte se na Vyplňte předpoklady pro zabezpečení hybridních dat. Použijete hdsnode.p12 a heslo, které jste pro něj nastavili, v části Vytvořit ISO konfigurace pro hostitele HDS.


                                                                                                                                                   

                                                                                                                                                  Tyto soubory můžete znovu použít k vyžádání nového certifikátu, jakmile vyprší platnost původního certifikátu.

                                                                                                                                                  Provoz mezi uzly HDS a cloudem

                                                                                                                                                  Provoz kolekce odchozích metrik

                                                                                                                                                  Uzly hybridního zabezpečení dat odesílají určité metriky do cloudu Webex. Patří sem systémové metriky pro max haldy, použité haldy, zatížení procesoru a počet vláken; metriky pro synchronní a asynchronní vlákna; metriky pro výstrahy zahrnující prahovou hodnotu šifrovacích připojení, latence nebo délky fronty požadavků; metriky pro datastore a metriky šifrovacího připojení. Uzly odesílají materiál šifrovaného klíče přes kanál mimo pásmo (oddělený od požadavku).

                                                                                                                                                  Příchozí Provoz

                                                                                                                                                  Uzly hybridního zabezpečení dat obdrží z cloudu Webex následující typy příchozího provozu:

                                                                                                                                                  • Požadavky na šifrování od klientů, které jsou směrovány šifrovací službou

                                                                                                                                                  • Aktualizace softwaru uzlu

                                                                                                                                                  Konfigurace proxy serverů chobotnice pro zabezpečení hybridních dat

                                                                                                                                                  Websocket se nemůže připojit prostřednictvím proxy serveru squid

                                                                                                                                                  Zástupci olihní, kteří kontrolují provoz HTTPS, mohou zasahovat do vytvoření websoketu ( wss:) připojení, která hybridní zabezpečení dat vyžaduje. Tyto části poskytují návod, jak konfigurovat různé verze Squid ignorovat wss: provoz pro řádný provoz služeb.

                                                                                                                                                  Olihně 4 a 5

                                                                                                                                                  Přidat on_unsupported_protocol směrnice squid.conf:

                                                                                                                                                  on_unsupported_protocol tunnel all

                                                                                                                                                  Oliheň 3.5.27

                                                                                                                                                  Úspěšně jsme otestovali zabezpečení hybridních dat s následujícími pravidly přidanými k squid.conf. Tato pravidla se mohou změnit, protože vyvíjíme funkce a aktualizujeme cloud Webex.

                                                                                                                                                  acl wssMercuryConnection ssl::server_name_regex mercury-connection
                                                                                                                                                  
                                                                                                                                                  ssl_bump splice wssMercuryConnection
                                                                                                                                                  
                                                                                                                                                  acl step1 at_step SslBump1
                                                                                                                                                  acl step2 at_step SslBump2
                                                                                                                                                  acl step3 at_step SslBump3
                                                                                                                                                  ssl_bump peek step1 all
                                                                                                                                                  ssl_bump stare step2 all
                                                                                                                                                  ssl_bump bump step3 all
                                                                                                                                                  Předmluva

                                                                                                                                                  Nové a změněné informace

                                                                                                                                                  Datum

                                                                                                                                                  Provedené změny

                                                                                                                                                  20. října 2023

                                                                                                                                                  07. srpna 2023

                                                                                                                                                  23. května 2023

                                                                                                                                                  06. prosince 2022

                                                                                                                                                  23. listopadu 2022

                                                                                                                                                  13. října 2021

                                                                                                                                                  Před instalací uzlů HDS musí Docker Desktop spustit instalační program. Viz Požadavky na plochu docker.

                                                                                                                                                  24. června 2021

                                                                                                                                                  Upozorňujeme, že soubor soukromého klíče a zástupce oddělení služeb zákazníkům můžete znovu použít k vyžádání dalšího certifikátu. Více informací najdete v tématu Použití OpenSSL pro generování souboru PKCS12 .

                                                                                                                                                  30. dubna 2021

                                                                                                                                                  Byl změněn požadavek virtuálního počítače pro místo na místním pevném disku na 30 GB. Podrobnosti najdete v části Požadavky virtuálního hostitele.

                                                                                                                                                  24. února 2021

                                                                                                                                                  Nástroj pro nastavení HDS nyní může běžet za proxy serverem. Podrobnosti najdete v části Vytvoření normy ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2. února 2021

                                                                                                                                                  HDS může nyní běžet bez připojeného ISO souboru. Podrobnosti viz (volitelné) Odpojení ISO po konfiguraci HDS.

                                                                                                                                                  11. ledna 2021

                                                                                                                                                  Byly přidány informace o nástroji nastavení HDS a proxy serveru pro vytvoření konfigurační normy ISO pro hostitele HDS.

                                                                                                                                                  13. října 2020

                                                                                                                                                  Aktualizováno Stáhnout instalační soubory.

                                                                                                                                                  8. října 2020

                                                                                                                                                  Aktualizováno Vytvoření konfigurace ISO pro hostitele HDS a změna konfigurace uzlu pomocí příkazů pro prostředí RAMP.

                                                                                                                                                  14. srpna 2020

                                                                                                                                                  Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS a změna konfigurace uzlu se změnami v procesu přihlašování.

                                                                                                                                                  5. srpna 2020

                                                                                                                                                  Aktualizováno Otestujte nasazení hybridního zabezpečení dat na změny ve zprávách protokolu.

                                                                                                                                                  Aktualizovány požadavky virtuálního hostitele pro odebrání maximálního počtu hostitelů.

                                                                                                                                                  16. června 2020

                                                                                                                                                  Aktualizováno Odebrání uzlu kvůli změnám v uživatelském rozhraní prostředí Control Hub.

                                                                                                                                                  4. června 2020

                                                                                                                                                  Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS pro změny v rozšířených nastaveních, které můžete nastavit.

                                                                                                                                                  29. května 2020

                                                                                                                                                  Aktualizováno Vytvořte ISO konfigurace pro hostitele HDS , abyste mohli také použít TLS s databázemi SQL Server, změnami uživatelského rozhraní a dalšími vysvětleními.

                                                                                                                                                  5. května 2020

                                                                                                                                                  Byly aktualizovány požadavky virtuálního hostitele pro zobrazení nového požadavku ESXI 6.5.

                                                                                                                                                  21. dubna 2020

                                                                                                                                                  Aktualizovány požadavky na externí připojení s novými hostiteli Americas CI.

                                                                                                                                                  1. dubna 2020

                                                                                                                                                  Byly aktualizovány požadavky na externí připojení s informacemi o regionálních hostitelích CI.

                                                                                                                                                  20. února 2020Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS s informacemi na nové volitelné obrazovce Rozšířená nastavení v nástroji pro nastavení HDS.
                                                                                                                                                  4. února 2020Byly aktualizovány požadavky na proxy server.
                                                                                                                                                  16. prosince 2019Objasnil požadavek, aby režim blokovaného externího rozlišení DNS fungoval v požadavcích na proxy server.
                                                                                                                                                  19. listopadu 2019

                                                                                                                                                  Přidány informace o režimu externího rozlišení DNS blokovaného v následujících částech:

                                                                                                                                                  8. listopadu 2019

                                                                                                                                                  Nyní můžete konfigurovat nastavení sítě pro uzel při nasazení OVA, nikoli později.

                                                                                                                                                  Byly odpovídajícím způsobem aktualizovány následující části:


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  6. září 2019

                                                                                                                                                  Byl přidán standard serveru SQL Server k požadavkům databázového serveru.

                                                                                                                                                  29. srpna 2019Byla přidána příloha Konfigurace proxy serveru Squid pro hybridní zabezpečení dat s pokyny pro konfiguraci proxy serveru Squid tak, aby ignorovaly provoz websoketu pro správnou funkci.
                                                                                                                                                  20. srpna 2019

                                                                                                                                                  Byly přidány a aktualizovány části pokrývající podporu proxy pro komunikaci uzlu hybridního zabezpečení dat do cloudu Webex.

                                                                                                                                                  Přístup k obsahu podpory proxy pro stávající nasazení naleznete v článku Podpora proxy pro hybridní zabezpečení dat a Webex Video Mesh nápovědy.

                                                                                                                                                  13. června 2019Byl aktualizován tok úloh zkušební verze na výrobní s připomenutím synchronizace HdsTrialGroup skupinový objekt před spuštěním zkušební verze, pokud vaše organizace používá synchronizaci adresářů.
                                                                                                                                                  6. března 2019
                                                                                                                                                  28. února 2019
                                                                                                                                                  • Opravili jsme množství místa na pevném disku na server, které byste měli vyčlenit při přípravě virtuálních hostitelů, kteří se stanou uzly hybridního zabezpečení dat, a to z 50 GB na 20 GB, aby odráželo velikost disku, který OVA vytvoří.

                                                                                                                                                  26. února 2019
                                                                                                                                                  • Uzly hybridního zabezpečení dat nyní podporují šifrovaná připojení s databázovými servery PostgreSQL a šifrovaná protokolovací připojení k serveru syslog podporujícímu protokol TLS. Aktualizováno Vytvořte ISO konfigurace pro hostitele HDS pomocí pokynů.

                                                                                                                                                  • Cílové <UNK> byly odebrány z tabulky "Požadavky na připojení k internetu pro hybridní datové bezpečnostní uzly VMS". Tabulka nyní odkazuje na seznam udržovaný v tabulce „Další verze <UNK> pro hybridní služby Webex Teams“ obsahující síťové požadavky pro služby Webex Teams.

                                                                                                                                                  24. ledna 2019

                                                                                                                                                  • Hybridní zabezpečení dat nyní podporuje Microsoft SQL Server jako databázi. SQL Server Always On (Always On Failover Clusters a Always on Availability Groups) je podporován ovladači JDBC, které se používají v hybridním zabezpečení dat. Přidán obsah týkající se nasazení se serverem SQL.


                                                                                                                                                     

                                                                                                                                                    Podpora serveru Microsoft SQL Server je určena pouze pro nová nasazení hybridního zabezpečení dat. V současné době nepodporujeme migraci dat ze serveru PostgreSQL na server Microsoft SQL Server v existujícím nasazení.

                                                                                                                                                  5. listopadu 2018
                                                                                                                                                  19. října 2018

                                                                                                                                                  31. července 2018

                                                                                                                                                  21. května 2018

                                                                                                                                                  Změněná terminologie odrážející změnu názvu aplikace Cisco Spark:

                                                                                                                                                  • Služba Cisco Spark Hybrid Data Security je nyní hybridní zabezpečení dat.

                                                                                                                                                  • Aplikace Cisco Spark je nyní aplikací Webex.

                                                                                                                                                  • Cloud Cisco Collaboraton je nyní cloudem Webex.

                                                                                                                                                  11. dubna 2018
                                                                                                                                                  22. února 2018
                                                                                                                                                  15. února 2018
                                                                                                                                                  • V tabulce Požadavky na certifikát X.509 bylo uvedeno, že certifikát nemůže být certifikátem zástupných znaků a že KMS používá doménu CN, nikoli doménu definovanou v polích x.509v3 SAN.

                                                                                                                                                  18. ledna 2018

                                                                                                                                                  2. listopadu 2017

                                                                                                                                                  • Objasněna synchronizace adresáře skupiny H .

                                                                                                                                                  • Opravené pokyny pro nahrání konfiguračního souboru ISO pro montáž do uzlů virtuálního počítače.

                                                                                                                                                  18. srpna 2017

                                                                                                                                                  První publikováno

                                                                                                                                                  Začínáme se zabezpečením hybridních dat

                                                                                                                                                  Přehled hybridního zabezpečení dat

                                                                                                                                                  Od prvního dne byla při navrhování aplikace Webex hlavním zaměřením na zabezpečení dat. Základem tohoto zabezpečení je šifrování obsahu mezi koncovými body, které umožňují klienti aplikace Webex komunikující se službou správy klíčů (KMS). Služba KMS je odpovědná za vytváření a správu šifrovacích klíčů, které klienti používají k dynamickému šifrování a dešifrování zpráv a souborů.

                                                                                                                                                  Ve výchozím nastavení mají všichni zákazníci aplikace Webex šifrování mezi koncovými body pomocí dynamických klíčů uložených v cloudovém KMS v doméně zabezpečení společnosti Cisco. Zabezpečení hybridních dat přesunuje službu KMS a další funkce související se zabezpečením do vašeho podnikové údaje centra, takže klíče k vašemu zašifrovanému obsahu nemáte nikdo kromě vás.

                                                                                                                                                  Architektura sféry zabezpečení

                                                                                                                                                  Cloudová architektura Webex odděluje různé typy služeb do samostatných sfér nebo důvěryhodných domén, jak je znázorněno níže.

                                                                                                                                                  Oblasti oddělení (bez zabezpečení hybridních dat)

                                                                                                                                                  Abychom lépe porozuměli zabezpečení hybridních dat, podívejme se nejprve na tento čistě cloudový případ, kdy společnost Cisco poskytuje všechny funkce ve svých cloudových sférách. Služba identity, jediné místo, kde mohou být uživatelé přímo korelováni s jejich osobními údaji, jako je e-mailová adresa, je logicky a fyzicky oddělena od sféry zabezpečení v datovém centru B. Oba jsou odděleny od sféry, kde je nakonec uložen šifrovaný obsah, v datovém centru C.

                                                                                                                                                  V tomto diagramu je klient aplikace Webex spuštěná na notebooku uživatele a byla ověřena službou identity. Když uživatel sestaví zprávu, která má být odeslána do prostoru, budou provedeny následující kroky:

                                                                                                                                                  1. Klient vytvoří zabezpečené připojení ke službě správy klíčů (KMS) a poté požádá o klíč pro šifrování zprávy. Zabezpečené připojení používá ECDH a KMS šifruje klíč pomocí hlavního klíče AES-256.

                                                                                                                                                  2. Zpráva je před opuštěním klienta zašifrována. Klient jej odešle indexovací službě, která vytvoří šifrované vyhledávací indexy, které pomohou při budoucím vyhledávání obsahu.

                                                                                                                                                  3. Zašifrovaná zpráva je odeslána službě pro kontrolu souladu s předpisy.

                                                                                                                                                  4. Zašifrovaná zpráva je uložena v doméně úložiště.

                                                                                                                                                  Při nasazení hybridního zabezpečení dat přesunete funkce sféry zabezpečení (KMS, indexování a soulad) do místního datového centra. Ostatní cloudové služby, které tvoří službu Webex (včetně úložiště identity a obsahu), zůstávají v doménách společnosti Cisco.

                                                                                                                                                  Spolupráce s jinými organizacemi

                                                                                                                                                  Uživatelé ve vaší organizaci mohou pravidelně používat aplikaci Webex ke spolupráci s externími účastníky v jiných organizacích. Když jeden z vašich uživatelů požádá o klíč pro prostor, který je vlastněn vaší organizací (protože byl vytvořen jedním z vašich uživatelů), odešle KMS klíč klientovi přes zabezpečený kanál ECDH. Pokud však klíč pro daný prostor vlastní jiná organizace, váš KMS přesměruje žádost do cloudu Webex prostřednictvím samostatného kanálu ECDH, aby získal klíč z příslušného KMS, a poté klíč vrátí uživateli na původním kanálu.

                                                                                                                                                  Služba KMS spuštěná v organizaci A ověřuje připojení k KMSv jiných organizacích pomocí certifikátů x.509 PKI. Podrobnosti o generování certifikátu x.509 pro použití s hybridním zabezpečením dat najdete v části Příprava prostředí.

                                                                                                                                                  Očekávání ohledně nasazení hybridního zabezpečení dat

                                                                                                                                                  Nasazení hybridního zabezpečení dat vyžaduje značné odhodlání zákazníků a povědomí o rizicích, která jsou spojena s vlastnictvím šifrovacích klíčů.

                                                                                                                                                  Chcete-li nasadit hybridní zabezpečení dat, musíte poskytnout:

                                                                                                                                                  Úplná ztráta konfiguračního ISO, které vytvoříte pro zabezpečení hybridních dat, nebo databáze, kterou poskytnete, bude mít za následek ztrátu klíčů. Ztráta klíče brání uživatelům v dešifrování obsahu prostoru a dalších šifrovaných dat v aplikaci Webex. Pokud k tomu dojde, můžete vytvořit nové nasazení, ale bude viditelný pouze nový obsah. Abyste zabránili ztrátě přístupu k datům, musíte:

                                                                                                                                                  • Spravujte zálohování a obnovu databáze a konfigurační ISO.

                                                                                                                                                  • Buďte připraveni na rychlé obnovení po havárii, pokud dojde ke katastrofě, například k selhání databázového disku nebo havárii v datovém centru.


                                                                                                                                                   

                                                                                                                                                  Neexistuje žádný mechanismus pro přesun klíčů zpět do cloudu po nasazení HDS.

                                                                                                                                                  Proces nastavení na vysoké úrovni

                                                                                                                                                  Tento dokument se zabývá nastavením a správou nasazení hybridního zabezpečení dat:

                                                                                                                                                  • Nastavení zabezpečení hybridních dat – zahrnuje přípravu požadované infrastruktury a instalaci softwaru pro zabezpečení hybridních dat, testování nasazení u podskupiny uživatelů ve zkušebním režimu a po dokončení testování přechod do výroby. Tím se celá organizace převede na používání clusteru hybridního zabezpečení dat pro bezpečnostní funkce.

                                                                                                                                                    V dalších třech kapitolách jsou podrobně popsány fáze nastavení, zkušební a výrobní fáze.

                                                                                                                                                  • Udržujte nasazení hybridního zabezpečení dat – cloud Webex automaticky poskytuje průběžné upgrady. Vaše IT oddělení může poskytnout podporu první úrovně pro toto nasazení a podle potřeby zapojit podporu společnosti Cisco. V prostředí Control Hub můžete používat oznámení na obrazovce a nastavit e-mailové výstrahy.

                                                                                                                                                  • Seznamte se s běžnými výstrahami, kroky při řešení potíží a známými problémy– Pokud narazíte na potíže s nasazením nebo používáním zabezpečení hybridních dat, může vám poslední kapitola této příručky a příloha se známými problémy pomoci určit a vyřešit problém.

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  V rámci podnikového datového centra nasazujete hybridní zabezpečení dat jako jeden cluster uzlů na samostatných virtuálních hostitelích. Uzly komunikují s cloudem Webex prostřednictvím zabezpečených websocketů a zabezpečeného protokolu HTTP.

                                                                                                                                                  Během instalačního procesu vám poskytneme soubor OVA pro nastavení virtuálního zařízení na VMS, které poskytujete. Pomocí nástroje pro nastavení HDS můžete vytvořit vlastní konfigurační soubor ISO clusteru, který připojíte ke každému uzlu. Cluster hybridního zabezpečení dat používá poskytnutý server Syslogd a databázi PostgreSQL nebo Microsoft SQL Server. (V nástroji pro nastavení HDS nakonfigurujete Syslogd a podrobnosti o připojení k databázi.)

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  Minimální počet uzlů, které můžete mít v clusteru, jsou dva. Doporučujeme nejméně tři a můžete mít až pět. Existence více uzlů zajišťuje, že služba nebude přerušena během upgradu softwaru nebo jiné činnosti údržby v uzlu. (Cloud Webex aktualizuje vždy pouze jeden uzel.)

                                                                                                                                                  Všechny uzly v clusteru přistupují ke stejnému datovému úložišti klíčů a zaznamenávají aktivitu na stejný server syslog. Samotné uzly jsou bez státní příslušnosti a vyřizují klíčové požadavky v round-robin módě, podle pokynů cloudu.

                                                                                                                                                  Uzly se stanou aktivními, když je zaregistrujete v prostředí Control Hub. Chcete-li vyřadit jednotlivý uzel ze služby, můžete jej zrušit a v případě potřeby později znovu zaregistrovat.

                                                                                                                                                  Pro každou organizaci podporujeme pouze jeden cluster.

                                                                                                                                                  Zkušební režim hybridního zabezpečení dat

                                                                                                                                                  Po nastavení nasazení hybridního zabezpečení dat jej nejprve vyzkoušejte se sadou pilotních uživatelů. Během zkušebního období tito uživatelé používají vaši místní doménu hybridního zabezpečení dat pro šifrovací klíče a další služby sféry zabezpečení. Ostatní uživatelé nadále používají sféru cloudového zabezpečení.

                                                                                                                                                  Pokud se rozhodnete nepokračovat v nasazení během zkušební verze a službu deaktivovat, pilotní uživatelé a všichni uživatelé, s nimiž během zkušební doby komunikovali vytvořením nových prostorů, ztratí přístup ke zprávám a obsahu. V aplikaci Webex se zobrazí „Tuto zprávu nelze dešifrovat“.

                                                                                                                                                  Pokud jste spokojeni s tím, že nasazení funguje dobře pro zkušební uživatele a jste připraveni rozšířit hybridní zabezpečení dat na všechny své uživatele, přesunete nasazení do výroby. Uživatelé programu Pilot mají i nadále přístup ke klíčům, které se používaly během zkušební verze. Mezi produkčním režimem a původní zkušební verzí však nelze přecházet sem a tam. Pokud musíte službu deaktivovat, například provést obnovení po havárii, musíte při opětovné aktivaci spustit novou zkušební verzi a před návratem do produkčního režimu nastavit sadu pilotních uživatelů pro novou zkušební verzi. To, zda si uživatelé v tomto okamžiku uchovávají přístup k datům, závisí na tom, zda jste úspěšně udržovali zálohy úložiště klíčových dat a konfiguračního souboru ISO pro hybridní datové bezpečnostní uzly ve vašem clusteru.

                                                                                                                                                  Pohotovostní datové centrum pro zotavení po havárii

                                                                                                                                                  Během nasazení nastavíte zabezpečené pohotovostní datové centrum. V případě havárie datového centra můžete ručně selhat při nasazení do pohotovostního datového centra.

                                                                                                                                                  Before failover, Data Center A has active HDS nodes and the primary PostgreSQL or Microsoft SQL Server database, while B has a copy of the ISO file with additional configurations, VMs that are registered to the organization, and a standby database. After failover, Data Center B has active HDS nodes and the primary database, while A has unregistered VMs and a copy of the ISO file, and the database is in standby mode.
                                                                                                                                                  Ruční převzetí při selhání do datového centra v pohotovostním režimu

                                                                                                                                                  Databáze aktivních a pohotovostních datových center jsou vzájemně synchronizovány, což minimalizuje dobu potřebnou k provedení převzetí služeb při selhání. Soubor ISO datového centra pohotovostního režimu je aktualizován o další konfigurace, které zajišťují, že uzly jsou registrovány v organizaci, ale nebudou zpracovávat provoz. Proto jsou uzly pohotovostního datového centra vždy aktuální s nejnovější verzí softwaru HDS.


                                                                                                                                                   

                                                                                                                                                  Aktivní uzly hybridního zabezpečení dat musí být vždy ve stejném datovém centru jako aktivní databázový server.

                                                                                                                                                  Nastavení datového centra pohotovostního režimu pro obnovení po havárii

                                                                                                                                                  Podle níže uvedených kroků nakonfigurujte soubor ISO datového centra pohotovostního režimu:

                                                                                                                                                  Než začnete

                                                                                                                                                  • Pohotovostní datové centrum by mělo odrážet produkční prostředí VMS a záložní databázi PostgreSQL nebo Microsoft SQL Server. Pokud má například výroba 3 VMS s uzly HDS, mělo by mít záložní prostředí 3 VMS. (Přehled tohoto modelu převzetí při selhání naleznete v pohotovostním datovém centru pro obnovení po havárii.)

                                                                                                                                                  • Ujistěte se, že je povolena synchronizace databáze mezi databází aktivních a pasivních uzlů clusteru.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v části Vytvořit ISO konfigurace pro hostitele HDS.


                                                                                                                                                   

                                                                                                                                                  Soubor ISO musí být kopií původního souboru ISO primárního datového centra, do kterého mají být provedeny následující aktualizace konfigurace.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na Rozšířená nastavení.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže uvedenou konfiguraci, abyste uzel umístili do pasivního režimu. V tomto režimu bude uzel zaregistrován do organizace a připojen ke cloudu, ale nebude zpracovávat žádný provoz.

                                                                                                                                                  
                                                                                                                                                  passiveMode: 'true'
                                                                                                                                                  
                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO do umístění, které lze snadno najít.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému. Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na Upravit nastavení >Jednotka CD/DVD 1 a vyberte Soubor ISO datastore.


                                                                                                                                                   

                                                                                                                                                  Ujistěte se, že jsou Připojeno a Připojit při zapnutí zaškrtnuty, aby se po spuštění uzlů mohly projevit aktualizované změny konfigurace.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a ujistěte se, že po dobu alespoň 15 minut nejsou žádné alarmy.

                                                                                                                                                  9

                                                                                                                                                  Postup opakujte pro každý uzel v datovém centru pohotovostního režimu.


                                                                                                                                                   

                                                                                                                                                  Zkontrolujte syslogs a ověřte, zda jsou uzly v pasivním režimu. Měli byste mít možnost zobrazit zprávu „KMS nakonfigurován v pasivním režimu“ v syslogs.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Po konfiguraci passiveMode v ISO souboru a jeho uložení, můžete vytvořit další kopii ISO souboru bez passiveMode konfiguraci a uložte ji na zabezpečené místo. Tato kopie ISO souboru bez passiveMode nakonfigurovaná může pomoci v rychlém procesu převzetí služeb při selhání během zotavení po havárii. Podrobný postup převzetí služeb při selhání naleznete v části Zotavení po havárii pomocí datového centra v pohotovostním režimu.

                                                                                                                                                  Podpora proxy serverů

                                                                                                                                                  Hybridní zabezpečení dat podporuje explicitní, transparentní inspekční a neinspekční proxy servery. Tyto proxy servery můžete propojit se svým nasazením, abyste mohli zabezpečit a monitorovat provoz z podniku do cloudu. Rozhraní pro správu platformy v uzlech můžete použít pro správu certifikátů a kontrolu celkového stavu připojení po nastavit proxy serveru pro uzly.

                                                                                                                                                  Uzly hybridního zabezpečení dat podporují následující možnosti proxy serveru:

                                                                                                                                                  • Žádný proxy – výchozí nastavení, pokud nepoužíváte uzel HDS, nastavte pro integraci proxy konfiguraci úložiště důvěryhodných certifikátů a proxy. Není vyžadována žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru a neměly by vyžadovat žádné změny pro práci s nekontrolovaným proxy serverem. Není vyžadována žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní tunelování nebo kontrola proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru. V uzlech nejsou nutné žádné změny konfigurace protokolu HTTP nebo HTTPS. Uzly však potřebují kořenový certifikát, aby důvěřovaly proxy serveru. Kontrola proxy serverů je obvykle používána IT k prosazování zásad, na kterých lze webové stránky navštěvovat a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý provoz (dokonce i protokol HTTPS).

                                                                                                                                                  • Explicitní proxy – u explicitního proxy sdělíte uzlům HDS, který proxy server a ověřovací schéma použít. Chcete-li nakonfigurovat explicitní proxy server, musíte do každého uzlu zadat následující informace:

                                                                                                                                                    1. IP/FQDN proxy – adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k naslouchání s ohledem na proxy provoz.

                                                                                                                                                    3. Protokol proxy – v závislosti na tom, co váš proxy server podporuje, zvolte mezi následujícími protokoly:

                                                                                                                                                      • HTTP – zobrazení a ovládání všech požadavků, které klient odesílá.

                                                                                                                                                      • HTTPS – poskytuje kanál serveru. Klient obdrží a ověří certifikát serveru.

                                                                                                                                                    4. Typ ověření – vyberte si z následujících typů ověření:

                                                                                                                                                      • Žádné – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici, pokud jako protokol proxy vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                      • Basic – používá se pro uživatelský agent HTTP k poskytnutí uživatelského jména a hesla při podání žádosti. Používá kódování Base64.

                                                                                                                                                        K dispozici, pokud jako protokol proxy vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla do každého uzlu.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Použije funkci hash na uživatelské jméno a heslo před odesláním přes síť.

                                                                                                                                                        K dispozici pouze v případě, že jako protokol proxy vyberete protokol HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla do každého uzlu.

                                                                                                                                                  Příklad hybridních datových bezpečnostních uzlů a proxy serveru

                                                                                                                                                  Tento diagram ukazuje příklad spojení mezi hybridním datovým zabezpečením, sítí a proxy serverem. Pro možnosti průhledné kontroly a explicitní kontroly proxy serveru HTTPS musí být na proxy serveru a na uzlech hybridního zabezpečení dat nainstalován stejný kořenový certifikát.

                                                                                                                                                  Blokovaný režim externího rozlišení DNS (explicitní konfigurace proxy)

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. V nasazeních s explicitními konfiguracemi proxy, které neumožňují externí rozlišení DNS pro interní klienty, se uzel nemůže dotazovat na servery DNS, automaticky přejde do režimu blokovaného externího rozlišení DNS. V tomto režimu mohou pokračovat registrace uzlu a další testy připojení proxy.

                                                                                                                                                  Připravte si prostředí

                                                                                                                                                  Požadavky na zabezpečení hybridních dat

                                                                                                                                                  Licenční požadavky služby Cisco Webex

                                                                                                                                                  Nasazení hybridního zabezpečení dat:

                                                                                                                                                  Požadavky na plochu docker

                                                                                                                                                  Před instalací uzlů HDS je třeba, aby Docker Desktop spustil instalační program. Docker nedávno aktualizoval svůj licenční model. Vaše organizace může vyžadovat placené předplatné Docker Desktop. Podrobnosti naleznete v příspěvku na blogu Docker, „ Docker aktualizuje a rozšiřuje naše předplatné produktů „.

                                                                                                                                                  Požadavky na certifikát X.509

                                                                                                                                                  Řetězec certifikátů musí splňovat následující požadavky:

                                                                                                                                                  Tabulka 1. Požadavky na certifikát X.509 pro nasazení hybridního zabezpečení dat

                                                                                                                                                  Požadavek

                                                                                                                                                  Podrobnosti

                                                                                                                                                  • Podepsáno důvěryhodnou certifikační autoritou (CA)

                                                                                                                                                  Ve výchozím nastavení důvěřujeme CAs v seznamu Mozilla (s výjimkou Wosign a Com) na adrese https://wiki.mozilla.org/CA:IncludedCAs.

                                                                                                                                                  • Nese název domény společného názvu (CN), který identifikuje vaše nasazení hybridního zabezpečení dat

                                                                                                                                                  • Není zástupným certifikátem

                                                                                                                                                  Kód KN nemusí být dosažitelný ani živý hostitel. Doporučujeme použít název, který odráží vaši organizaci, například hds.company.com.

                                                                                                                                                  KN nesmí obsahovat znak * (zástupný znak).

                                                                                                                                                  Kód CN se používá k ověření uzlů hybridního zabezpečení dat klientům aplikace Webex. Všechny uzly hybridního zabezpečení dat ve vašem clusteru používají stejný certifikát. Váš KMS se identifikuje pomocí domény CN, nikoli domény definované v polích x.509v3 SAN.

                                                                                                                                                  Jakmile zaregistrujete uzel s tímto certifikátem, změnu názvu domény CN nepodporujeme. Vyberte doménu, která může být použita jak pro zkušební, tak pro výrobní nasazení.

                                                                                                                                                  • Podpis bez SHA1

                                                                                                                                                  Software KMS nepodporuje podpisy SHA1 pro ověření připojení k KMSS jiných organizací.

                                                                                                                                                  • Formátováno jako soubor PKCS č. 12 chráněný heslem

                                                                                                                                                  • Použít přátelský název kms-private-key pro označení certifikátu, soukromého klíče a všech mezilehlých certifikátů k nahrání.

                                                                                                                                                  Ke změně formátu certifikátu můžete použít konvertor, například OpenSSL.

                                                                                                                                                  Po spuštění instalačního nástroje HDS budete muset zadat heslo.

                                                                                                                                                  Software KMS nevynucuje použití klíčů ani rozšířená omezení použití klíčů. Některé certifikační autority vyžadují, aby byla pro každý certifikát použita rozšířená omezení využití klíčů, například ověřování serveru. Je v pořádku použít ověření serveru nebo jiná nastavení.

                                                                                                                                                  Požadavky virtuálního hostitele

                                                                                                                                                  Virtuální hostitelé, které v clusteru nastavíte jako uzly hybridního zabezpečení dat, mají následující požadavky:

                                                                                                                                                  • Nejméně dva samostatní hostitelé (doporučeno 3), kteří se nacházejí ve stejném zabezpečeném datovém centru

                                                                                                                                                  • VMware ESXi 6.5 (nebo novější) nainstalován a spuštěn.


                                                                                                                                                     

                                                                                                                                                    Pokud máte starší verzi ESXi, musíte provést upgrade.

                                                                                                                                                  • Minimálně 4 vcpus, 8 GB hlavní paměti, 30 GB místa na pevném disku na jeden server

                                                                                                                                                  Požadavky na databázový server


                                                                                                                                                   

                                                                                                                                                  Vytvořit novou databázi pro ukládání klíčů. Nepoužívejte výchozí databázi. Po instalaci aplikací HDS vytvoří schéma databáze.

                                                                                                                                                  Pro databázový server existují dvě možnosti. Pro každý z nich platí tyto požadavky:

                                                                                                                                                  Tabulka 2. Požadavky na databázový server podle typu databáze

                                                                                                                                                  Postgrexové SQL

                                                                                                                                                  Microsoft SQL Server

                                                                                                                                                  • Postgresql 14, 15 nebo 16 je nainstalován a spuštěn.

                                                                                                                                                  • Nainstalován SQL Server 2016, 2017 nebo 2019 (Enterprise nebo Standard).


                                                                                                                                                     

                                                                                                                                                    SQL Server 2016 vyžaduje aktualizaci Service Pack 2 a Cumulative Update 2 nebo novější.

                                                                                                                                                  Minimálně 8 vcpus, 16 GB hlavní paměti, dostatek místa na pevném disku a monitorování, aby nedošlo k překročení (doporučuje se 2-TB, pokud chcete databázi provozovat po dlouhou dobu, aniž byste museli zvětšovat úložiště)

                                                                                                                                                  Minimálně 8 vcpus, 16 GB hlavní paměti, dostatek místa na pevném disku a monitorování, aby nedošlo k překročení (doporučuje se 2-TB, pokud chcete databázi provozovat po dlouhou dobu, aniž byste museli zvětšovat úložiště)

                                                                                                                                                  Software HDS v současné době instaluje následující verze ovladače pro komunikaci s databázovým serverem:

                                                                                                                                                  Postgrexové SQL

                                                                                                                                                  Microsoft SQL Server

                                                                                                                                                  Postgres JDBC ovladač 42.2.5

                                                                                                                                                  SQL Server JDBC ovladač 4.6

                                                                                                                                                  Tato verze ovladače podporuje SQL Server Always On (skupiny dostupnosti Always On Failover Cluster Instance a Always On).

                                                                                                                                                  Další požadavky na ověřování systému Windows proti serveru Microsoft SQL Server

                                                                                                                                                  Pokud chcete, aby uzly HDS používaly ověřování systému Windows k získání přístupu k databázi úložiště klíčů na serveru Microsoft SQL Server, potřebujete v prostředí následující konfiguraci:

                                                                                                                                                  • Uzly HDS, infrastruktura služby Active Directory a server MS SQL musí být synchronizovány s protokolem NTP.

                                                                                                                                                  • Účet systému Windows, který poskytnete uzlům HDS, musí mít přístup ke čtení/zápisu do databáze.

                                                                                                                                                  • Servery DNS, které poskytnete uzlům HDS, musí být schopny vyřešit vaše distribuční centrum klíčů (KDC).

                                                                                                                                                  • Instanci databáze HDS můžete zaregistrovat na serveru Microsoft SQL jako hlavní název služby (SPN) ve službě Active Directory. Viz Registrace hlavního názvu služby pro připojení Kerberos.

                                                                                                                                                    Instalační nástroj HDS, spouštěč HDS a místní KMS musí pro přístup k databázi úložiště klíčů používat ověření systému Windows. Při žádosti o přístup pomocí ověření Kerberos používají podrobnosti z konfigurace ISO k vytvoření SPN.

                                                                                                                                                  Požadavky na externí připojení

                                                                                                                                                  Nakonfigurujte bránu firewall tak, aby umožňovala následující připojení pro aplikace HDS:

                                                                                                                                                  Aplikace

                                                                                                                                                  Protokol

                                                                                                                                                  Port

                                                                                                                                                  Směr z aplikace

                                                                                                                                                  Cíl

                                                                                                                                                  Uzly hybridního zabezpečení dat

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí HTTPS a WSS

                                                                                                                                                  • Servery Webex:

                                                                                                                                                    • *.wbx2.com

                                                                                                                                                    • *.ciscospark.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • Další verze <UNK>, které jsou uvedeny pro zabezpečení hybridních dat v tabulce Další verze <UNK> pro hybridní služby Webex obsahující síťové požadavky pro služby Webex

                                                                                                                                                  Nástroj pro nastavení HDS

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí protokol HTTPS

                                                                                                                                                  • *.wbx2.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • Docker (rozcestník)


                                                                                                                                                   

                                                                                                                                                  Uzly hybridního zabezpečení dat pracují s překladem síťového přístupu (NAT) nebo za bránou firewall, pokud NAT nebo firewall umožňuje požadované odchozí připojení k cílům domény v předchozí tabulce. U připojení, která směřují do uzlů hybridního zabezpečení dat, by z internetu neměly být viditelné žádné porty. V rámci datového centra potřebují klienti pro administrativní účely přístup k uzlům hybridního zabezpečení dat na portech TCP 443 a 22.

                                                                                                                                                  Zkratky <UNK> pro hostitele Common Identity (CI) jsou specifické pro daný region. Toto jsou aktuální hostitelé CI:

                                                                                                                                                  Oblast

                                                                                                                                                  Hostitelé identity Common Identity

                                                                                                                                                  Jižní a Severní Amerika

                                                                                                                                                  • https://idbroker.webex.com

                                                                                                                                                  • https://identity.webex.com

                                                                                                                                                  • https://idbroker-b-us.webex.com

                                                                                                                                                  • https://identity-b-us.webex.com

                                                                                                                                                  Evropská unie

                                                                                                                                                  • https://idbroker-eu.webex.com

                                                                                                                                                  • https://identity-eu.webex.com

                                                                                                                                                  Kanada

                                                                                                                                                  • https://idbroker-ca.webex.com

                                                                                                                                                  • https://identity-ca.webex.com

                                                                                                                                                  Požadavky na proxy server

                                                                                                                                                  • Oficiálně podporujeme následující řešení proxy, která lze integrovat s vašimi uzly hybridního zabezpečení dat.

                                                                                                                                                  • Podporujeme následující kombinace typů ověřování pro explicitní proxy servery:

                                                                                                                                                    • Žádné ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Základní ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Provést ověření pouze pomocí protokolu HTTPS

                                                                                                                                                  • Pro transparentní kontrolu proxy serveru nebo explicitního proxy serveru HTTPS musíte mít kopii kořenového certifikátu proxy. Pokyny k nasazení v této příručce vám říkají, jak nahrát kopii do důvěryhodných úložišť uzlů zabezpečení hybridních dat.

                                                                                                                                                  • Síť hostující uzly HDS musí být nakonfigurována tak, aby vynutila odchozí provoz TCP na portu 443 směrování přes proxy.

                                                                                                                                                  • Servery proxy, které kontrolují webový provoz, mohou rušit připojení webového soketu. Pokud k tomuto problému dojde, obejít (nekontrolovat) provoz na wbx2.com a ciscospark.com vyřeší problém.

                                                                                                                                                  Vyplňte předpoklady pro zabezpečení hybridních dat

                                                                                                                                                  Pomocí tohoto kontrolního seznamu se ujistěte, že jste připraveni nainstalovat a nakonfigurovat cluster hybridního zabezpečení dat.
                                                                                                                                                  1

                                                                                                                                                  Ujistěte se, že je vaše organizace Webex povolena pro sadu Pro Pack pro rozbočovač Cisco Webex Control Hub, a získejte přihlašovací údaje účtu s plnými právy správce organizace. Požádejte o pomoc s tímto procesem partnera společnosti Cisco nebo správce účtů.

                                                                                                                                                  2

                                                                                                                                                  Vyberte název domény pro nasazení HDS (například hds.company.com) a získat řetězec certifikátů obsahující certifikát X.509, soukromý klíč a všechny mezicertifikáty. Řetězec certifikátů musí splňovat požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  3

                                                                                                                                                  Připravte identické virtuální hostitele, které v clusteru nastavíte jako uzly hybridního zabezpečení dat. Potřebujete nejméně dva samostatné hostitele (doporučujeme 3), kteří se nacházejí společně ve stejném zabezpečeném datovém centru, které splňují požadavky v části Požadavky virtuálního hostitele.

                                                                                                                                                  4

                                                                                                                                                  Připravte databázový server, který bude fungovat jako úložiště klíčových dat pro cluster podle požadavků Databázový server. Databázový server musí být umístěn společně s virtuálními hostiteli v zabezpečeném datovém centru.

                                                                                                                                                  1. Vytvořte databázi pro ukládání klíčů. (Tuto databázi musíte vytvořit – nepoužívejte výchozí databázi. Po instalaci aplikace HDS vytvoří schéma databáze.)

                                                                                                                                                  2. Shromážďte podrobnosti, které uzly budou používat ke komunikaci s databázovým serverem:

                                                                                                                                                    • název hostitele nebo IP adresa (hostitel) a port

                                                                                                                                                    • název databáze (dbname) pro ukládání klíčů

                                                                                                                                                    • uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložiště klíčů

                                                                                                                                                  5

                                                                                                                                                  Pro rychlé obnovení po havárii nastavte záložní prostředí v jiném datovém centru. Záložní prostředí zrcadlí produkční prostředí VMS a záložní databázový server. Pokud má například výroba 3 VMS s uzly HDS, záložní prostředí by mělo mít 3 VMS.

                                                                                                                                                  6

                                                                                                                                                  Nastavte hostitele syslog pro shromažďování protokolů z uzlů v clusteru. Shromažďujte jeho síťovou adresu a port syslog (výchozí je UDP 514).

                                                                                                                                                  7

                                                                                                                                                  Vytvořte zabezpečené zásady zálohování pro uzly hybridního zabezpečení dat, databázový server a hostitele syslog. Aby se zabránilo nevratné ztrátě dat, je nutné zálohovat databázi a konfigurační soubor ISO vygenerovaný pro hybridní datové bezpečnostní uzly.


                                                                                                                                                   

                                                                                                                                                  Protože uzly hybridního zabezpečení dat ukládají klíče používané při šifrování a dešifrování obsahu, nebude-li zachováno operační nasazení, bude mít za následek NEVRATNOU ZTRÁTU tohoto obsahu.

                                                                                                                                                  Klienti aplikace Webex uchovávají své klíče do mezipaměti, takže výpadek nemusí být okamžitě patrný, ale projeví se v průběhu času. Dočasným výpadkům sice nelze zabránit, ale ty se dají obnovit. Úplná ztráta (nejsou k dispozici žádné zálohy) databáze nebo konfiguračního ISO souboru však povede k neobnovitelným datům zákazníků. Očekává se, že provozovatelé uzlů hybridního zabezpečení dat budou udržovat časté zálohy databáze a konfiguračního ISO souboru a budou připraveni přebudovat datové centrum hybridního zabezpečení dat, pokud dojde ke katastrofálnímu selhání.

                                                                                                                                                  8

                                                                                                                                                  Ujistěte se, že konfigurace brány firewall umožňuje připojení k uzlům hybridního zabezpečení dat, jak je uvedeno v požadavcích na externí připojení.

                                                                                                                                                  9

                                                                                                                                                  Nainstalujte Docker ( https://www.docker.com) na libovolný místní počítač s podporovaným operačním systémem (Microsoft Windows 10 Professional nebo Enterprise 64-bit, nebo Mac OSX Yosemite 10.10.3 nebo vyšší) pomocí webového prohlížeče, který k němu má přístup na adrese http://127.0.0.1:8080.

                                                                                                                                                  Instanci Docker můžete stáhnout a spustit nástroj pro nastavení HDS, který vytváří místní konfigurační informace pro všechny uzly hybridního zabezpečení dat. Vaše organizace může potřebovat licenci Docker Desktop. Další informace naleznete v části Požadavky na plochu docker.

                                                                                                                                                  Chcete-li nainstalovat a spustit instalační nástroj HDS, musí mít místní stroj připojení uvedené v požadavcích na externí připojení.

                                                                                                                                                  10

                                                                                                                                                  Pokud integrujete proxy server s hybridním zabezpečením dat, ujistěte se, že splňuje požadavky na proxy server.

                                                                                                                                                  11

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, vytvořte skupinu ve službě Active Directory s názvem HdsTrialGroup a přidat uživatele pilota. Zkušební skupina může mít až 250 uživatelů. Soubor HdsTrialGroup před spuštěním zkušební verze pro vaši organizaci je nutné objekt synchronizovat s cloudem. Chcete-li synchronizovat objekt skupiny, vyberte jej v konektoru adresáře Konfigurace > nabídka výběru objektu. (Podrobné pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.)


                                                                                                                                                   

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny tvůrcem prostoru. Při výběru pilotních uživatelů mějte na paměti, že pokud se rozhodnete trvale deaktivovat nasazení hybridního zabezpečení dat, všichni uživatelé ztratí přístup k obsahu v prostorech vytvořených pilotními uživateli. Ztráta se projeví, jakmile aplikace uživatelů obnoví kopie obsahu v mezipaměti.

                                                                                                                                                  Nastavení hybridního datového bezpečnostního clusteru

                                                                                                                                                  Tok úloh nasazení hybridního zabezpečení dat

                                                                                                                                                  1

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  Stáhněte soubor OVA do místního počítače pro pozdější použití.

                                                                                                                                                  2

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Pomocí nástroje pro nastavení HDS vytvořte konfigurační soubor ISO pro uzly hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Instalace HDS Host OVA

                                                                                                                                                  Vytvořte virtuální počítač ze souboru OVA a proveďte počáteční konfiguraci, například nastavení sítě.


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  4

                                                                                                                                                  Nastavení hybridního virtuálního počítače zabezpečení dat

                                                                                                                                                  Přihlaste se ke konzoli virtuálního počítače a nastavte přihlašovací údaje. Nakonfigurujte nastavení sítě pro uzel, pokud jste je nenakonfigurovali v době nasazení OVA.

                                                                                                                                                  5

                                                                                                                                                  Nahrát a připojit ISO konfigurace HDS

                                                                                                                                                  Nakonfigurujte virtuální počítač z konfiguračního souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  6

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje konfiguraci proxy serveru, zadejte typ proxy serveru, který použijete pro daný uzel, a v případě potřeby přidejte certifikát proxy do úložiště důvěryhodných certifikátů.

                                                                                                                                                  7

                                                                                                                                                  Registrace prvního uzlu v clusteru

                                                                                                                                                  Zaregistrujte virtuální počítač v cloudu Cisco Webex jako hybridní datový bezpečnostní uzel.

                                                                                                                                                  8

                                                                                                                                                  Vytvoření a registrace dalších uzlů

                                                                                                                                                  Dokončete nastavení klastru.

                                                                                                                                                  9

                                                                                                                                                  Spustit zkušební verzi a přesunout do výroby (další kapitola)

                                                                                                                                                  Dokud nezahájíte zkušební verzi, vaše uzly vygenerují výstrahu indikující, že služba ještě není aktivována.

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  V této úloze si stáhnete soubor OVA do svého počítače (nikoli na servery, které jste nastavili jako hybridní datové bezpečnostní uzly). Tento soubor použijete později v instalačním procesu.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se ke službě https://admin.webex.com a klikněte na možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na tlačítko Nastavit.

                                                                                                                                                  Pokud je karta deaktivována nebo ji nevidíte, obraťte se na svůj tým účtů nebo partnerskou organizaci. Dejte jim číslo svého účtu a požádejte o povolení zabezpečení hybridních dat vaší organizaci. Chcete-li najít číslo účtu, klikněte na zařízení v pravém horním rohu vedle názvu organizace.


                                                                                                                                                   

                                                                                                                                                  Příručku OVA si můžete také kdykoli stáhnout z části Nápověda na stránce Nastavení. Stránku otevřete na kartě zabezpečení hybridních dat kliknutím na možnost Upravit nastavení. Poté klikněte na možnost Stáhnout software Hybrid Data Security v části Nápověda.


                                                                                                                                                   

                                                                                                                                                  Starší verze softwarového balíčku (OVA) nebudou kompatibilní s nejnovějšími upgrady hybridního zabezpečení dat. To může mít za následek problémy při aktualizaci aplikace. Ujistěte se, že si stáhnete nejnovější verzi souboru OVA.

                                                                                                                                                  3

                                                                                                                                                  Výběrem možnosti Ne označte, že jste uzel ještě nenastavili, a klikněte na tlačítko Další.

                                                                                                                                                  Soubor OVA se automaticky začne stahovat. Uložte soubor do umístění v počítači.
                                                                                                                                                  4

                                                                                                                                                  Volitelně klikněte na Otevřít příručku nasazení a zkontrolujte, zda je k dispozici novější verze této příručky.

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Proces nastavení hybridního zabezpečení dat vytvoří soubor ISO. Systém ISO pak použijete ke konfiguraci hostitele zabezpečení hybridních dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj Nastavení HDS se v místním počítači spouští jako kontejner Docker. Chcete-li k ní získat přístup, spusťte na daném počítači Docker. Proces nastavení vyžaduje přihlašovací údaje účtu centra Control Hub s úplnými oprávněními správce pro vaši organizaci.

                                                                                                                                                    Pokud nástroj pro nastavení HDS běží ve vašem prostředí za proxy, při spouštění kontejneru Docker v kroku 5 zadejte nastavení proxy (server, port, pověření) prostřednictvím proměnných prostředí Docker. Tato tabulka obsahuje některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    proxy server HTTP bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    proxy server HTTP s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                  • Konfigurační ISO soubor, který vytvoříte, obsahuje hlavní klíč šifrovající databázi PostgreSQL nebo Microsoft SQL Server. Kdykoli provedete změny konfigurace, budete potřebovat nejnovější kopii tohoto souboru:

                                                                                                                                                    • Pověření databáze

                                                                                                                                                    • Aktualizace certifikátu

                                                                                                                                                    • Změny autorizačních zásad

                                                                                                                                                  • Pokud plánujete šifrovat připojení k databázi, nastavte nasazení PostgreSQL nebo SQL Server pro TLS.

                                                                                                                                                  1

                                                                                                                                                  Na příkazovém řádku počítače zadejte příkaz příslušný pro své prostředí:

                                                                                                                                                  V běžných prostředích:

                                                                                                                                                  docker rmi ciscocitg/hds-setup:stable

                                                                                                                                                  V prostředích FedRAMP:

                                                                                                                                                  docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                   

                                                                                                                                                  Tento krok vymaže předchozí obrázky nástroje pro nastavení HDS. Pokud nejsou k dispozici žádné předchozí obrázky, vrátí chybu, kterou můžete ignorovat.

                                                                                                                                                  2

                                                                                                                                                  Chcete-li se přihlásit se k registru bitových kopií Docker, zadejte následující:

                                                                                                                                                  docker login -u hdscustomersro
                                                                                                                                                  3

                                                                                                                                                  Po zobrazení výzvy k zadání hesla zadejte tento hash:

                                                                                                                                                  dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
                                                                                                                                                  4

                                                                                                                                                  Stáhněte si nejnovější stabilní bitovou kopii pro vaše prostředí:

                                                                                                                                                  V běžných prostředích:

                                                                                                                                                  docker pull ciscocitg/hds-setup:stable

                                                                                                                                                  V prostředích FedRAMP:

                                                                                                                                                  docker pull ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  5

                                                                                                                                                  Po dokončení stahování zadejte příkaz příslušný pro vaše prostředí:

                                                                                                                                                  • V běžných prostředích bez serveru proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V prostředích FedRAMP bez proxy serveru:

                                                                                                                                                    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                  Za běhu kontejneru se zobrazuje „Expresní server naslouchá na portu 8080“.

                                                                                                                                                  6

                                                                                                                                                   

                                                                                                                                                  Instalační nástroj nepodporuje připojení k localhost přes http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k místnímu hostiteli.

                                                                                                                                                  Chcete-li přejít na localhost, použijte webový prohlížeč http://127.0.0.1:8080 a na výzvu zadejte uživatelské jméno správce zákazníka pro prostředí Control Hub.

                                                                                                                                                  Nástroj použije toto první zadání uživatelského jména k nastavení správného prostředí pro daný účet. Nástroj poté zobrazí standardní výzvu k přihlášení.

                                                                                                                                                  7

                                                                                                                                                  Po výzvě zadejte přihlašovací údaje správce zákazníka centra Control Hub a poté klikněte na Přihlásit a povolte přístup k požadovaným službám pro zabezpečení hybridních dat.

                                                                                                                                                  8

                                                                                                                                                  Na stránce přehledu nástroje nastavení klikněte na možnost Začínáme.

                                                                                                                                                  9

                                                                                                                                                  Na stránce Import ISO máte tyto možnosti:

                                                                                                                                                  • Ne – Pokud vytváříte první uzel HDS, nemáte k dispozici soubor ISO k nahrání.
                                                                                                                                                  • Ano – Pokud jste již vytvořili uzly HDS, vyberte v prohlížení soubor ISO a nahrajte jej.
                                                                                                                                                  10

                                                                                                                                                  Zkontrolujte, zda váš certifikát X.509 splňuje požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  • Pokud jste nikdy předtím nenahráli certifikát, nahrajte certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud je certifikát v pořádku, klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud platnost certifikátu vypršela nebo jej chcete nahradit, vyberte možnost Ne pro Pokračovat v používání řetězce certifikátů HDS a soukromého klíče z předchozí normy ISO?. Nahrajte nový certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  11

                                                                                                                                                  Zadejte adresu databáze a účet pro HDS pro přístup ke klíčovému datovému úložišti:

                                                                                                                                                  1. Vyberte typ databáze (PostgreSQL nebo Microsoft SQL Server).

                                                                                                                                                    Pokud zvolíte server Microsoft SQL Server, zobrazí se pole Typ ověřování.

                                                                                                                                                  2. (pouze Microsoft SQL Server) Vyberte typ ověření:

                                                                                                                                                    • Základní ověření: V poli Uživatelské jméno potřebujete název účtu místního serveru SQL.

                                                                                                                                                    • Ověření systému Windows: Potřebujete účet systému Windows ve formátu username@DOMAIN do pole Uživatelské jméno.

                                                                                                                                                  3. Zadejte adresu databázového serveru ve formuláři <hostname>:<port> nebo <IP-address>:<port>.

                                                                                                                                                    Příklad:
                                                                                                                                                    dbhost.example.org:1433 nebo 198.51.100.17:1433

                                                                                                                                                    Pokud uzly nemohou k vyřešení názvu hostitele použít server DNS, můžete použít adresu IP.

                                                                                                                                                    Pokud používáte ověřování systému Windows, musíte zadat plně kvalifikovaný název domény ve formátu dbhost.example.org:1433

                                                                                                                                                  4. Zadejte název databáze.

                                                                                                                                                  5. Zadejte uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložišť klíčů.

                                                                                                                                                  12

                                                                                                                                                  Vyberte režim připojení databáze TLS:

                                                                                                                                                  Režim

                                                                                                                                                  Popis

                                                                                                                                                  Preferovat TLS (výchozí možnost)

                                                                                                                                                  Uzly HDS nevyžadují pro připojení k databázový server TLS . Pokud na databázovém serveru povolíte protokol TLS, uzly se pokusí o šifrované připojení.

                                                                                                                                                  Vyžadovat TLS

                                                                                                                                                  Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  Vyžadovat TLS a podepisovatel certifikátu


                                                                                                                                                   

                                                                                                                                                  Tento režim nelze použít pro databáze SQL Server.

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  • Po navázání připojení TLS uzel porovná podepisovatele certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel zruší připojení.

                                                                                                                                                  Použijte možnost kořenový certifikát databáze pod rozevíracím seznamem a nahrát kořenový certifikát pro tuto možnost.

                                                                                                                                                  Vyžadovat TLS a ověřit podepisovatele certifikátu a název hostitele

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  • Po navázání připojení TLS uzel porovná podepisovatele certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel zruší připojení.

                                                                                                                                                  • Uzly také ověřují, zda název hostitele v certifikátu serveru odpovídá názvu hostitele v poli Hostitel databáze a port. Názvy se musí přesně shodovat, jinak uzel přeruší připojení.

                                                                                                                                                  Použijte možnost kořenový certifikát databáze pod rozevíracím seznamem a nahrát kořenový certifikát pro tuto možnost.

                                                                                                                                                  Když nahrajete kořenový certifikát (v případě potřeby) a kliknete na Pokračovat, instalační nástroj HDS testuje připojení TLS k databázovému serveru. Nástroj také ověřuje podepisovatele certifikátu a název hostitele (pokud existuje). Pokud se test nezdaří, nástroj zobrazí chybová zpráva popisující problém. Můžete zvolit, zda chcete chybu ignorovat a pokračovat v nastavení. (Kvůli rozdílům v konektivitě mohou uzly HDS vytvořit připojení TLS, i když jej počítač HDS Setup Tool nemůže úspěšně otestovat.)

                                                                                                                                                  13

                                                                                                                                                  Na stránce Systémové protokoly nakonfigurujte server Syslogd:

                                                                                                                                                  1. Zadejte adresu URL serveru syslog.

                                                                                                                                                    Pokud server není z uzlů pro cluster HDS řešitelný server DNS, použijte adresu IP v adrese URL.

                                                                                                                                                    Příklad:
                                                                                                                                                    udp://10.92.43.23:514 označuje přihlášení k hostiteli Syslogd 10.92.43.23 na UDP portu 514.
                                                                                                                                                  2. Pokud jste nastavili server tak, aby používal šifrování TLS, zkontrolujte, zda je server syslog nakonfigurován pro šifrování SSL?.

                                                                                                                                                    Pokud zaškrtnete toto políčko, ujistěte se, že zadáte adresu URL TCP, například tcp://10.92.43.23:514.

                                                                                                                                                  3. V rozevíracím seznamu Choose syslog record termination (Ukončení záznamu syslog) zvolte příslušné nastavení pro váš soubor ISO: Vyberte nebo Newline je použit pro Graylog a Rsyslog TCP

                                                                                                                                                    • Nulový bajt -- \x00

                                                                                                                                                    • Newline -- \n– Vyberte tuto volbu pro Graylog a Rsyslog TCP.

                                                                                                                                                  4. Klikněte na tlačítko Pokračovat.

                                                                                                                                                  14

                                                                                                                                                  (Volitelně) Výchozí hodnotu některých parametrů připojení k databázi můžete změnit v části Rozšířená nastavení. Obecně platí, že tento parametr je jediný, který můžete chtít změnit:

                                                                                                                                                  app_datasource_connection_pool_maxSize: 10
                                                                                                                                                  15

                                                                                                                                                  Na obrazovce Resetovat heslo účtů služby klikněte na tlačítko Pokračovat.

                                                                                                                                                  Hesla k účtu služby mají životnost devět měsíců. Tuto obrazovku použijte, když se vaše hesla blíží vypršení platnosti nebo je chcete resetovat a zneplatnit předchozí soubory ISO.

                                                                                                                                                  16

                                                                                                                                                  Klikněte na možnost Stáhnout soubor ISO. Uložte soubor do umístění, které lze snadno najít.

                                                                                                                                                  17

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému.

                                                                                                                                                  Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  18

                                                                                                                                                  Chcete-li instalační nástroj vypnout, zadejte CTRL+C.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Zálohujte konfigurační soubor ISO. Potřebujete ji k vytvoření více uzlů pro obnovení nebo k provedení změn konfigurace. Pokud ztratíte všechny kopie souboru ISO, ztratili jste také hlavní klíč. Obnovení klíčů z databáze PostgreSQL nebo Microsoft SQL Server není možné.


                                                                                                                                                   

                                                                                                                                                  Nikdy nemáme kopii tohoto klíče a nemůžeme pomoci, pokud ho ztratíte.

                                                                                                                                                  Instalace HDS Host OVA

                                                                                                                                                  Tento postup použijte k vytvoření virtuálního počítače ze souboru OVA.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k virtuálnímu hostiteli ESXI pomocí klienta VMware vSphere v počítači.

                                                                                                                                                  2

                                                                                                                                                  Vyberte Soubor > Nasazení šablony OVF.

                                                                                                                                                  3

                                                                                                                                                  V průvodci zadejte umístění souboru OVA, který jste stáhli dříve, a klikněte na tlačítko Další.

                                                                                                                                                  4

                                                                                                                                                  Platí pro Vyberte název a složku stránka, zadejte Název virtuálního počítače pro uzel (například „HDS_Node_1“) vyberte umístění, kde může být umístěno nasazení uzlu virtuálního počítače, a potom klikněte na Další.

                                                                                                                                                  5

                                                                                                                                                  Platí pro Vybrat výpočetní prostředek stránka, vyberte cílový výpočetní zdroj a klikněte na Další.

                                                                                                                                                  Probíhá kontrola ověření. Po dokončení se zobrazí podrobnosti o šabloně.

                                                                                                                                                  6

                                                                                                                                                  Ověřte podrobnosti o šabloně a klikněte na tlačítko Další.

                                                                                                                                                  7

                                                                                                                                                  Pokud budete vyzváni, abyste zvolili konfiguraci prostředků v Konfigurace stránka, klepněte na 4 PROCESORŮ a potom klepněte na Další.

                                                                                                                                                  8

                                                                                                                                                  Platí pro Vybrat úložiště stránka, klepněte na Další přijmout výchozí formát disku a zásady úložiště virtuálního počítače.

                                                                                                                                                  9

                                                                                                                                                  Platí pro Vybrat sítě, vyberte ze seznamu záznamů možnost sítě, abyste zajistili požadované připojení ke virtuálnímu počítači.

                                                                                                                                                  10

                                                                                                                                                  Na stránce Přizpůsobit šablonu nakonfigurujte následující nastavení sítě:

                                                                                                                                                  • Název hostitele – zadejte název FQDN (název hostitele a doména) nebo název hostitele jednoho slova pro uzel.

                                                                                                                                                     
                                                                                                                                                    • Doménu nemusíte nastavovat tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                    • Chcete-li zajistit úspěšnou registraci do cloudu, používejte pouze malá písmena v názvu FQDN nebo názvu hostitele, který jste pro uzel nastavili. Kapitalizace není v tuto chvíli podporována.

                                                                                                                                                    • Celková délka čísla FQDN nesmí překročit 64 znaků.

                                                                                                                                                  • Adresa IP– Zadejte adresu IP interního rozhraní uzlu.

                                                                                                                                                     

                                                                                                                                                    Uzel by měl mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  • Maska – Zadejte adresu masky podsítě do tečkového desetinného zápisu. Například 255.255.255.0.
                                                                                                                                                  • Brána – zadejte adresu IP brány. Brána je síťový uzel, který slouží jako přístupový bod k jiné síti.
                                                                                                                                                  • Servery DNS – Zadejte seznam serverů DNS oddělených čárkami, které zpracovávají překlad názvů domén na číselné adresy IP. (Povoleny jsou až 4 DNS záznamy.)
                                                                                                                                                  • Servery NTP – Zadejte server NTP vaší organizace nebo jiný externí server NTP, který lze použít ve vaší organizaci. Výchozí servery NTP nemusí fungovat pro všechny podniky. K zadání více serverů NTP můžete také použít seznam oddělený čárkami.
                                                                                                                                                  • Nasaďte všechny uzly do stejné podsítě nebo sítě VLAN, aby byly všechny uzly v clusteru dosažitelné od klientů v síti pro administrativní účely.

                                                                                                                                                  Pokud chcete, můžete konfiguraci nastavení sítě přeskočit a podle kroků v části Nastavení hybridního virtuálního počítače zabezpečení dat nakonfigurovat nastavení z konzole uzlu.


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  11

                                                                                                                                                  Klikněte pravým tlačítkem myši na virtuální počítač uzlu a vyberte možnost (ROZCESTNÍK) Napájení > Zapnutí napájení.

                                                                                                                                                  Software Hybrid Data Security je nainstalován jako host na VM Host. Nyní jste připraveni přihlásit se ke konzoli a nakonfigurovat uzel.

                                                                                                                                                  Tipy pro řešení potíží

                                                                                                                                                  Může dojít ke zpoždění o několik minut, než se kontejnery uzlu objeví. Během prvního spuštění se na konzoli zobrazí zpráva brány firewall přemostění, během které se nemůžete přihlásit.

                                                                                                                                                  Nastavení hybridního virtuálního počítače zabezpečení dat

                                                                                                                                                  Pomocí tohoto postupu se poprvé přihlaste ke konzoli virtuálního počítače s hybridním datovým bezpečnostním uzlem a nastavte přihlašovací pověření. Konzole můžete také použít ke konfiguraci nastavení sítě pro uzel, pokud jste je nenakonfigurovali v době nasazení OVA.

                                                                                                                                                  1

                                                                                                                                                  V klientovi VMware vSphere vyberte VM uzlu hybridního zabezpečení dat a vyberte kartu Konzola.

                                                                                                                                                  Virtuální počítač se spustí a zobrazí se výzva k přihlášení. Pokud se výzva k přihlášení nezobrazí, stiskněte tlačítko Enter.
                                                                                                                                                  2

                                                                                                                                                  K přihlášení a změně přihlašovacích údajů použijte následující výchozí přihlašovací údaje a heslo:

                                                                                                                                                  1. Přihlášení: admin

                                                                                                                                                  2. Heslo: cisco

                                                                                                                                                  Jelikož se k virtuálnímu počítači přihlašujete poprvé, musíte změnit heslo správce.

                                                                                                                                                  3

                                                                                                                                                  Pokud jste již nakonfigurovali nastavení sítě v části Instalace HDS Host OVA, přeskočte zbytek tohoto postupu. V opačném případě v hlavní nabídce zvolte možnost Upravit konfiguraci.

                                                                                                                                                  4

                                                                                                                                                  Nastavte statickou konfiguraci s adresou IP, maskou, bránou a informacemi DNS. Uzel by měl mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  5

                                                                                                                                                  (Volitelně) V případě potřeby změňte název hostitele, doménu nebo serveru NTP, aby odpovídaly zásadám sítě.

                                                                                                                                                  Doménu nemusíte nastavovat tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                  6

                                                                                                                                                  Uložte konfiguraci sítě a restartujte virtuální počítač, aby se změny projevily.

                                                                                                                                                  Nahrát a připojit ISO konfigurace HDS

                                                                                                                                                  Tento postup použijte ke konfiguraci virtuálního počítače ze souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  Než začnete

                                                                                                                                                  Vzhledem k tomu, že soubor ISO obsahuje hlavní klíč, měl by být zobrazen pouze na základě "potřeby vědět", pro přístup k hybridním datovým bezpečnostním VMS a všem správcům, kteří mohou potřebovat provést změny. Ujistěte se, že k datastore mají přístup pouze tito správci.

                                                                                                                                                  1

                                                                                                                                                  Nahrajte soubor ISO z počítače:

                                                                                                                                                  1. V levém navigačním podokně klienta VMware vSphere klikněte na server ESXi.

                                                                                                                                                  2. V seznamu Hardware na kartě Konfigurace klikněte na možnost Úložiště.

                                                                                                                                                  3. V seznamu Datastores klikněte pravým tlačítkem na datastore pro vaše VMS a klikněte na Procházet datastore.

                                                                                                                                                  4. Klikněte na ikonu Nahrát soubory a potom na možnost Nahrát soubor.

                                                                                                                                                  5. Přejděte na umístění, kde jste soubor ISO stáhli do počítače, a klikněte na Otevřít.

                                                                                                                                                  6. Kliknutím na tlačítko Ano přijmete upozornění na operaci nahrávání/stahování a zavřete dialogové okno datové schránky.

                                                                                                                                                  2

                                                                                                                                                  Připojit soubor ISO:

                                                                                                                                                  1. V levém navigačním podokně klienta VMware vSphere kliknout pravým tlačítkem na VM a klikněte Upravit nastavení .

                                                                                                                                                  2. Kliknutím na tlačítko OK přijmete upozornění na omezené možnosti úprav.

                                                                                                                                                  3. Klikněte CD/DVD Drive 1, vyberte možnost, kterou chcete připojit ze souboru ISO datastore, a přejděte na umístění, kam jste nahráli konfigurační soubor ISO.

                                                                                                                                                  4. Zkontrolujte Připojeno a Připojit je zapnuto.

                                                                                                                                                  5. Uložte změny a restartujte virtuální počítač.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud vaše zásady IT vyžadují, můžete volitelně odpojit soubor ISO poté, co všechny uzly zaznamenají změny konfigurace. Podrobnosti viz (volitelné) Odpojení ISO po konfiguraci HDS.

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje proxy server, použijte tento postup k zadání typu proxy, který chcete integrovat s hybridním datovým zabezpečením. Pokud zvolíte transparentní inspekční proxy server nebo explicitní proxy server HTTPS, můžete použít rozhraní uzlu k nahrání a instalaci kořenového certifikátu. Připojení proxy můžete také zkontrolovat z rozhraní a vyřešit případné problémy.

                                                                                                                                                  Než začnete

                                                                                                                                                  1

                                                                                                                                                  Zadejte adresu URL nastavení uzlu HDS https://[HDS Node IP or FQDN]/setup ve webovém prohlížeči zadejte přihlašovací údaje správce, které jste pro daný uzel nastavili, a klikněte na Přihlásit se.

                                                                                                                                                  2

                                                                                                                                                  Přejděte do Úložiště důvěryhodných certifikátů a proxy a vyberte možnost:

                                                                                                                                                  • Žádný proxy – výchozí možnost před integrací proxy serveru. Není vyžadována žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru a neměly by vyžadovat žádné změny pro práci s nekontrolovaným proxy serverem. Není vyžadována žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní kontrola proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru. V nasazení hybridního zabezpečení dat nejsou nutné žádné změny konfigurace HTTPS, uzly HDS však potřebují kořenový certifikát, aby mohly proxy serveru důvěřovat. Kontrola proxy serverů je obvykle používána IT k prosazování zásad, na kterých lze webové stránky navštěvovat a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý provoz (dokonce i protokol HTTPS).
                                                                                                                                                  • Explicitní proxy – U explicitního proxy sdělíte klientovi (uzlům HDS), který proxy server má používat, a tato možnost podporuje několik typů ověřování. Po zvolení této možnosti musíte zadat následující informace:
                                                                                                                                                    1. IP/FQDN proxy – adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k naslouchání s ohledem na proxy provoz.

                                                                                                                                                    3. Protokol proxy – zvolte http (zobrazení a ovládá všechny požadavky přijaté od klienta) nebo https (poskytuje serveru kanál a klient přijme a ověří certifikát serveru). Vyberte možnost podle toho, co váš proxy server podporuje.

                                                                                                                                                    4. Typ ověření – vyberte si z následujících typů ověření:

                                                                                                                                                      • Žádné – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                      • Basic – používá se pro uživatelský agent HTTP k poskytnutí uživatelského jména a hesla při podání žádosti. Používá kódování Base64.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Použije funkci hash na uživatelské jméno a heslo před odesláním přes síť.

                                                                                                                                                        Dostupné pouze pro proxy servery HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                  Postupujte podle následujících kroků pro transparentní kontrolu proxy serveru, explicitní proxy server HTTP se základním ověřením nebo explicitní proxy server HTTPS.

                                                                                                                                                  3

                                                                                                                                                  Klikněte na možnost Nahrát kořenový certifikát nebo certifikát koncového subjektu a přejděte na volbu kořenového certifikátu proxy.

                                                                                                                                                  Certifikát je nahrán, ale ještě není nainstalován, protože chcete-li certifikát nainstalovat, musíte uzel restartovat. Chcete-li získat další podrobnosti, klikněte na šipku šipky vedle názvu vydavatele certifikátu nebo klikněte na Odstranit, pokud jste udělali chybu a chcete soubor znovu nahrát.

                                                                                                                                                  4

                                                                                                                                                  Kliknutím na možnost Zkontrolovat připojení proxy otestujte síťové připojení mezi uzlem a proxy.

                                                                                                                                                  Pokud test připojení selže, zobrazí se chybová zpráva, která ukazuje důvod a způsob, jak problém opravit.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí rozlišení DNS nebylo úspěšné, uzel se nemohl dostat k serveru DNS. Tato podmínka se očekává v mnoha explicitních konfiguracích proxy serveru. Můžete pokračovat v nastavení a uzel bude fungovat v režimu Blokované externí rozlišení DNS. Pokud si myslíte, že se jedná o chybu, proveďte tyto kroky a pak se podívejte na Vypnout režim externího rozlišení DNS.

                                                                                                                                                  5

                                                                                                                                                  Po ověření připojení u explicitního serveru proxy nastaveného pouze na https zapněte přepínač na Směrovat všechny požadavky portů 443/444 https z tohoto uzlu přes explicitní server proxy. Zavedení tohoto nastavení vyžaduje 15 sekund.

                                                                                                                                                  6

                                                                                                                                                  Klikněte na Instalovat všechny certifikáty do úložiště důvěryhodných certifikátů (zobrazí se u explicitního proxy serveru HTTPS nebo průhledného inspekčního proxy serveru) nebo Restartovat (zobrazí se u explicitního proxy serveru HTTP), přečtěte si výzvu a klikněte na Instalovat , pokud jste připraveni.

                                                                                                                                                  Uzel se restartuje během několika minut.

                                                                                                                                                  7

                                                                                                                                                  Po restartování uzlu se v případě potřeby znovu přihlaste a poté otevřete stránku Přehled a zkontrolujte kontroly připojení, zda jsou všechny v zeleném stavu.

                                                                                                                                                  Kontrola připojení proxy testuje pouze subdoménu webex.com. Pokud se vyskytnou problémy s připojením, častým problémem je, že některé cloudové domény uvedené v instalačních pokynech jsou na serveru proxy blokovány.

                                                                                                                                                  Registrace prvního uzlu v clusteru

                                                                                                                                                  Tato úloha vezme obecný uzel, který jste vytvořili v Nastavení hybridního zabezpečení dat virtuálního počítače, zaregistruje uzel v cloudu Webex a změní jej na uzel hybridního zabezpečení dat.

                                                                                                                                                  Při registraci prvního uzlu vytvoříte cluster, ke kterému je uzel přiřazen. Cluster obsahuje jeden nebo více uzlů nasazených k zajištění redundance.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit do 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že všechny blokující vyskakovací okna ve vašem prohlížeči jsou zakázány nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k https://admin.webex.com.

                                                                                                                                                  2

                                                                                                                                                  V nabídce na levé straně obrazovky vyberte možnost Služby.

                                                                                                                                                  3

                                                                                                                                                  V části Hybridní služby vyhledejte hybridní zabezpečení dat a klikněte na možnost Nastavit.

                                                                                                                                                  Zobrazí se stránka Registrovat hybridní datový bezpečnostní uzel.
                                                                                                                                                  4

                                                                                                                                                  Výběrem možnosti Ano označte, že jste uzel nastavili a jste připraveni jej zaregistrovat, a klikněte na tlačítko Další.

                                                                                                                                                  5

                                                                                                                                                  V prvním poli zadejte název clusteru, ke kterému chcete přiřadit hybridní datový bezpečnostní uzel.

                                                                                                                                                  Doporučujeme pojmenovat cluster podle toho, kde se uzly clusteru nacházejí geograficky. Příklady: "San Francisco" nebo "New York" nebo "Dallas"

                                                                                                                                                  6

                                                                                                                                                  Do druhého pole zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) uzlu a klikněte na Další.

                                                                                                                                                  Tato IP adresa nebo FQDN by se měla shodovat s IP adresou nebo názvem hostitele a doménou, které jste použili v Set the Hybrid Data Security VM.

                                                                                                                                                  Zobrazí se zpráva označující, že můžete svůj uzel zaregistrovat do služby Webex.
                                                                                                                                                  7

                                                                                                                                                  Klikněte na možnost Přejít do uzlu.

                                                                                                                                                  8

                                                                                                                                                  Ve zprávě upozornění klikněte na možnost Pokračovat.

                                                                                                                                                  Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Zde potvrzujete, že chcete organizaci Webex udělit oprávnění pro přístup k vašemu uzlu.
                                                                                                                                                  9

                                                                                                                                                  Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                  Váš účet je ověřen a zpráva „Dokončení registrace“ značí, že váš uzel je nyní zaregistrován do cloudu Webex.
                                                                                                                                                  10

                                                                                                                                                  Kliknutím na odkaz nebo zavřete kartu se vrátíte na stránku zabezpečení hybridních dat prostředí Control Hub.

                                                                                                                                                  Na stránce Zabezpečení hybridních dat se zobrazí nový cluster obsahující registrovaný uzel. Uzel automaticky stáhne nejnovější software z cloudu.

                                                                                                                                                  Vytvoření a registrace dalších uzlů

                                                                                                                                                  Chcete-li přidat další uzly do clusteru, jednoduše vytvoříte další VMS a připojíte stejný konfigurační soubor ISO a poté uzel zaregistrujete. Doporučujeme, abyste měli alespoň 3 uzly.

                                                                                                                                                   

                                                                                                                                                  V tuto chvíli jsou záložní VMS, které jste vytvořili v části Dokončit předpoklady pro zabezpečení hybridních dat, pohotovostní hostitelé, kteří se používají pouze v případě obnovení po havárii; do té doby nejsou v systému registrováni. Podrobnosti najdete v tématu Zotavení po havárii pomocí datového centra v pohotovostním režimu.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit do 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že všechny blokující vyskakovací okna ve vašem prohlížeči jsou zakázány nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Vytvořte nový virtuální počítač z OVA a opakujte kroky v části Instalace hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Nastavte počáteční konfiguraci nového virtuálního počítače a opakujte kroky v části Nastavení hybridního virtuálního počítače zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Na novém virtuálním počítači opakujte kroky v části Nahrát a připojit ISO konfigurace HDS.

                                                                                                                                                  4

                                                                                                                                                  Pokud nastavujete server proxy pro své nasazení, opakujte kroky v části Konfigurace uzlu HDS pro integraci serveru proxy podle potřeby pro nový uzel.

                                                                                                                                                  5

                                                                                                                                                  Zaregistrujte uzel.

                                                                                                                                                  1. V části https://admin.webex.com v nabídce na levé straně obrazovky vyberte možnost Služby.

                                                                                                                                                  2. V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na možnost Zdroje.

                                                                                                                                                    Zobrazí se stránka Zdroje hybridního zabezpečení dat.
                                                                                                                                                  3. Klikněte na možnost Přidat zdroj.

                                                                                                                                                  4. V prvním poli vyberte název stávajícího clusteru.

                                                                                                                                                  5. Do druhého pole zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) uzlu a klikněte na Další.

                                                                                                                                                    Zobrazí se zpráva označující, že můžete svůj uzel zaregistrovat do cloudu Webex.
                                                                                                                                                  6. Klikněte na možnost Přejít do uzlu.

                                                                                                                                                    Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Zde potvrzujete, že chcete své organizaci udělit oprávnění pro přístup k vašemu uzlu.
                                                                                                                                                  7. Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                    Váš účet je ověřen a zpráva „Dokončení registrace“ značí, že váš uzel je nyní zaregistrován do cloudu Webex.
                                                                                                                                                  8. Kliknutím na odkaz nebo zavřete kartu se vrátíte na stránku zabezpečení hybridních dat prostředí Control Hub.

                                                                                                                                                  Váš uzel je zaregistrován. Povšimněte si, že dokud nezahájíte zkušební verzi, vaše uzly vygenerují výstrahu indikující, že vaše služba ještě nebyla aktivována.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Spustit zkušební verzi a přesunout do výroby (další kapitola)
                                                                                                                                                  Spustit zkušební verzi a přejít do výroby

                                                                                                                                                  Zkušební postup do výroby

                                                                                                                                                  Po nastavení clusteru hybridního zabezpečení dat můžete spustit pilotní projekt, přidávat do něj uživatele a začít jej používat pro testování a ověřování nasazení v rámci přípravy na přechod do výroby.

                                                                                                                                                  1

                                                                                                                                                  Pokud je to relevantní, synchronizujte HdsTrialGroup skupinový objekt.

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů pro uživatele, musíte vybrat HdsTrialGroup před spuštěním zkušební verze seskupte objekt pro synchronizaci do cloudu. Pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  2

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Začněte zkušební verzi. Dokud tuto úlohu neuskutečníte, vaše uzly vygenerují výstrahu indikující, že služba ještě není aktivována.

                                                                                                                                                  3

                                                                                                                                                  Otestujte nasazení hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte, zda jsou požadavky klíčů předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  4

                                                                                                                                                  Monitorovat zdraví hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte stav a nastavte e-mailová oznámení pro výstrahy.

                                                                                                                                                  5

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  6

                                                                                                                                                  Dokončete zkušební fázi jedním z následujících kroků:

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Než začnete

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů pro uživatele, musíte vybrat HdsTrialGroup před spuštěním zkušební verze pro vaši organizaci můžete seskupit objekt pro synchronizaci s cloudem. Pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se ke službě https://admin.webex.com a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Zahájit zkušební verzi.

                                                                                                                                                  Stav služby se změní na zkušební režim.
                                                                                                                                                  4

                                                                                                                                                  Klikněte na možnost Přidat uživatele a zadejte e-mailovou adresu jednoho nebo více uživatelů, abyste mohli pilotovat používání uzlů zabezpečení hybridních dat pro šifrování a indexování služeb.

                                                                                                                                                  (Pokud vaše organizace používá synchronizaci adresářů, ke správě zkušební skupiny použijte službu Active Directory, HdsTrialGroup.)

                                                                                                                                                  Otestujte nasazení hybridního zabezpečení dat

                                                                                                                                                  Tento postup použijte k testování scénářů šifrování hybridního zabezpečení dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nastavte nasazení hybridního zabezpečení dat.

                                                                                                                                                  • Zkušební verzi aktivujte a přidejte několik zkušebních uživatelů.

                                                                                                                                                  • Ujistěte se, že máte přístup k syslog a ověřte, že požadavky klíčů jsou předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  1

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny tvůrcem prostoru. Přihlaste se k aplikaci Webex jako jeden z pilotních uživatelů a poté vytvořte prostor a pozvěte alespoň jednoho pilotního uživatele a jednoho nepilotního uživatele.


                                                                                                                                                   

                                                                                                                                                  Pokud deaktivujete nasazení hybridního zabezpečení dat, obsah v prostorech vytvořených pilotními uživateli již nebude po výměně kopií šifrovacích klíčů uložených v mezipaměti klienta dostupný.

                                                                                                                                                  2

                                                                                                                                                  Odeslat zprávy do nového prostoru.

                                                                                                                                                  3

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, zda jsou požadavky klíče předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  1. Chcete-li zkontrolovat, zda uživatel nejprve vytváří zabezpečený kanál k KMS, filtrovat na kms.data.method=create a kms.data.type=EPHEMERAL_KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například následující položky (identifikátory zkrácené pro čitelnost):
                                                                                                                                                    2020-07-21 17:35:34.562 (+0000) INFO  KMS [pool-14-thread-1] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/0[~]9 ecdheKid: kms://hds2.org5.portun.us/statickeys/3[~]0 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=8[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=EPHEMERAL_KEY_COLLECTION, 
                                                                                                                                                    kms.data.requestId=9[~]6, kms.data.uri=kms://hds2.org5.portun.us/ecdhe, kms.data.userId=0[~]2
                                                                                                                                                  2. Chcete-li zkontrolovat uživatele, který žádá o existující klíč z KMS, filtrování zapnuto kms.data.method=retrieve a kms.data.type=KEY:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:19.889 (+0000) INFO  KMS [pool-14-thread-31] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_f[~]0, kms.data.method=retrieve, 
                                                                                                                                                    kms.merc.id=c[~]7, kms.merc.sync=false, kms.data.uriHost=ciscospark.com, kms.data.type=KEY, 
                                                                                                                                                    kms.data.requestId=9[~]3, kms.data.uri=kms://ciscospark.com/keys/d[~]2, kms.data.userId=1[~]b
                                                                                                                                                  3. Chcete-li zkontrolovat uživatele požadujícího vytvoření nového klíče KMS, filtrování zapnuto kms.data.method=create a kms.data.type=KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:21.975 (+0000) INFO  KMS [pool-14-thread-33] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_4[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=6[~]e, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=KEY_COLLECTION, 
                                                                                                                                                    kms.data.requestId=6[~]4, kms.data.uri=/keys, kms.data.userId=1[~]b
                                                                                                                                                  4. Chcete-li zkontrolovat uživatele, který žádá o vytvoření nového objektu prostředku KMS (KRO), když je vytvořen prostor nebo jiný chráněný prostředek, filtrujte na kms.data.method=create a kms.data.type=RESOURCE_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:22.808 (+0000) INFO  KMS [pool-15-thread-1] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=5[~]3, kms.merc.sync=true, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, 
                                                                                                                                                    kms.data.requestId=d[~]e, kms.data.uri=/resources, kms.data.userId=1[~]b

                                                                                                                                                  Monitorovat zdraví hybridního zabezpečení dat

                                                                                                                                                  Indikátor stavu v prostředí Control Hub vám ukáže, zda je vše v pořádku s nasazením hybridního zabezpečení dat. Chcete-li získat proaktivnější upozornění, zaregistrujte se k odběru e-mailových oznámení. Budete upozorněni, když dojde k alarmům ovlivňujícím službu nebo upgradu softwaru.
                                                                                                                                                  1

                                                                                                                                                  V prostředí Control Hub vyberte z nabídky na levé straně obrazovky možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte Zabezpečení hybridních dat a klikněte na Nastavení.

                                                                                                                                                  Zobrazí se stránka Nastavení zabezpečení hybridních dat.
                                                                                                                                                  3

                                                                                                                                                  V části E-mailová oznámení zadejte jednu nebo více e-mailových adres oddělených čárkami a stiskněte tlačítko Enter.

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  Po aktivaci zkušební verze a přidání počáteční sady zkušebních uživatelů můžete členy zkušební verze přidat nebo odebrat kdykoli, když je zkušební verze aktivní.

                                                                                                                                                  Pokud odeberete uživatele ze zkušební verze, klient uživatele požádá o klíče a vytvoření klíče z cloudu KMS namísto vašeho KMS. Pokud klient potřebuje klíč uložený ve vašem KMS, cloudový KMS jej načte jménem uživatele.

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, ke správě skupiny zkušební verze použijte službu Active Directory (namísto tohoto postupu), HdsTrialGroup; můžete zobrazit členy skupiny v prostředí Control Hub, ale nemůžete je přidat ani odebrat.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Zkušební režim v oblasti Stav služby klikněte na možnost Přidat uživatele nebo kliknutím na možnost Zobrazit a upravit odeberte uživatele ze zkušební verze.

                                                                                                                                                  4

                                                                                                                                                  Zadejte e-mailovou adresu jednoho nebo více uživatelů, které chcete přidat, nebo kliknutím na tlačítko X podle ID uživatele odeberte uživatele ze zkušební verze. Potom klikněte Uložit .

                                                                                                                                                  Přejít ze zkušební verze do výroby

                                                                                                                                                  Pokud jste spokojeni s tím, že nasazení funguje dobře pro zkušební uživatele, můžete přejít do výroby. Když přejdete do výroby, všichni uživatelé v organizaci budou používat vaši místní doménu hybridního zabezpečení dat pro šifrovací klíče a další služby sféry zabezpečení. Nemůžete se vrátit z výroby do zkušebního režimu, pokud službu deaktivujete v rámci obnovení po havárii. Opětovná aktivace služby vyžaduje nastavení nové zkušební verze.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Přesunout do výroby.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete přesunout všechny uživatele do výroby.

                                                                                                                                                  Ukončete zkušební verzi bez přechodu do výroby

                                                                                                                                                  Pokud se během zkušební verze rozhodnete nepokračovat v nasazení hybridního zabezpečení dat, můžete deaktivovat hybridní zabezpečení dat, čímž zkušební verzi ukončíte a přesunete uživatele zkušební verze zpět do služeb zabezpečení cloudových dat. Uživatelé zkušební verze ztratí přístup k datům, která byla během zkušební verze zašifrována.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Deaktivovat klikněte na možnost Deaktivovat.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete službu deaktivovat a zkušební verzi ukončit.

                                                                                                                                                  Správa nasazení HDS

                                                                                                                                                  Spravovat nasazení HDS

                                                                                                                                                  Pomocí zde popsaných úloh můžete spravovat nasazení hybridního zabezpečení dat.

                                                                                                                                                  Nastavit plán upgradu clusteru

                                                                                                                                                  Aktualizace softwaru pro zabezpečení hybridních dat se provádí automaticky na úrovni clusteru, což zajišťuje, že všechny uzly mají vždy stejnou verzi softwaru. Upgrady se provádějí podle plánu upgradu pro cluster. Jakmile bude k dispozici upgrade softwaru, máte možnost ručně upgradovat cluster před plánovaným časem upgradu. Můžete nastavit konkrétní plán upgradu nebo použít výchozí plán 3:00 AM Daily United States: Amerika/Los Angeles. V případě potřeby můžete také odložit nadcházející upgrade.

                                                                                                                                                  Nastavení plánu upgradu:

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k Centrum Control Hub .

                                                                                                                                                  2

                                                                                                                                                  Na stránce Přehled v části Hybridní služby vyberte možnost Hybridní zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Prostředky zabezpečení hybridních dat vyberte cluster.

                                                                                                                                                  4

                                                                                                                                                  Na panelu Přehled vpravo v části Nastavení clusteru vyberte název clusteru.

                                                                                                                                                  5

                                                                                                                                                  Na stránce Nastavení v části Upgrade vyberte čas a časové pásmo pro plán upgradu.

                                                                                                                                                  Poznámka: V časovém pásmu se zobrazí další dostupné datum a čas upgradu. V případě potřeby můžete upgrade odložit na následující den kliknutím na tlačítko Odložit.

                                                                                                                                                  Změna konfigurace uzlu

                                                                                                                                                  Příležitostně můžete potřebovat změnit konfiguraci uzlu zabezpečení hybridních dat, a to z například:
                                                                                                                                                  • Změna certifikátů x.509 z důvodu vypršení nebo z jiných důvodů.


                                                                                                                                                     

                                                                                                                                                    Změna název domény CN certifikátu nepodporujeme. Doména se musí shodovat s původní doménou použité k registraci clusteru.

                                                                                                                                                  • Aktualizace nastavení databáze za účelem změny na repliku databáze PostgreSQL nebo Microsoft SQL Server.


                                                                                                                                                     

                                                                                                                                                    Nepodporujeme migraci dat z PostgreSQL na Microsoft SQL Server ani opačným způsobem. Chcete-li přepnout prostředí databáze, spusťte nové nasazení zabezpečení hybridních dat.

                                                                                                                                                  • Probíhá vytváření nové konfigurace pro přípravu nového datové centrum.

                                                                                                                                                  Z bezpečnostních důvodů také zabezpečení hybridních dat používá hesla účet služby s dobou životnosti devět měsíců. Jakmile nástroj nastavení HDS tato hesla vygeneruje, nasadíte je do každého z uzlů HDS v konfiguračním souboru ISO . Když se blíží vypršení hesel vaší organizace, tým Webex zobrazí výzvu k obnovení hesla účtu počítače. (E-mail obsahuje text „K aktualizaci hesla použijte API účtu počítače.“) Pokud platnost vašich hesel ještě nevypršela, nástroj vám nabízí dvě možnosti:

                                                                                                                                                  • Měkký reset – Staré i nové heslo platí až 10 dní. Tuto tečku použijte k postupnému nahrazování souboru ISO v uzlech.

                                                                                                                                                  • Tvrdý reset – Stará hesla přestanou okamžitě fungovat.

                                                                                                                                                  Pokud platnost vašich hesel vyprší, aniž by byla resetována, má to vliv na službu HDS a vyžaduje okamžitý tvrdý reset a nahrazení souboru ISO ve všech uzlech.

                                                                                                                                                  Tento postup slouží ke vygenerování nového konfiguračního souboru ISO a jeho použití v clusteru.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj Nastavení HDS se v místním počítači spouští jako kontejner Docker. Chcete-li k ní získat přístup, spusťte na daném počítači Docker. Proces nastavení vyžaduje přihlašovací údaje účtu centra Control Hub s úplnými oprávněními správce pro vaši organizaci.

                                                                                                                                                    Pokud nástroj pro nastavení HDS běží ve vašem prostředí za proxy, při spouštění kontejneru Docker v 1.e zadejte nastavení proxy (server, port, pověření) prostřednictvím proměnných prostředí Docker. Tato tabulka obsahuje některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    proxy server HTTP bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    proxy server HTTP s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                  • K vygenerování nové konfigurace potřebujete kopii aktuálního konfiguračního souboru ISO . ISO obsahuje hlavní klíč šifrovající databázi PostgreSQL nebo Microsoft SQL Server. Dokument ISO potřebujete při provádění změn konfigurace, včetně pověření databáze, aktualizací certifikátů nebo změn zásad autorizace.

                                                                                                                                                  1

                                                                                                                                                  Na místním počítači pomocí Dockeru spusťte nástroj Nastavení HDS.

                                                                                                                                                  1. Na příkazovém řádku počítače zadejte příkaz příslušný pro své prostředí:

                                                                                                                                                    V běžných prostředích:

                                                                                                                                                    docker rmi ciscocitg/hds-setup:stable

                                                                                                                                                    V prostředích FedRAMP:

                                                                                                                                                    docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                     

                                                                                                                                                    Tento krok vymaže předchozí obrázky nástroje pro nastavení HDS. Pokud nejsou k dispozici žádné předchozí obrázky, vrátí chybu, kterou můžete ignorovat.

                                                                                                                                                  2. Chcete-li se přihlásit se k registru bitových kopií Docker, zadejte následující:

                                                                                                                                                    docker login -u hdscustomersro
                                                                                                                                                  3. Po zobrazení výzvy k zadání hesla zadejte tento hash:

                                                                                                                                                    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
                                                                                                                                                  4. Stáhněte si nejnovější stabilní bitovou kopii pro vaše prostředí:

                                                                                                                                                    V běžných prostředích:

                                                                                                                                                    docker pull ciscocitg/hds-setup:stable

                                                                                                                                                    V prostředích FedRAMP:

                                                                                                                                                    docker pull ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                     

                                                                                                                                                    Pro tento postup musíte mít nejnovější instalační nástroj. Verze nástroje vytvořené před 22. únorem 2018 nemají obrazovky pro obnovení hesla.

                                                                                                                                                  5. Po dokončení stahování zadejte příkaz příslušný pro vaše prostředí:

                                                                                                                                                    • V běžných prostředích bez serveru proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžném prostředí s proxy serverem <UNK>:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V prostředích FedRAMP bez proxy serveru:

                                                                                                                                                      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                    Za běhu kontejneru se zobrazuje „Expresní server naslouchá na portu 8080“.

                                                                                                                                                  6. Pomocí prohlížeče se připojte k hostiteli localhost, http://127.0.0.1:8080.


                                                                                                                                                     

                                                                                                                                                    Instalační nástroj nepodporuje připojení k localhost přes http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k místnímu hostiteli.

                                                                                                                                                  7. Po zobrazení výzvy zadejte své přihlašovací údaje zákazníka Control Hub a potom klikněte Přijmout pro pokračování.

                                                                                                                                                  8. Importujte soubor ISO aktuální konfigurace.

                                                                                                                                                  9. Podle pokynů dokončete nástroj a stáhněte aktualizovaný soubor.

                                                                                                                                                    Chcete-li instalační nástroj vypnout, zadejte CTRL+C.

                                                                                                                                                  10. Vytvořte záložní kopii aktualizovaného souboru v jiném datové centrum.

                                                                                                                                                  2

                                                                                                                                                  Pokud máte spuštěný pouze jeden uzel HDS , vytvořte nový VM uzlu zabezpečení hybridních dat a zaregistrujte jej pomocí nového konfiguračního souboru ISO . Podrobnější pokyny naleznete v tématu Vytvoření a registrace dalších uzlů.

                                                                                                                                                  1. Nainstalujte hostitelské zařízení OVA HDS.

                                                                                                                                                  2. Nastavte VM počítač HDS .

                                                                                                                                                  3. Připojte aktualizovaný konfigurační soubor.

                                                                                                                                                  4. Zaregistrujte nový uzel v centru Control Hub.

                                                                                                                                                  3

                                                                                                                                                  V případě stávajících uzlů HDS, na kterých je spuštěn starší konfigurační soubor, připojte soubor ISO . Proveďte následující postup postupně pro každý uzel a před vypnutím dalšího uzlu aktualizujte každý uzel:

                                                                                                                                                  1. Vypněte virtuální počítač.

                                                                                                                                                  2. V levém navigačním podokně klienta VMware vSphere kliknout pravým tlačítkem na VM a klikněte Upravit nastavení .

                                                                                                                                                  3. Klikněte CD/DVD Drive 1, vyberte možnost pro připojení ze souboru ISO a přejděte do umístění, kam jste stáhli nový konfigurační soubor ISO .

                                                                                                                                                  4. Zkontrolujte Připojit při zapnutí .

                                                                                                                                                  5. Uložte změny a zapněte virtuální počítač.

                                                                                                                                                  4

                                                                                                                                                  Opakujte krok 3, chcete-li nahradit konfiguraci v každém zbývajícím uzlu, ve kterém je spuštěna stará konfigurace.

                                                                                                                                                  Vypnout blokovaný režim externího rozlišení DNS

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. Pokud server DNS uzlu nemůže vyřešit veřejné názvy DNS, uzel se automaticky přepne do režimu Blokovaného externího rozlišení DNS.

                                                                                                                                                  Pokud jsou vaše uzly schopny vyřešit veřejné názvy DNS prostřednictvím interních serverů DNS, můžete tento režim vypnout opětovným spuštěním testu připojení proxy na každém uzlu.

                                                                                                                                                  Než začnete

                                                                                                                                                  Ujistěte se, že interní servery DNS mohou vyřešit veřejné názvy DNS a že s nimi mohou vaše uzly komunikovat.
                                                                                                                                                  1

                                                                                                                                                  Ve webovém prohlížeči otevřete rozhraní hybridního datového bezpečnostního uzlu (například adresa IP/nastavení https://192.0.2.0/setup), zadejte přihlašovací údaje správce, které jste pro daný uzel nastavili, a potom klikněte na Přihlásit se.

                                                                                                                                                  2

                                                                                                                                                  Přejděte na Přehled (výchozí stránka).

                                                                                                                                                  Když je povolena, Blokováno externí rozlišení DNS je nastavena na Ano .

                                                                                                                                                  3

                                                                                                                                                  Přejděte na stránku Úložiště důvěryhodných certifikátů a proxy.

                                                                                                                                                  4

                                                                                                                                                  Klikněte na možnost Zkontrolovat připojení proxy.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí rozlišení DNS nebylo úspěšné, uzel se nemohl dostat k serveru DNS a zůstane v tomto režimu. V opačném případě by po restartování uzlu a návratu na stránku Přehled mělo být Blokované externí rozlišení DNS nastaveno na hodnotu No.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Opakujte test připojení proxy na každém uzlu v clusteru hybridního zabezpečení dat.

                                                                                                                                                  Odebrat uzel

                                                                                                                                                  Tento postup použijte k odebrání uzlu hybridního zabezpečení dat z cloudu Webex. Po odebrání uzlu z clusteru odstraňte virtuální počítač, abyste zabránili dalšímu přístupu k vašim bezpečnostním datům.
                                                                                                                                                  1

                                                                                                                                                  Pomocí klienta VMware vSphere v počítači se přihlaste k virtuálnímu hostiteli ESXi a vypněte virtuální počítač.

                                                                                                                                                  2

                                                                                                                                                  Odstranit uzel:

                                                                                                                                                  1. Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2. Na kartě zabezpečení hybridních dat kliknutím na možnost Zobrazit vše zobrazíte stránku Zdroje zabezpečení hybridních dat.

                                                                                                                                                  3. Výběrem clusteru zobrazíte jeho panel Přehled.

                                                                                                                                                  4. Klikněte na možnost Otevřít seznam uzlů.

                                                                                                                                                  5. Na kartě Uzly vyberte uzel, který chcete odebrat.

                                                                                                                                                  6. Klepněte na tlačítko Akce > Zrušit registraci uzlu.

                                                                                                                                                  3

                                                                                                                                                  V klientovi vSphere odstraňte virtuální počítač. (V levém navigačním podokně klikněte pravým tlačítkem na virtuální počítač a klikněte na Odstranit.)

                                                                                                                                                  Pokud virtuální počítač neodstraníte, nezapomeňte odpojit konfigurační soubor ISO. Bez souboru ISO nemůžete ke svým bezpečnostním datům použít virtuální počítač.

                                                                                                                                                  Zotavení po havárii pomocí pohotovostního datového centra

                                                                                                                                                  Nejkritičtější službou, kterou váš klastr hybridního zabezpečení dat poskytuje, je vytváření a ukládání klíčů používaných k šifrování zpráv a dalšího obsahu uloženého v cloudu Webex. Pro každého uživatele v organizaci, který je přiřazen k zabezpečení hybridních dat, jsou do clusteru směrovány nové požadavky na vytvoření klíče. Cluster je také zodpovědný za vrácení vytvořených klíčů všem uživatelům oprávněným k jejich načtení, například členům konverzačního prostoru.

                                                                                                                                                  Vzhledem k tomu, že klastr plní kritickou funkci poskytování těchto klíčů, je nezbytné, aby klastr zůstal funkční a aby byly zachovány správné zálohy. Ztráta databáze zabezpečení hybridních dat nebo konfigurační ISO použité pro schéma bude mít za následek NEVRATNOU ZTRÁTU zákaznického obsahu. Aby se zabránilo takové ztrátě, jsou povinné následující postupy:

                                                                                                                                                  Pokud dojde k havárii k nedostupnosti nasazení HDS v primárním datovém centru, postupujte podle tohoto postupu k ručnímu převzetí služeb při selhání do datového centra v pohotovostním režimu.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v části Vytvořit ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na Rozšířená nastavení.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže konfiguraci nebo odeberte passiveMode konfigurace, aby byl uzel aktivní. Jakmile je uzel nakonfigurován, může zpracovávat provoz.

                                                                                                                                                  
                                                                                                                                                  passiveMode: 'false'
                                                                                                                                                  
                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO do umístění, které lze snadno najít.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému. Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na Upravit nastavení >Jednotka CD/DVD 1 a vyberte Soubor ISO datastore.


                                                                                                                                                   

                                                                                                                                                  Ujistěte se, že jsou Připojeno a Připojit při zapnutí zaškrtnuty, aby se po spuštění uzlů mohly projevit aktualizované změny konfigurace.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a ujistěte se, že po dobu alespoň 15 minut nejsou žádné alarmy.

                                                                                                                                                  9

                                                                                                                                                  Postup opakujte pro každý uzel v datovém centru pohotovostního režimu.


                                                                                                                                                   

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, že uzly pohotovostního datového centra nejsou v pasivním režimu. „KMS nakonfigurováno v pasivním režimu“ se nesmí zobrazovat v syslogs.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud se primární datové centrum po převzetí služeb při selhání znovu aktivuje, umístěte pohotovostní datové centrum znovu do pasivního režimu podle kroků popsaných v nastavení pohotovostního datového centra pro zotavení po havárii.

                                                                                                                                                  (Volitelně) Odpojit ISO po konfiguraci HDS

                                                                                                                                                  Standardní konfigurace HDS běží s připojeným ISO. Někteří zákazníci však raději nenechávají ISO soubory neustále připojené. Soubor ISO můžete odpojit poté, co všechny uzly HDS naberou novou konfiguraci.

                                                                                                                                                  Soubory ISO stále používáte k provádění změn konfigurace. Když vytvoříte novou ISO nebo aktualizujete ISO prostřednictvím nástroje pro nastavení, musíte nainstalovat aktualizovanou ISO do všech uzlů HDS. Jakmile všechny uzly zaznamenají změny konfigurace, můžete tímto postupem znovu ISO odpojit.

                                                                                                                                                  Než začnete

                                                                                                                                                  Upgradujte všechny své uzly HDS na verzi 2021.01.22.4720 nebo novější.

                                                                                                                                                  1

                                                                                                                                                  Vypněte jeden z vašich HDS uzlů.

                                                                                                                                                  2

                                                                                                                                                  Ve vCenter Server Appliance vyberte uzel HDS.

                                                                                                                                                  3

                                                                                                                                                  Vybrat Upravit nastavení > jednotka CD/DVD a zrušit zaškrtnutí souboru ISO datastore.

                                                                                                                                                  4

                                                                                                                                                  Zapněte uzel HDS a zajistěte, aby nedošlo k poplachu alespoň 20 minut.

                                                                                                                                                  5

                                                                                                                                                  Opakujte postupně pro každý uzel HDS.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Zobrazení upozornění a řešení potíží

                                                                                                                                                  Nasazení hybridního zabezpečení dat je považováno za nedostupné, pokud jsou všechny uzly v clusteru nedostupné nebo cluster pracuje tak pomalu, že vyžaduje vypršení časového limitu. Pokud se uživatelé nemohou spojit s vaším clusterem zabezpečení hybridních dat, zaznamenají následující příznaky:

                                                                                                                                                  • Nové prostory nelze vytvořit (nelze vytvořit nové klíče)

                                                                                                                                                  • Zprávy a názvy prostorů se nepodařilo dešifrovat pro:

                                                                                                                                                    • Do prostoru byli přidáni noví uživatelé (nelze načíst klíče)

                                                                                                                                                    • Stávající uživatelé v prostoru používající nového klienta (nelze načíst klíče)

                                                                                                                                                  • Stávající uživatelé v prostoru budou pokračovat úspěšně v běhu, dokud budou mít jejich klienti mezipaměť šifrovacích klíčů.

                                                                                                                                                  Je důležité, abyste správně monitorovali cluster hybridního zabezpečení dat a neprodleně řešili veškerá upozornění, abyste zabránili přerušení služby.

                                                                                                                                                  Výstrahy

                                                                                                                                                  Pokud dojde k potížím s nastavením zabezpečení hybridních dat, centrum Control Hub zobrazí upozornění správci organizace a odešle e-maily na nakonfigurovanou e-mailovou adresu. Výstrahy pokrývají mnoho běžných scénářů.

                                                                                                                                                  Tabulka 1. Společné problémy a kroky k jejich vyřešení

                                                                                                                                                  Upozorňovat

                                                                                                                                                  Akce

                                                                                                                                                  Přístup k místní databázi selhal.

                                                                                                                                                  Zkontrolujte chyby databáze nebo problémy s místní sítí.

                                                                                                                                                  Připojení k místní databázi selhalo.

                                                                                                                                                  Zkontrolujte, zda je databázový server dostupný a v konfiguraci uzlu byly použity správné přihlašovací údaje účtu služby.

                                                                                                                                                  Přístup ke cloudové službě selhal.

                                                                                                                                                  Zkontrolujte, zda mají uzly přístup k serverům Webex, jak je uvedeno v požadavcích na externí připojení.

                                                                                                                                                  Obnovování registrace cloudových služeb.

                                                                                                                                                  Registrace ke cloudovým službám byla zrušena. Probíhá obnova registrace.

                                                                                                                                                  Registrace cloudových služeb byla přerušena.

                                                                                                                                                  Registrace ke cloudovým službám byla ukončena. Služba se vypíná.

                                                                                                                                                  Služba ještě nebyla aktivována.

                                                                                                                                                  Aktivujte zkušební verzi nebo dokončete přesun zkušební verze do výroby.

                                                                                                                                                  Nakonfigurovaná doména neodpovídá certifikátu serveru.

                                                                                                                                                  Ujistěte se, že certifikát serveru odpovídá nakonfigurované doméně aktivace služby.

                                                                                                                                                  Nejpravděpodobnější příčinou je, že kód CN certifikátu byl nedávno změněn a nyní se liší od kódu CN, který byl použit při počátečním nastavení.

                                                                                                                                                  Ověření ke cloudovým službám se nezdařilo.

                                                                                                                                                  Zkontrolujte přesnost a případné vypršení pověření účtu služby.

                                                                                                                                                  Nepodařilo se otevřít místní soubor úložiště klíčů.

                                                                                                                                                  Zkontrolujte integritu a přesnost hesla v místním souboru úložiště klíčů.

                                                                                                                                                  Certifikát místního serveru je neplatný.

                                                                                                                                                  Zkontrolujte datum vypršení platnosti certifikátu serveru a potvrďte, že byl vydán důvěryhodnou certifikační autoritou.

                                                                                                                                                  Nelze odeslat metriky.

                                                                                                                                                  Zkontrolujte přístup k externím cloudovým službám v místní síti.

                                                                                                                                                  Adresář /media/configudrive/hds neexistuje.

                                                                                                                                                  Zkontrolujte konfiguraci připojení ISO na virtuálním hostiteli. Ověřte, zda soubor ISO existuje, zda je nakonfigurován pro připojení při restartu a zda se úspěšně připojuje.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Při řešení problémů s hybridním zabezpečením dat použijte následující obecné pokyny.
                                                                                                                                                  1

                                                                                                                                                  Zkontrolujte prostředí Control Hub a opravte všechny výstrahy, které tam najdete.

                                                                                                                                                  2

                                                                                                                                                  Zkontrolujte výstup serveru syslog pro aktivitu z nasazení hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Kontaktujte podporu společnosti Cisco.

                                                                                                                                                  Ostatní poznámky

                                                                                                                                                  Známé problémy zabezpečení hybridních dat

                                                                                                                                                  • Pokud vypnete cluster hybridního zabezpečení dat (odstraněním v centru Control Hub nebo vypnutím všech uzlů), ztratíte konfigurační soubor ISO nebo ztratíte přístup k databázi úložiště klíčů, uživatelé aplikace Webex již nebudou moci používat prostory v seznamu lidí vytvořené pomocí klíčů z vašeho KMS. To platí jak pro zkušební, tak pro výrobní nasazení. V současné době nemáme řešení ani řešení tohoto problému a vyzýváme vás, abyste své služby HDS nevypnuli, jakmile budou zpracovávat aktivní uživatelské účty.

                                                                                                                                                  • Klient, který má stávající připojení ECDH k KMS, toto připojení udržuje po určitou dobu (pravděpodobně jednu hodinu). Když se uživatel stane členem zkušební verze hybridního zabezpečení dat, klient uživatele bude nadále používat stávající připojení ECDH až do vypršení časového limitu. Případně se uživatel může odhlásit a znovu přihlásit do aplikace Webex a aktualizovat umístění, které aplikace kontaktuje pro šifrovací klíče.

                                                                                                                                                    Ke stejnému chování dochází, když přesunete zkušební verzi do výroby pro organizaci. Všichni nezkušební uživatelé s existujícím připojením ECDH k předchozím službám zabezpečení dat budou tyto služby nadále používat, dokud nebude znovu projednáno připojení ECDH (přes časový limit nebo odhlášením a opětovným připojením).

                                                                                                                                                  K vygenerování souboru PKCS12 použijte OpenSSL

                                                                                                                                                  Než začnete

                                                                                                                                                  • OpenSSL je nástroj, který lze použít k vytvoření souboru PKCS12 ve správném formátu pro načtení v HDS Setup Tool. Existují i jiné způsoby, jak to udělat, a my nepodporujeme ani nepropagujeme jeden způsob před druhým.

                                                                                                                                                  • Pokud se rozhodnete používat OpenSSL, poskytneme vám tento postup jako vodítko, které vám pomůže vytvořit soubor, který splňuje požadavky na certifikát X.509 v části X.509 Certificate Requirements. Než budete pokračovat, pochopte tyto požadavky.

                                                                                                                                                  • Nainstalovat OpenSSL v podporovaném prostředí. Software a dokumentaci najdete v části https://www.openssl.org.

                                                                                                                                                  • Vytvořte soukromý klíč.

                                                                                                                                                  • Tento postup spusťte, když obdržíte certifikát serveru od certifikační autority (CA).

                                                                                                                                                  1

                                                                                                                                                  Když obdržíte certifikát serveru od certifikační autority, uložte jej jako hdsnode.pem.

                                                                                                                                                  2

                                                                                                                                                  Zobrazit certifikát jako text a ověřit podrobnosti.

                                                                                                                                                  openssl x509 -text -noout -in hdsnode.pem

                                                                                                                                                  3

                                                                                                                                                  Pomocí textového editoru vytvořte soubor svazku certifikátů s názvem hdsnode-bundle.pem. Soubor balíčku musí obsahovat certifikát serveru, všechny certifikáty prostřední certifikační autority a kořenové certifikáty certifikační autority v níže uvedeném formátu:

                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ### Server certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ###  Intermediate CA certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ###  Root CA certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  4

                                                                                                                                                  Vytvořte soubor .p12 s přátelským jménem kms-private-key.

                                                                                                                                                  openssl pkcs12 -export -inkey hdsnode.key -in hdsnode-bundle.pem -name kms-private-key -caname kms-private-key -out hdsnode.p12

                                                                                                                                                  5

                                                                                                                                                  Zkontrolujte podrobnosti o certifikátu serveru.

                                                                                                                                                  1. openssl pkcs12 -in hdsnode.p12

                                                                                                                                                  2. Zadejte heslo na výzvu k zašifrování soukromého klíče tak, aby byl uveden ve výstupu. Poté ověřte, zda soukromý klíč a první certifikát obsahují řádky. friendlyName: kms-private-key.

                                                                                                                                                    Příklad:

                                                                                                                                                    bash$ openssl pkcs12 -in hdsnode.p12
                                                                                                                                                    Enter Import Password:
                                                                                                                                                    MAC verified OK
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: kms-private-key
                                                                                                                                                        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
                                                                                                                                                    Key Attributes: <No Attributes>
                                                                                                                                                    Enter PEM pass phrase:
                                                                                                                                                    Verifying - Enter PEM pass phrase:
                                                                                                                                                    -----BEGIN ENCRYPTED PRIVATE KEY-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END ENCRYPTED PRIVATE KEY-----
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: kms-private-key
                                                                                                                                                        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
                                                                                                                                                    subject=/CN=hds1.org6.portun.us
                                                                                                                                                    issuer=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
                                                                                                                                                    -----BEGIN CERTIFICATE-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END CERTIFICATE-----
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: CN=Let's Encrypt Authority X3,O=Let's Encrypt,C=US
                                                                                                                                                    subject=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
                                                                                                                                                    issuer=/O=Digital Signature Trust Co./CN=DST Root CA X3
                                                                                                                                                    -----BEGIN CERTIFICATE-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END CERTIFICATE-----

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Vraťte se na Vyplňte předpoklady pro zabezpečení hybridních dat. Použijete hdsnode.p12 a heslo, které jste pro něj nastavili, v části Vytvořit ISO konfigurace pro hostitele HDS.


                                                                                                                                                   

                                                                                                                                                  Tyto soubory můžete znovu použít k vyžádání nového certifikátu, jakmile vyprší platnost původního certifikátu.

                                                                                                                                                  Provoz mezi uzly HDS a cloudem

                                                                                                                                                  Provoz kolekce odchozích metrik

                                                                                                                                                  Uzly hybridního zabezpečení dat odesílají určité metriky do cloudu Webex. Patří sem systémové metriky pro max haldy, použité haldy, zatížení procesoru a počet vláken; metriky pro synchronní a asynchronní vlákna; metriky pro výstrahy zahrnující prahovou hodnotu šifrovacích připojení, latence nebo délky fronty požadavků; metriky pro datastore a metriky šifrovacího připojení. Uzly odesílají materiál šifrovaného klíče přes kanál mimo pásmo (oddělený od požadavku).

                                                                                                                                                  Příchozí Provoz

                                                                                                                                                  Uzly hybridního zabezpečení dat obdrží z cloudu Webex následující typy příchozího provozu:

                                                                                                                                                  • Požadavky na šifrování od klientů, které jsou směrovány šifrovací službou

                                                                                                                                                  • Aktualizace softwaru uzlu

                                                                                                                                                  Konfigurace proxy serverů chobotnice pro zabezpečení hybridních dat

                                                                                                                                                  Websocket se nemůže připojit prostřednictvím proxy serveru squid

                                                                                                                                                  Zástupci olihní, kteří kontrolují provoz HTTPS, mohou zasahovat do vytvoření websoketu ( wss:) připojení, která hybridní zabezpečení dat vyžaduje. Tyto části poskytují návod, jak konfigurovat různé verze Squid ignorovat wss: provoz pro řádný provoz služeb.

                                                                                                                                                  Olihně 4 a 5

                                                                                                                                                  Přidat on_unsupported_protocol směrnice squid.conf:

                                                                                                                                                  on_unsupported_protocol tunnel all

                                                                                                                                                  Oliheň 3.5.27

                                                                                                                                                  Úspěšně jsme otestovali zabezpečení hybridních dat s následujícími pravidly přidanými k squid.conf. Tato pravidla se mohou změnit, protože vyvíjíme funkce a aktualizujeme cloud Webex.

                                                                                                                                                  acl wssMercuryConnection ssl::server_name_regex mercury-connection
                                                                                                                                                  
                                                                                                                                                  ssl_bump splice wssMercuryConnection
                                                                                                                                                  
                                                                                                                                                  acl step1 at_step SslBump1
                                                                                                                                                  acl step2 at_step SslBump2
                                                                                                                                                  acl step3 at_step SslBump3
                                                                                                                                                  ssl_bump peek step1 all
                                                                                                                                                  ssl_bump stare step2 all
                                                                                                                                                  ssl_bump bump step3 all
                                                                                                                                                  Předmluva

                                                                                                                                                  Nové a změněné informace

                                                                                                                                                  Datum

                                                                                                                                                  Provedené změny

                                                                                                                                                  20. října 2023

                                                                                                                                                  07. srpna 2023

                                                                                                                                                  23. května 2023

                                                                                                                                                  06. prosince 2022

                                                                                                                                                  23. listopadu 2022

                                                                                                                                                  13. října 2021

                                                                                                                                                  Před instalací uzlů HDS musí Docker Desktop spustit instalační program. Viz Požadavky na plochu docker.

                                                                                                                                                  24. června 2021

                                                                                                                                                  Upozorňujeme, že soubor soukromého klíče a zástupce oddělení služeb zákazníkům můžete znovu použít k vyžádání dalšího certifikátu. Více informací najdete v tématu Použití OpenSSL pro generování souboru PKCS12 .

                                                                                                                                                  30. dubna 2021

                                                                                                                                                  Byl změněn požadavek virtuálního počítače pro místo na místním pevném disku na 30 GB. Podrobnosti najdete v části Požadavky virtuálního hostitele.

                                                                                                                                                  24. února 2021

                                                                                                                                                  Nástroj pro nastavení HDS nyní může běžet za proxy serverem. Podrobnosti najdete v části Vytvoření normy ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2. února 2021

                                                                                                                                                  HDS může nyní běžet bez připojeného ISO souboru. Podrobnosti viz (volitelné) Odpojení ISO po konfiguraci HDS.

                                                                                                                                                  11. ledna 2021

                                                                                                                                                  Byly přidány informace o nástroji nastavení HDS a proxy serveru pro vytvoření konfigurační normy ISO pro hostitele HDS.

                                                                                                                                                  13. října 2020

                                                                                                                                                  Aktualizováno Stáhnout instalační soubory.

                                                                                                                                                  8. října 2020

                                                                                                                                                  Aktualizováno Vytvoření konfigurace ISO pro hostitele HDS a změna konfigurace uzlu pomocí příkazů pro prostředí RAMP.

                                                                                                                                                  14. srpna 2020

                                                                                                                                                  Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS a změna konfigurace uzlu se změnami v procesu přihlašování.

                                                                                                                                                  5. srpna 2020

                                                                                                                                                  Aktualizováno Otestujte nasazení hybridního zabezpečení dat na změny ve zprávách protokolu.

                                                                                                                                                  Aktualizovány požadavky virtuálního hostitele pro odebrání maximálního počtu hostitelů.

                                                                                                                                                  16. června 2020

                                                                                                                                                  Aktualizováno Odebrání uzlu kvůli změnám v uživatelském rozhraní prostředí Control Hub.

                                                                                                                                                  4. června 2020

                                                                                                                                                  Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS pro změny v rozšířených nastaveních, které můžete nastavit.

                                                                                                                                                  29. května 2020

                                                                                                                                                  Aktualizováno Vytvořte ISO konfigurace pro hostitele HDS , abyste mohli také použít TLS s databázemi SQL Server, změnami uživatelského rozhraní a dalšími vysvětleními.

                                                                                                                                                  5. května 2020

                                                                                                                                                  Byly aktualizovány požadavky virtuálního hostitele pro zobrazení nového požadavku ESXI 6.5.

                                                                                                                                                  21. dubna 2020

                                                                                                                                                  Aktualizovány požadavky na externí připojení s novými hostiteli Americas CI.

                                                                                                                                                  1. dubna 2020

                                                                                                                                                  Byly aktualizovány požadavky na externí připojení s informacemi o regionálních hostitelích CI.

                                                                                                                                                  20. února 2020Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS s informacemi na nové volitelné obrazovce Rozšířená nastavení v nástroji pro nastavení HDS.
                                                                                                                                                  4. února 2020Byly aktualizovány požadavky na proxy server.
                                                                                                                                                  16. prosince 2019Objasnil požadavek, aby režim blokovaného externího rozlišení DNS fungoval v požadavcích na proxy server.
                                                                                                                                                  19. listopadu 2019

                                                                                                                                                  Přidány informace o režimu externího rozlišení DNS blokovaného v následujících částech:

                                                                                                                                                  8. listopadu 2019

                                                                                                                                                  Nyní můžete konfigurovat nastavení sítě pro uzel při nasazení OVA, nikoli později.

                                                                                                                                                  Byly odpovídajícím způsobem aktualizovány následující části:


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  6. září 2019

                                                                                                                                                  Byl přidán standard serveru SQL Server k požadavkům databázového serveru.

                                                                                                                                                  29. srpna 2019Byla přidána příloha Konfigurace proxy serveru Squid pro hybridní zabezpečení dat s pokyny pro konfiguraci proxy serveru Squid tak, aby ignorovaly provoz websoketu pro správnou funkci.
                                                                                                                                                  20. srpna 2019

                                                                                                                                                  Byly přidány a aktualizovány části pokrývající podporu proxy pro komunikaci uzlu hybridního zabezpečení dat do cloudu Webex.

                                                                                                                                                  Přístup k obsahu podpory proxy pro stávající nasazení naleznete v článku Podpora proxy pro hybridní zabezpečení dat a Webex Video Mesh nápovědy.

                                                                                                                                                  13. června 2019Byl aktualizován tok úloh zkušební verze na výrobní s připomenutím synchronizace HdsTrialGroup skupinový objekt před spuštěním zkušební verze, pokud vaše organizace používá synchronizaci adresářů.
                                                                                                                                                  6. března 2019
                                                                                                                                                  28. února 2019
                                                                                                                                                  • Opravili jsme množství místa na pevném disku na server, které byste měli vyčlenit při přípravě virtuálních hostitelů, kteří se stanou uzly hybridního zabezpečení dat, a to z 50 GB na 20 GB, aby odráželo velikost disku, který OVA vytvoří.

                                                                                                                                                  26. února 2019
                                                                                                                                                  • Uzly hybridního zabezpečení dat nyní podporují šifrovaná připojení s databázovými servery PostgreSQL a šifrovaná protokolovací připojení k serveru syslog podporujícímu protokol TLS. Aktualizováno Vytvořte ISO konfigurace pro hostitele HDS pomocí pokynů.

                                                                                                                                                  • Cílové <UNK> byly odebrány z tabulky "Požadavky na připojení k internetu pro hybridní datové bezpečnostní uzly VMS". Tabulka nyní odkazuje na seznam udržovaný v tabulce „Další verze <UNK> pro hybridní služby Webex Teams“ obsahující síťové požadavky pro služby Webex Teams.

                                                                                                                                                  24. ledna 2019

                                                                                                                                                  • Hybridní zabezpečení dat nyní podporuje Microsoft SQL Server jako databázi. SQL Server Always On (Always On Failover Clusters a Always on Availability Groups) je podporován ovladači JDBC, které se používají v hybridním zabezpečení dat. Přidán obsah týkající se nasazení se serverem SQL.


                                                                                                                                                     

                                                                                                                                                    Podpora serveru Microsoft SQL Server je určena pouze pro nová nasazení hybridního zabezpečení dat. V současné době nepodporujeme migraci dat ze serveru PostgreSQL na server Microsoft SQL Server v existujícím nasazení.

                                                                                                                                                  5. listopadu 2018
                                                                                                                                                  19. října 2018

                                                                                                                                                  31. července 2018

                                                                                                                                                  21. května 2018

                                                                                                                                                  Změněná terminologie odrážející změnu názvu aplikace Cisco Spark:

                                                                                                                                                  • Služba Cisco Spark Hybrid Data Security je nyní hybridní zabezpečení dat.

                                                                                                                                                  • Aplikace Cisco Spark je nyní aplikací Webex.

                                                                                                                                                  • Cloud Cisco Collaboraton je nyní cloudem Webex.

                                                                                                                                                  11. dubna 2018
                                                                                                                                                  22. února 2018
                                                                                                                                                  15. února 2018
                                                                                                                                                  • V tabulce Požadavky na certifikát X.509 bylo uvedeno, že certifikát nemůže být certifikátem zástupných znaků a že KMS používá doménu CN, nikoli doménu definovanou v polích x.509v3 SAN.

                                                                                                                                                  18. ledna 2018

                                                                                                                                                  2. listopadu 2017

                                                                                                                                                  • Objasněna synchronizace adresáře skupiny H .

                                                                                                                                                  • Opravené pokyny pro nahrání konfiguračního souboru ISO pro montáž do uzlů virtuálního počítače.

                                                                                                                                                  18. srpna 2017

                                                                                                                                                  První publikováno

                                                                                                                                                  Začínáme se zabezpečením hybridních dat

                                                                                                                                                  Přehled hybridního zabezpečení dat

                                                                                                                                                  Od prvního dne byla při navrhování aplikace Webex hlavním zaměřením na zabezpečení dat. Základem tohoto zabezpečení je šifrování obsahu mezi koncovými body, které umožňují klienti aplikace Webex komunikující se službou správy klíčů (KMS). Služba KMS je odpovědná za vytváření a správu šifrovacích klíčů, které klienti používají k dynamickému šifrování a dešifrování zpráv a souborů.

                                                                                                                                                  Ve výchozím nastavení mají všichni zákazníci aplikace Webex šifrování mezi koncovými body pomocí dynamických klíčů uložených v cloudovém KMS v doméně zabezpečení společnosti Cisco. Zabezpečení hybridních dat přesunuje službu KMS a další funkce související se zabezpečením do vašeho podnikové údaje centra, takže klíče k vašemu zašifrovanému obsahu nemáte nikdo kromě vás.

                                                                                                                                                  Architektura sféry zabezpečení

                                                                                                                                                  Cloudová architektura Webex odděluje různé typy služeb do samostatných sfér nebo důvěryhodných domén, jak je znázorněno níže.

                                                                                                                                                  Oblasti oddělení (bez zabezpečení hybridních dat)

                                                                                                                                                  Abychom lépe porozuměli zabezpečení hybridních dat, podívejme se nejprve na tento čistě cloudový případ, kdy společnost Cisco poskytuje všechny funkce ve svých cloudových sférách. Služba identity, jediné místo, kde mohou být uživatelé přímo korelováni s jejich osobními údaji, jako je e-mailová adresa, je logicky a fyzicky oddělena od sféry zabezpečení v datovém centru B. Oba jsou odděleny od sféry, kde je nakonec uložen šifrovaný obsah, v datovém centru C.

                                                                                                                                                  V tomto diagramu je klient aplikace Webex spuštěná na notebooku uživatele a byla ověřena službou identity. Když uživatel sestaví zprávu, která má být odeslána do prostoru, budou provedeny následující kroky:

                                                                                                                                                  1. Klient vytvoří zabezpečené připojení ke službě správy klíčů (KMS) a poté požádá o klíč pro šifrování zprávy. Zabezpečené připojení používá ECDH a KMS šifruje klíč pomocí hlavního klíče AES-256.

                                                                                                                                                  2. Zpráva je před opuštěním klienta zašifrována. Klient jej odešle indexovací službě, která vytvoří šifrované vyhledávací indexy, které pomohou při budoucím vyhledávání obsahu.

                                                                                                                                                  3. Zašifrovaná zpráva je odeslána službě pro kontrolu souladu s předpisy.

                                                                                                                                                  4. Zašifrovaná zpráva je uložena v doméně úložiště.

                                                                                                                                                  Při nasazení hybridního zabezpečení dat přesunete funkce sféry zabezpečení (KMS, indexování a soulad) do místního datového centra. Ostatní cloudové služby, které tvoří službu Webex (včetně úložiště identity a obsahu), zůstávají v doménách společnosti Cisco.

                                                                                                                                                  Spolupráce s jinými organizacemi

                                                                                                                                                  Uživatelé ve vaší organizaci mohou pravidelně používat aplikaci Webex ke spolupráci s externími účastníky v jiných organizacích. Když jeden z vašich uživatelů požádá o klíč pro prostor, který je vlastněn vaší organizací (protože byl vytvořen jedním z vašich uživatelů), odešle KMS klíč klientovi přes zabezpečený kanál ECDH. Pokud však klíč pro daný prostor vlastní jiná organizace, váš KMS přesměruje žádost do cloudu Webex prostřednictvím samostatného kanálu ECDH, aby získal klíč z příslušného KMS, a poté klíč vrátí uživateli na původním kanálu.

                                                                                                                                                  Služba KMS spuštěná v organizaci A ověřuje připojení k KMSv jiných organizacích pomocí certifikátů x.509 PKI. Podrobnosti o generování certifikátu x.509 pro použití s hybridním zabezpečením dat najdete v části Příprava prostředí.

                                                                                                                                                  Očekávání ohledně nasazení hybridního zabezpečení dat

                                                                                                                                                  Nasazení hybridního zabezpečení dat vyžaduje značné odhodlání zákazníků a povědomí o rizicích, která jsou spojena s vlastnictvím šifrovacích klíčů.

                                                                                                                                                  Chcete-li nasadit hybridní zabezpečení dat, musíte poskytnout:

                                                                                                                                                  Úplná ztráta konfiguračního ISO, které vytvoříte pro zabezpečení hybridních dat, nebo databáze, kterou poskytnete, bude mít za následek ztrátu klíčů. Ztráta klíče brání uživatelům v dešifrování obsahu prostoru a dalších šifrovaných dat v aplikaci Webex. Pokud k tomu dojde, můžete vytvořit nové nasazení, ale bude viditelný pouze nový obsah. Abyste zabránili ztrátě přístupu k datům, musíte:

                                                                                                                                                  • Spravujte zálohování a obnovu databáze a konfigurační ISO.

                                                                                                                                                  • Buďte připraveni na rychlé obnovení po havárii, pokud dojde ke katastrofě, například k selhání databázového disku nebo havárii v datovém centru.


                                                                                                                                                   

                                                                                                                                                  Neexistuje žádný mechanismus pro přesun klíčů zpět do cloudu po nasazení HDS.

                                                                                                                                                  Proces nastavení na vysoké úrovni

                                                                                                                                                  Tento dokument se zabývá nastavením a správou nasazení hybridního zabezpečení dat:

                                                                                                                                                  • Nastavení zabezpečení hybridních dat – zahrnuje přípravu požadované infrastruktury a instalaci softwaru pro zabezpečení hybridních dat, testování nasazení u podskupiny uživatelů ve zkušebním režimu a po dokončení testování přechod do výroby. Tím se celá organizace převede na používání clusteru hybridního zabezpečení dat pro bezpečnostní funkce.

                                                                                                                                                    V dalších třech kapitolách jsou podrobně popsány fáze nastavení, zkušební a výrobní fáze.

                                                                                                                                                  • Udržujte nasazení hybridního zabezpečení dat – cloud Webex automaticky poskytuje průběžné upgrady. Vaše IT oddělení může poskytnout podporu první úrovně pro toto nasazení a podle potřeby zapojit podporu společnosti Cisco. V prostředí Control Hub můžete používat oznámení na obrazovce a nastavit e-mailové výstrahy.

                                                                                                                                                  • Seznamte se s běžnými výstrahami, kroky při řešení potíží a známými problémy– Pokud narazíte na potíže s nasazením nebo používáním zabezpečení hybridních dat, může vám poslední kapitola této příručky a příloha se známými problémy pomoci určit a vyřešit problém.

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  V rámci podnikového datového centra nasazujete hybridní zabezpečení dat jako jeden cluster uzlů na samostatných virtuálních hostitelích. Uzly komunikují s cloudem Webex prostřednictvím zabezpečených websocketů a zabezpečeného protokolu HTTP.

                                                                                                                                                  Během instalačního procesu vám poskytneme soubor OVA pro nastavení virtuálního zařízení na VMS, které poskytujete. Pomocí nástroje pro nastavení HDS můžete vytvořit vlastní konfigurační soubor ISO clusteru, který připojíte ke každému uzlu. Cluster hybridního zabezpečení dat používá poskytnutý server Syslogd a databázi PostgreSQL nebo Microsoft SQL Server. (V nástroji pro nastavení HDS nakonfigurujete Syslogd a podrobnosti o připojení k databázi.)

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  Minimální počet uzlů, které můžete mít v clusteru, jsou dva. Doporučujeme nejméně tři a můžete mít až pět. Existence více uzlů zajišťuje, že služba nebude přerušena během upgradu softwaru nebo jiné činnosti údržby v uzlu. (Cloud Webex aktualizuje vždy pouze jeden uzel.)

                                                                                                                                                  Všechny uzly v clusteru přistupují ke stejnému datovému úložišti klíčů a zaznamenávají aktivitu na stejný server syslog. Samotné uzly jsou bez státní příslušnosti a vyřizují klíčové požadavky v round-robin módě, podle pokynů cloudu.

                                                                                                                                                  Uzly se stanou aktivními, když je zaregistrujete v prostředí Control Hub. Chcete-li vyřadit jednotlivý uzel ze služby, můžete jej zrušit a v případě potřeby později znovu zaregistrovat.

                                                                                                                                                  Pro každou organizaci podporujeme pouze jeden cluster.

                                                                                                                                                  Zkušební režim hybridního zabezpečení dat

                                                                                                                                                  Po nastavení nasazení hybridního zabezpečení dat jej nejprve vyzkoušejte se sadou pilotních uživatelů. Během zkušebního období tito uživatelé používají vaši místní doménu hybridního zabezpečení dat pro šifrovací klíče a další služby sféry zabezpečení. Ostatní uživatelé nadále používají sféru cloudového zabezpečení.

                                                                                                                                                  Pokud se rozhodnete nepokračovat v nasazení během zkušební verze a službu deaktivovat, pilotní uživatelé a všichni uživatelé, s nimiž během zkušební doby komunikovali vytvořením nových prostorů, ztratí přístup ke zprávám a obsahu. V aplikaci Webex se zobrazí „Tuto zprávu nelze dešifrovat“.

                                                                                                                                                  Pokud jste spokojeni s tím, že nasazení funguje dobře pro zkušební uživatele a jste připraveni rozšířit hybridní zabezpečení dat na všechny své uživatele, přesunete nasazení do výroby. Uživatelé programu Pilot mají i nadále přístup ke klíčům, které se používaly během zkušební verze. Mezi produkčním režimem a původní zkušební verzí však nelze přecházet sem a tam. Pokud musíte službu deaktivovat, například provést obnovení po havárii, musíte při opětovné aktivaci spustit novou zkušební verzi a před návratem do produkčního režimu nastavit sadu pilotních uživatelů pro novou zkušební verzi. To, zda si uživatelé v tomto okamžiku uchovávají přístup k datům, závisí na tom, zda jste úspěšně udržovali zálohy úložiště klíčových dat a konfiguračního souboru ISO pro hybridní datové bezpečnostní uzly ve vašem clusteru.

                                                                                                                                                  Pohotovostní datové centrum pro zotavení po havárii

                                                                                                                                                  Během nasazení nastavíte zabezpečené pohotovostní datové centrum. V případě havárie datového centra můžete ručně selhat při nasazení do pohotovostního datového centra.

                                                                                                                                                  Before failover, Data Center A has active HDS nodes and the primary PostgreSQL or Microsoft SQL Server database, while B has a copy of the ISO file with additional configurations, VMs that are registered to the organization, and a standby database. After failover, Data Center B has active HDS nodes and the primary database, while A has unregistered VMs and a copy of the ISO file, and the database is in standby mode.
                                                                                                                                                  Ruční převzetí při selhání do datového centra v pohotovostním režimu

                                                                                                                                                  Databáze aktivních a pohotovostních datových center jsou vzájemně synchronizovány, což minimalizuje dobu potřebnou k provedení převzetí služeb při selhání. Soubor ISO datového centra pohotovostního režimu je aktualizován o další konfigurace, které zajišťují, že uzly jsou registrovány v organizaci, ale nebudou zpracovávat provoz. Proto jsou uzly pohotovostního datového centra vždy aktuální s nejnovější verzí softwaru HDS.


                                                                                                                                                   

                                                                                                                                                  Aktivní uzly hybridního zabezpečení dat musí být vždy ve stejném datovém centru jako aktivní databázový server.

                                                                                                                                                  Nastavení datového centra pohotovostního režimu pro obnovení po havárii

                                                                                                                                                  Podle níže uvedených kroků nakonfigurujte soubor ISO datového centra pohotovostního režimu:

                                                                                                                                                  Než začnete

                                                                                                                                                  • Pohotovostní datové centrum by mělo odrážet produkční prostředí VMS a záložní databázi PostgreSQL nebo Microsoft SQL Server. Pokud má například výroba 3 VMS s uzly HDS, mělo by mít záložní prostředí 3 VMS. (Přehled tohoto modelu převzetí při selhání naleznete v pohotovostním datovém centru pro obnovení po havárii.)

                                                                                                                                                  • Ujistěte se, že je povolena synchronizace databáze mezi databází aktivních a pasivních uzlů clusteru.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v části Vytvořit ISO konfigurace pro hostitele HDS.


                                                                                                                                                   

                                                                                                                                                  Soubor ISO musí být kopií původního souboru ISO primárního datového centra, do kterého mají být provedeny následující aktualizace konfigurace.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na Rozšířená nastavení.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže uvedenou konfiguraci, abyste uzel umístili do pasivního režimu. V tomto režimu bude uzel zaregistrován do organizace a připojen ke cloudu, ale nebude zpracovávat žádný provoz.

                                                                                                                                                  
                                                                                                                                                  passiveMode: 'true'
                                                                                                                                                  
                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO do umístění, které lze snadno najít.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému. Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na Upravit nastavení >Jednotka CD/DVD 1 a vyberte Soubor ISO datastore.


                                                                                                                                                   

                                                                                                                                                  Ujistěte se, že jsou Připojeno a Připojit při zapnutí zaškrtnuty, aby se po spuštění uzlů mohly projevit aktualizované změny konfigurace.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a ujistěte se, že po dobu alespoň 15 minut nejsou žádné alarmy.

                                                                                                                                                  9

                                                                                                                                                  Postup opakujte pro každý uzel v datovém centru pohotovostního režimu.


                                                                                                                                                   

                                                                                                                                                  Zkontrolujte syslogs a ověřte, zda jsou uzly v pasivním režimu. Měli byste mít možnost zobrazit zprávu „KMS nakonfigurován v pasivním režimu“ v syslogs.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Po konfiguraci passiveMode v ISO souboru a jeho uložení, můžete vytvořit další kopii ISO souboru bez passiveMode konfiguraci a uložte ji na zabezpečené místo. Tato kopie ISO souboru bez passiveMode nakonfigurovaná může pomoci v rychlém procesu převzetí služeb při selhání během zotavení po havárii. Podrobný postup převzetí služeb při selhání naleznete v části Zotavení po havárii pomocí datového centra v pohotovostním režimu.

                                                                                                                                                  Podpora proxy serverů

                                                                                                                                                  Hybridní zabezpečení dat podporuje explicitní, transparentní inspekční a neinspekční proxy servery. Tyto proxy servery můžete propojit se svým nasazením, abyste mohli zabezpečit a monitorovat provoz z podniku do cloudu. Rozhraní pro správu platformy v uzlech můžete použít pro správu certifikátů a kontrolu celkového stavu připojení po nastavit proxy serveru pro uzly.

                                                                                                                                                  Uzly hybridního zabezpečení dat podporují následující možnosti proxy serveru:

                                                                                                                                                  • Žádný proxy – výchozí nastavení, pokud nepoužíváte uzel HDS, nastavte pro integraci proxy konfiguraci úložiště důvěryhodných certifikátů a proxy. Není vyžadována žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru a neměly by vyžadovat žádné změny pro práci s nekontrolovaným proxy serverem. Není vyžadována žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní tunelování nebo kontrola proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru. V uzlech nejsou nutné žádné změny konfigurace protokolu HTTP nebo HTTPS. Uzly však potřebují kořenový certifikát, aby důvěřovaly proxy serveru. Kontrola proxy serverů je obvykle používána IT k prosazování zásad, na kterých lze webové stránky navštěvovat a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý provoz (dokonce i protokol HTTPS).

                                                                                                                                                  • Explicitní proxy – u explicitního proxy sdělíte uzlům HDS, který proxy server a ověřovací schéma použít. Chcete-li nakonfigurovat explicitní proxy server, musíte do každého uzlu zadat následující informace:

                                                                                                                                                    1. IP/FQDN proxy – adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k naslouchání s ohledem na proxy provoz.

                                                                                                                                                    3. Protokol proxy – v závislosti na tom, co váš proxy server podporuje, zvolte mezi následujícími protokoly:

                                                                                                                                                      • HTTP – zobrazení a ovládání všech požadavků, které klient odesílá.

                                                                                                                                                      • HTTPS – poskytuje kanál serveru. Klient obdrží a ověří certifikát serveru.

                                                                                                                                                    4. Typ ověření – vyberte si z následujících typů ověření:

                                                                                                                                                      • Žádné – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici, pokud jako protokol proxy vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                      • Basic – používá se pro uživatelský agent HTTP k poskytnutí uživatelského jména a hesla při podání žádosti. Používá kódování Base64.

                                                                                                                                                        K dispozici, pokud jako protokol proxy vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla do každého uzlu.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Použije funkci hash na uživatelské jméno a heslo před odesláním přes síť.

                                                                                                                                                        K dispozici pouze v případě, že jako protokol proxy vyberete protokol HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla do každého uzlu.

                                                                                                                                                  Příklad hybridních datových bezpečnostních uzlů a proxy serveru

                                                                                                                                                  Tento diagram ukazuje příklad spojení mezi hybridním datovým zabezpečením, sítí a proxy serverem. Pro možnosti průhledné kontroly a explicitní kontroly proxy serveru HTTPS musí být na proxy serveru a na uzlech hybridního zabezpečení dat nainstalován stejný kořenový certifikát.

                                                                                                                                                  Blokovaný režim externího rozlišení DNS (explicitní konfigurace proxy)

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. V nasazeních s explicitními konfiguracemi proxy, které neumožňují externí rozlišení DNS pro interní klienty, se uzel nemůže dotazovat na servery DNS, automaticky přejde do režimu blokovaného externího rozlišení DNS. V tomto režimu mohou pokračovat registrace uzlu a další testy připojení proxy.

                                                                                                                                                  Připravte si prostředí

                                                                                                                                                  Požadavky na zabezpečení hybridních dat

                                                                                                                                                  Licenční požadavky služby Cisco Webex

                                                                                                                                                  Nasazení hybridního zabezpečení dat:

                                                                                                                                                  Požadavky na plochu docker

                                                                                                                                                  Před instalací uzlů HDS je třeba, aby Docker Desktop spustil instalační program. Docker nedávno aktualizoval svůj licenční model. Vaše organizace může vyžadovat placené předplatné Docker Desktop. Podrobnosti naleznete v příspěvku na blogu Docker, „ Docker aktualizuje a rozšiřuje naše předplatné produktů „.

                                                                                                                                                  Požadavky na certifikát X.509

                                                                                                                                                  Řetězec certifikátů musí splňovat následující požadavky:

                                                                                                                                                  Tabulka 1. Požadavky na certifikát X.509 pro nasazení hybridního zabezpečení dat

                                                                                                                                                  Požadavek

                                                                                                                                                  Podrobnosti

                                                                                                                                                  • Podepsáno důvěryhodnou certifikační autoritou (CA)

                                                                                                                                                  Ve výchozím nastavení důvěřujeme CAs v seznamu Mozilla (s výjimkou Wosign a Com) na adrese https://wiki.mozilla.org/CA:IncludedCAs.

                                                                                                                                                  • Nese název domény společného názvu (CN), který identifikuje vaše nasazení hybridního zabezpečení dat

                                                                                                                                                  • Není zástupným certifikátem

                                                                                                                                                  Kód KN nemusí být dosažitelný ani živý hostitel. Doporučujeme použít název, který odráží vaši organizaci, například hds.company.com.

                                                                                                                                                  KN nesmí obsahovat znak * (zástupný znak).

                                                                                                                                                  Kód CN se používá k ověření uzlů hybridního zabezpečení dat klientům aplikace Webex. Všechny uzly hybridního zabezpečení dat ve vašem clusteru používají stejný certifikát. Váš KMS se identifikuje pomocí domény CN, nikoli domény definované v polích x.509v3 SAN.

                                                                                                                                                  Jakmile zaregistrujete uzel s tímto certifikátem, změnu názvu domény CN nepodporujeme. Vyberte doménu, která může být použita jak pro zkušební, tak pro výrobní nasazení.

                                                                                                                                                  • Podpis bez SHA1

                                                                                                                                                  Software KMS nepodporuje podpisy SHA1 pro ověření připojení k KMSS jiných organizací.

                                                                                                                                                  • Formátováno jako soubor PKCS č. 12 chráněný heslem

                                                                                                                                                  • Použít přátelský název kms-private-key pro označení certifikátu, soukromého klíče a všech mezilehlých certifikátů k nahrání.

                                                                                                                                                  Ke změně formátu certifikátu můžete použít konvertor, například OpenSSL.

                                                                                                                                                  Po spuštění instalačního nástroje HDS budete muset zadat heslo.

                                                                                                                                                  Software KMS nevynucuje použití klíčů ani rozšířená omezení použití klíčů. Některé certifikační autority vyžadují, aby byla pro každý certifikát použita rozšířená omezení využití klíčů, například ověřování serveru. Je v pořádku použít ověření serveru nebo jiná nastavení.

                                                                                                                                                  Požadavky virtuálního hostitele

                                                                                                                                                  Virtuální hostitelé, které v clusteru nastavíte jako uzly hybridního zabezpečení dat, mají následující požadavky:

                                                                                                                                                  • Nejméně dva samostatní hostitelé (doporučeno 3), kteří se nacházejí ve stejném zabezpečeném datovém centru

                                                                                                                                                  • VMware ESXi 6.5 (nebo novější) nainstalován a spuštěn.


                                                                                                                                                     

                                                                                                                                                    Pokud máte starší verzi ESXi, musíte provést upgrade.

                                                                                                                                                  • Minimálně 4 vcpus, 8 GB hlavní paměti, 30 GB místa na pevném disku na jeden server

                                                                                                                                                  Požadavky na databázový server


                                                                                                                                                   

                                                                                                                                                  Vytvořit novou databázi pro ukládání klíčů. Nepoužívejte výchozí databázi. Po instalaci aplikací HDS vytvoří schéma databáze.

                                                                                                                                                  Pro databázový server existují dvě možnosti. Pro každý z nich platí tyto požadavky:

                                                                                                                                                  Tabulka 2. Požadavky na databázový server podle typu databáze

                                                                                                                                                  Postgrexové SQL

                                                                                                                                                  Microsoft SQL Server

                                                                                                                                                  • Postgresql 14, 15 nebo 16 je nainstalován a spuštěn.

                                                                                                                                                  • Nainstalován SQL Server 2016, 2017 nebo 2019 (Enterprise nebo Standard).


                                                                                                                                                     

                                                                                                                                                    SQL Server 2016 vyžaduje aktualizaci Service Pack 2 a Cumulative Update 2 nebo novější.

                                                                                                                                                  Minimálně 8 vcpus, 16 GB hlavní paměti, dostatek místa na pevném disku a monitorování, aby nedošlo k překročení (doporučuje se 2-TB, pokud chcete databázi provozovat po dlouhou dobu, aniž byste museli zvětšovat úložiště)

                                                                                                                                                  Minimálně 8 vcpus, 16 GB hlavní paměti, dostatek místa na pevném disku a monitorování, aby nedošlo k překročení (doporučuje se 2-TB, pokud chcete databázi provozovat po dlouhou dobu, aniž byste museli zvětšovat úložiště)

                                                                                                                                                  Software HDS v současné době instaluje následující verze ovladače pro komunikaci s databázovým serverem:

                                                                                                                                                  Postgrexové SQL

                                                                                                                                                  Microsoft SQL Server

                                                                                                                                                  Postgres JDBC ovladač 42.2.5

                                                                                                                                                  SQL Server JDBC ovladač 4.6

                                                                                                                                                  Tato verze ovladače podporuje SQL Server Always On (skupiny dostupnosti Always On Failover Cluster Instance a Always On).

                                                                                                                                                  Další požadavky na ověřování systému Windows proti serveru Microsoft SQL Server

                                                                                                                                                  Pokud chcete, aby uzly HDS používaly ověřování systému Windows k získání přístupu k databázi úložiště klíčů na serveru Microsoft SQL Server, potřebujete v prostředí následující konfiguraci:

                                                                                                                                                  • Uzly HDS, infrastruktura služby Active Directory a server MS SQL musí být synchronizovány s protokolem NTP.

                                                                                                                                                  • Účet systému Windows, který poskytnete uzlům HDS, musí mít přístup ke čtení/zápisu do databáze.

                                                                                                                                                  • Servery DNS, které poskytnete uzlům HDS, musí být schopny vyřešit vaše distribuční centrum klíčů (KDC).

                                                                                                                                                  • Instanci databáze HDS můžete zaregistrovat na serveru Microsoft SQL jako hlavní název služby (SPN) ve službě Active Directory. Viz Registrace hlavního názvu služby pro připojení Kerberos.

                                                                                                                                                    Instalační nástroj HDS, spouštěč HDS a místní KMS musí pro přístup k databázi úložiště klíčů používat ověření systému Windows. Při žádosti o přístup pomocí ověření Kerberos používají podrobnosti z konfigurace ISO k vytvoření SPN.

                                                                                                                                                  Požadavky na externí připojení

                                                                                                                                                  Nakonfigurujte bránu firewall tak, aby umožňovala následující připojení pro aplikace HDS:

                                                                                                                                                  Aplikace

                                                                                                                                                  Protokol

                                                                                                                                                  Port

                                                                                                                                                  Směr z aplikace

                                                                                                                                                  Cíl

                                                                                                                                                  Uzly hybridního zabezpečení dat

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí HTTPS a WSS

                                                                                                                                                  • Servery Webex:

                                                                                                                                                    • *.wbx2.com

                                                                                                                                                    • *.ciscospark.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • Další verze <UNK>, které jsou uvedeny pro zabezpečení hybridních dat v tabulce Další verze <UNK> pro hybridní služby Webex obsahující síťové požadavky pro služby Webex

                                                                                                                                                  Nástroj pro nastavení HDS

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí protokol HTTPS

                                                                                                                                                  • *.wbx2.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • Docker (rozcestník)


                                                                                                                                                   

                                                                                                                                                  Uzly hybridního zabezpečení dat pracují s překladem síťového přístupu (NAT) nebo za bránou firewall, pokud NAT nebo firewall umožňuje požadované odchozí připojení k cílům domény v předchozí tabulce. U připojení, která směřují do uzlů hybridního zabezpečení dat, by z internetu neměly být viditelné žádné porty. V rámci datového centra potřebují klienti pro administrativní účely přístup k uzlům hybridního zabezpečení dat na portech TCP 443 a 22.

                                                                                                                                                  Zkratky <UNK> pro hostitele Common Identity (CI) jsou specifické pro daný region. Toto jsou aktuální hostitelé CI:

                                                                                                                                                  Oblast

                                                                                                                                                  Hostitelé identity Common Identity

                                                                                                                                                  Jižní a Severní Amerika

                                                                                                                                                  • https://idbroker.webex.com

                                                                                                                                                  • https://identity.webex.com

                                                                                                                                                  • https://idbroker-b-us.webex.com

                                                                                                                                                  • https://identity-b-us.webex.com

                                                                                                                                                  Evropská unie

                                                                                                                                                  • https://idbroker-eu.webex.com

                                                                                                                                                  • https://identity-eu.webex.com

                                                                                                                                                  Kanada

                                                                                                                                                  • https://idbroker-ca.webex.com

                                                                                                                                                  • https://identity-ca.webex.com

                                                                                                                                                  Požadavky na proxy server

                                                                                                                                                  • Oficiálně podporujeme následující řešení proxy, která lze integrovat s vašimi uzly hybridního zabezpečení dat.

                                                                                                                                                  • Podporujeme následující kombinace typů ověřování pro explicitní proxy servery:

                                                                                                                                                    • Žádné ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Základní ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Provést ověření pouze pomocí protokolu HTTPS

                                                                                                                                                  • Pro transparentní kontrolu proxy serveru nebo explicitního proxy serveru HTTPS musíte mít kopii kořenového certifikátu proxy. Pokyny k nasazení v této příručce vám říkají, jak nahrát kopii do důvěryhodných úložišť uzlů zabezpečení hybridních dat.

                                                                                                                                                  • Síť hostující uzly HDS musí být nakonfigurována tak, aby vynutila odchozí provoz TCP na portu 443 směrování přes proxy.

                                                                                                                                                  • Servery proxy, které kontrolují webový provoz, mohou rušit připojení webového soketu. Pokud k tomuto problému dojde, obejít (nekontrolovat) provoz na wbx2.com a ciscospark.com vyřeší problém.

                                                                                                                                                  Vyplňte předpoklady pro zabezpečení hybridních dat

                                                                                                                                                  Pomocí tohoto kontrolního seznamu se ujistěte, že jste připraveni nainstalovat a nakonfigurovat cluster hybridního zabezpečení dat.
                                                                                                                                                  1

                                                                                                                                                  Ujistěte se, že je vaše organizace Webex povolena pro sadu Pro Pack pro rozbočovač Cisco Webex Control Hub, a získejte přihlašovací údaje účtu s plnými právy správce organizace. Požádejte o pomoc s tímto procesem partnera společnosti Cisco nebo správce účtů.

                                                                                                                                                  2

                                                                                                                                                  Vyberte název domény pro nasazení HDS (například hds.company.com) a získat řetězec certifikátů obsahující certifikát X.509, soukromý klíč a všechny mezicertifikáty. Řetězec certifikátů musí splňovat požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  3

                                                                                                                                                  Připravte identické virtuální hostitele, které v clusteru nastavíte jako uzly hybridního zabezpečení dat. Potřebujete nejméně dva samostatné hostitele (doporučujeme 3), kteří se nacházejí společně ve stejném zabezpečeném datovém centru, které splňují požadavky v části Požadavky virtuálního hostitele.

                                                                                                                                                  4

                                                                                                                                                  Připravte databázový server, který bude fungovat jako úložiště klíčových dat pro cluster podle požadavků Databázový server. Databázový server musí být umístěn společně s virtuálními hostiteli v zabezpečeném datovém centru.

                                                                                                                                                  1. Vytvořte databázi pro ukládání klíčů. (Tuto databázi musíte vytvořit – nepoužívejte výchozí databázi. Po instalaci aplikace HDS vytvoří schéma databáze.)

                                                                                                                                                  2. Shromážďte podrobnosti, které uzly budou používat ke komunikaci s databázovým serverem:

                                                                                                                                                    • název hostitele nebo IP adresa (hostitel) a port

                                                                                                                                                    • název databáze (dbname) pro ukládání klíčů

                                                                                                                                                    • uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložiště klíčů

                                                                                                                                                  5

                                                                                                                                                  Pro rychlé obnovení po havárii nastavte záložní prostředí v jiném datovém centru. Záložní prostředí zrcadlí produkční prostředí VMS a záložní databázový server. Pokud má například výroba 3 VMS s uzly HDS, záložní prostředí by mělo mít 3 VMS.

                                                                                                                                                  6

                                                                                                                                                  Nastavte hostitele syslog pro shromažďování protokolů z uzlů v clusteru. Shromažďujte jeho síťovou adresu a port syslog (výchozí je UDP 514).

                                                                                                                                                  7

                                                                                                                                                  Vytvořte zabezpečené zásady zálohování pro uzly hybridního zabezpečení dat, databázový server a hostitele syslog. Aby se zabránilo nevratné ztrátě dat, je nutné zálohovat databázi a konfigurační soubor ISO vygenerovaný pro hybridní datové bezpečnostní uzly.


                                                                                                                                                   

                                                                                                                                                  Protože uzly hybridního zabezpečení dat ukládají klíče používané při šifrování a dešifrování obsahu, nebude-li zachováno operační nasazení, bude mít za následek NEVRATNOU ZTRÁTU tohoto obsahu.

                                                                                                                                                  Klienti aplikace Webex uchovávají své klíče do mezipaměti, takže výpadek nemusí být okamžitě patrný, ale projeví se v průběhu času. Dočasným výpadkům sice nelze zabránit, ale ty se dají obnovit. Úplná ztráta (nejsou k dispozici žádné zálohy) databáze nebo konfiguračního ISO souboru však povede k neobnovitelným datům zákazníků. Očekává se, že provozovatelé uzlů hybridního zabezpečení dat budou udržovat časté zálohy databáze a konfiguračního ISO souboru a budou připraveni přebudovat datové centrum hybridního zabezpečení dat, pokud dojde ke katastrofálnímu selhání.

                                                                                                                                                  8

                                                                                                                                                  Ujistěte se, že konfigurace brány firewall umožňuje připojení k uzlům hybridního zabezpečení dat, jak je uvedeno v požadavcích na externí připojení.

                                                                                                                                                  9

                                                                                                                                                  Nainstalujte Docker ( https://www.docker.com) na libovolný místní počítač s podporovaným operačním systémem (Microsoft Windows 10 Professional nebo Enterprise 64-bit, nebo Mac OSX Yosemite 10.10.3 nebo vyšší) pomocí webového prohlížeče, který k němu má přístup na adrese http://127.0.0.1:8080.

                                                                                                                                                  Instanci Docker můžete stáhnout a spustit nástroj pro nastavení HDS, který vytváří místní konfigurační informace pro všechny uzly hybridního zabezpečení dat. Vaše organizace může potřebovat licenci Docker Desktop. Další informace naleznete v části Požadavky na plochu docker.

                                                                                                                                                  Chcete-li nainstalovat a spustit instalační nástroj HDS, musí mít místní stroj připojení uvedené v požadavcích na externí připojení.

                                                                                                                                                  10

                                                                                                                                                  Pokud integrujete proxy server s hybridním zabezpečením dat, ujistěte se, že splňuje požadavky na proxy server.

                                                                                                                                                  11

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, vytvořte skupinu ve službě Active Directory s názvem HdsTrialGroup a přidat uživatele pilota. Zkušební skupina může mít až 250 uživatelů. Soubor HdsTrialGroup před spuštěním zkušební verze pro vaši organizaci je nutné objekt synchronizovat s cloudem. Chcete-li synchronizovat objekt skupiny, vyberte jej v konektoru adresáře Konfigurace > nabídka výběru objektu. (Podrobné pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.)


                                                                                                                                                   

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny tvůrcem prostoru. Při výběru pilotních uživatelů mějte na paměti, že pokud se rozhodnete trvale deaktivovat nasazení hybridního zabezpečení dat, všichni uživatelé ztratí přístup k obsahu v prostorech vytvořených pilotními uživateli. Ztráta se projeví, jakmile aplikace uživatelů obnoví kopie obsahu v mezipaměti.

                                                                                                                                                  Nastavení hybridního datového bezpečnostního clusteru

                                                                                                                                                  Tok úloh nasazení hybridního zabezpečení dat

                                                                                                                                                  1

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  Stáhněte soubor OVA do místního počítače pro pozdější použití.

                                                                                                                                                  2

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Pomocí nástroje pro nastavení HDS vytvořte konfigurační soubor ISO pro uzly hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Instalace HDS Host OVA

                                                                                                                                                  Vytvořte virtuální počítač ze souboru OVA a proveďte počáteční konfiguraci, například nastavení sítě.


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  4

                                                                                                                                                  Nastavení hybridního virtuálního počítače zabezpečení dat

                                                                                                                                                  Přihlaste se ke konzoli virtuálního počítače a nastavte přihlašovací údaje. Nakonfigurujte nastavení sítě pro uzel, pokud jste je nenakonfigurovali v době nasazení OVA.

                                                                                                                                                  5

                                                                                                                                                  Nahrát a připojit ISO konfigurace HDS

                                                                                                                                                  Nakonfigurujte virtuální počítač z konfiguračního souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  6

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje konfiguraci proxy serveru, zadejte typ proxy serveru, který použijete pro daný uzel, a v případě potřeby přidejte certifikát proxy do úložiště důvěryhodných certifikátů.

                                                                                                                                                  7

                                                                                                                                                  Registrace prvního uzlu v clusteru

                                                                                                                                                  Zaregistrujte virtuální počítač v cloudu Cisco Webex jako hybridní datový bezpečnostní uzel.

                                                                                                                                                  8

                                                                                                                                                  Vytvoření a registrace dalších uzlů

                                                                                                                                                  Dokončete nastavení klastru.

                                                                                                                                                  9

                                                                                                                                                  Spustit zkušební verzi a přesunout do výroby (další kapitola)

                                                                                                                                                  Dokud nezahájíte zkušební verzi, vaše uzly vygenerují výstrahu indikující, že služba ještě není aktivována.

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  V této úloze si stáhnete soubor OVA do svého počítače (nikoli na servery, které jste nastavili jako hybridní datové bezpečnostní uzly). Tento soubor použijete později v instalačním procesu.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se ke službě https://admin.webex.com a klikněte na možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na tlačítko Nastavit.

                                                                                                                                                  Pokud je karta deaktivována nebo ji nevidíte, obraťte se na svůj tým účtů nebo partnerskou organizaci. Dejte jim číslo svého účtu a požádejte o povolení zabezpečení hybridních dat vaší organizaci. Chcete-li najít číslo účtu, klikněte na zařízení v pravém horním rohu vedle názvu organizace.


                                                                                                                                                   

                                                                                                                                                  Příručku OVA si můžete také kdykoli stáhnout z části Nápověda na stránce Nastavení. Stránku otevřete na kartě zabezpečení hybridních dat kliknutím na možnost Upravit nastavení. Poté klikněte na možnost Stáhnout software Hybrid Data Security v části Nápověda.


                                                                                                                                                   

                                                                                                                                                  Starší verze softwarového balíčku (OVA) nebudou kompatibilní s nejnovějšími upgrady hybridního zabezpečení dat. To může mít za následek problémy při aktualizaci aplikace. Ujistěte se, že si stáhnete nejnovější verzi souboru OVA.

                                                                                                                                                  3

                                                                                                                                                  Výběrem možnosti Ne označte, že jste uzel ještě nenastavili, a klikněte na tlačítko Další.

                                                                                                                                                  Soubor OVA se automaticky začne stahovat. Uložte soubor do umístění v počítači.
                                                                                                                                                  4

                                                                                                                                                  Volitelně klikněte na Otevřít příručku nasazení a zkontrolujte, zda je k dispozici novější verze této příručky.

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Proces nastavení hybridního zabezpečení dat vytvoří soubor ISO. Systém ISO pak použijete ke konfiguraci hostitele zabezpečení hybridních dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj Nastavení HDS se v místním počítači spouští jako kontejner Docker. Chcete-li k ní získat přístup, spusťte na daném počítači Docker. Proces nastavení vyžaduje přihlašovací údaje účtu centra Control Hub s úplnými oprávněními správce pro vaši organizaci.

                                                                                                                                                    Pokud nástroj pro nastavení HDS běží ve vašem prostředí za proxy, při spouštění kontejneru Docker v kroku 5 zadejte nastavení proxy (server, port, pověření) prostřednictvím proměnných prostředí Docker. Tato tabulka obsahuje některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    proxy server HTTP bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    proxy server HTTP s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                  • Konfigurační ISO soubor, který vytvoříte, obsahuje hlavní klíč šifrovající databázi PostgreSQL nebo Microsoft SQL Server. Kdykoli provedete změny konfigurace, budete potřebovat nejnovější kopii tohoto souboru:

                                                                                                                                                    • Pověření databáze

                                                                                                                                                    • Aktualizace certifikátu

                                                                                                                                                    • Změny autorizačních zásad

                                                                                                                                                  • Pokud plánujete šifrovat připojení k databázi, nastavte nasazení PostgreSQL nebo SQL Server pro TLS.

                                                                                                                                                  1

                                                                                                                                                  Na příkazovém řádku počítače zadejte příkaz příslušný pro své prostředí:

                                                                                                                                                  V běžných prostředích:

                                                                                                                                                  docker rmi ciscocitg/hds-setup:stable

                                                                                                                                                  V prostředích FedRAMP:

                                                                                                                                                  docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                   

                                                                                                                                                  Tento krok vymaže předchozí obrázky nástroje pro nastavení HDS. Pokud nejsou k dispozici žádné předchozí obrázky, vrátí chybu, kterou můžete ignorovat.

                                                                                                                                                  2

                                                                                                                                                  Chcete-li se přihlásit se k registru bitových kopií Docker, zadejte následující:

                                                                                                                                                  docker login -u hdscustomersro
                                                                                                                                                  3

                                                                                                                                                  Po zobrazení výzvy k zadání hesla zadejte tento hash:

                                                                                                                                                  dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
                                                                                                                                                  4

                                                                                                                                                  Stáhněte si nejnovější stabilní bitovou kopii pro vaše prostředí:

                                                                                                                                                  V běžných prostředích:

                                                                                                                                                  docker pull ciscocitg/hds-setup:stable

                                                                                                                                                  V prostředích FedRAMP:

                                                                                                                                                  docker pull ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  5

                                                                                                                                                  Po dokončení stahování zadejte příkaz příslušný pro vaše prostředí:

                                                                                                                                                  • V běžných prostředích bez serveru proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V prostředích FedRAMP bez proxy serveru:

                                                                                                                                                    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                  Za běhu kontejneru se zobrazuje „Expresní server naslouchá na portu 8080“.

                                                                                                                                                  6

                                                                                                                                                   

                                                                                                                                                  Instalační nástroj nepodporuje připojení k localhost přes http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k místnímu hostiteli.

                                                                                                                                                  Chcete-li přejít na localhost, použijte webový prohlížeč http://127.0.0.1:8080 a na výzvu zadejte uživatelské jméno správce zákazníka pro prostředí Control Hub.

                                                                                                                                                  Nástroj použije toto první zadání uživatelského jména k nastavení správného prostředí pro daný účet. Nástroj poté zobrazí standardní výzvu k přihlášení.

                                                                                                                                                  7

                                                                                                                                                  Po výzvě zadejte přihlašovací údaje správce zákazníka centra Control Hub a poté klikněte na Přihlásit a povolte přístup k požadovaným službám pro zabezpečení hybridních dat.

                                                                                                                                                  8

                                                                                                                                                  Na stránce přehledu nástroje nastavení klikněte na možnost Začínáme.

                                                                                                                                                  9

                                                                                                                                                  Na stránce Import ISO máte tyto možnosti:

                                                                                                                                                  • Ne – Pokud vytváříte první uzel HDS, nemáte k dispozici soubor ISO k nahrání.
                                                                                                                                                  • Ano – Pokud jste již vytvořili uzly HDS, vyberte v prohlížení soubor ISO a nahrajte jej.
                                                                                                                                                  10

                                                                                                                                                  Zkontrolujte, zda váš certifikát X.509 splňuje požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  • Pokud jste nikdy předtím nenahráli certifikát, nahrajte certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud je certifikát v pořádku, klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud platnost certifikátu vypršela nebo jej chcete nahradit, vyberte možnost Ne pro Pokračovat v používání řetězce certifikátů HDS a soukromého klíče z předchozí normy ISO?. Nahrajte nový certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  11

                                                                                                                                                  Zadejte adresu databáze a účet pro HDS pro přístup ke klíčovému datovému úložišti:

                                                                                                                                                  1. Vyberte typ databáze (PostgreSQL nebo Microsoft SQL Server).

                                                                                                                                                    Pokud zvolíte server Microsoft SQL Server, zobrazí se pole Typ ověřování.

                                                                                                                                                  2. (pouze Microsoft SQL Server) Vyberte typ ověření:

                                                                                                                                                    • Základní ověření: V poli Uživatelské jméno potřebujete název účtu místního serveru SQL.

                                                                                                                                                    • Ověření systému Windows: Potřebujete účet systému Windows ve formátu username@DOMAIN do pole Uživatelské jméno.

                                                                                                                                                  3. Zadejte adresu databázového serveru ve formuláři <hostname>:<port> nebo <IP-address>:<port>.

                                                                                                                                                    Příklad:
                                                                                                                                                    dbhost.example.org:1433 nebo 198.51.100.17:1433

                                                                                                                                                    Pokud uzly nemohou k vyřešení názvu hostitele použít server DNS, můžete použít adresu IP.

                                                                                                                                                    Pokud používáte ověřování systému Windows, musíte zadat plně kvalifikovaný název domény ve formátu dbhost.example.org:1433

                                                                                                                                                  4. Zadejte název databáze.

                                                                                                                                                  5. Zadejte uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložišť klíčů.

                                                                                                                                                  12

                                                                                                                                                  Vyberte režim připojení databáze TLS:

                                                                                                                                                  Režim

                                                                                                                                                  Popis

                                                                                                                                                  Preferovat TLS (výchozí možnost)

                                                                                                                                                  Uzly HDS nevyžadují pro připojení k databázový server TLS . Pokud na databázovém serveru povolíte protokol TLS, uzly se pokusí o šifrované připojení.

                                                                                                                                                  Vyžadovat TLS

                                                                                                                                                  Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  Vyžadovat TLS a podepisovatel certifikátu


                                                                                                                                                   

                                                                                                                                                  Tento režim nelze použít pro databáze SQL Server.

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  • Po navázání připojení TLS uzel porovná podepisovatele certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel zruší připojení.

                                                                                                                                                  Použijte možnost kořenový certifikát databáze pod rozevíracím seznamem a nahrát kořenový certifikát pro tuto možnost.

                                                                                                                                                  Vyžadovat TLS a ověřit podepisovatele certifikátu a název hostitele

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  • Po navázání připojení TLS uzel porovná podepisovatele certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel zruší připojení.

                                                                                                                                                  • Uzly také ověřují, zda název hostitele v certifikátu serveru odpovídá názvu hostitele v poli Hostitel databáze a port. Názvy se musí přesně shodovat, jinak uzel přeruší připojení.

                                                                                                                                                  Použijte možnost kořenový certifikát databáze pod rozevíracím seznamem a nahrát kořenový certifikát pro tuto možnost.

                                                                                                                                                  Když nahrajete kořenový certifikát (v případě potřeby) a kliknete na Pokračovat, instalační nástroj HDS testuje připojení TLS k databázovému serveru. Nástroj také ověřuje podepisovatele certifikátu a název hostitele (pokud existuje). Pokud se test nezdaří, nástroj zobrazí chybová zpráva popisující problém. Můžete zvolit, zda chcete chybu ignorovat a pokračovat v nastavení. (Kvůli rozdílům v konektivitě mohou uzly HDS vytvořit připojení TLS, i když jej počítač HDS Setup Tool nemůže úspěšně otestovat.)

                                                                                                                                                  13

                                                                                                                                                  Na stránce Systémové protokoly nakonfigurujte server Syslogd:

                                                                                                                                                  1. Zadejte adresu URL serveru syslog.

                                                                                                                                                    Pokud server není z uzlů pro cluster HDS řešitelný server DNS, použijte adresu IP v adrese URL.

                                                                                                                                                    Příklad:
                                                                                                                                                    udp://10.92.43.23:514 označuje přihlášení k hostiteli Syslogd 10.92.43.23 na UDP portu 514.
                                                                                                                                                  2. Pokud jste nastavili server tak, aby používal šifrování TLS, zkontrolujte, zda je server syslog nakonfigurován pro šifrování SSL?.

                                                                                                                                                    Pokud zaškrtnete toto políčko, ujistěte se, že zadáte adresu URL TCP, například tcp://10.92.43.23:514.

                                                                                                                                                  3. V rozevíracím seznamu Choose syslog record termination (Ukončení záznamu syslog) zvolte příslušné nastavení pro váš soubor ISO: Vyberte nebo Newline je použit pro Graylog a Rsyslog TCP

                                                                                                                                                    • Nulový bajt -- \x00

                                                                                                                                                    • Newline -- \n– Vyberte tuto volbu pro Graylog a Rsyslog TCP.

                                                                                                                                                  4. Klikněte na tlačítko Pokračovat.

                                                                                                                                                  14

                                                                                                                                                  (Volitelně) Výchozí hodnotu některých parametrů připojení k databázi můžete změnit v části Rozšířená nastavení. Obecně platí, že tento parametr je jediný, který můžete chtít změnit:

                                                                                                                                                  app_datasource_connection_pool_maxSize: 10
                                                                                                                                                  15

                                                                                                                                                  Na obrazovce Resetovat heslo účtů služby klikněte na tlačítko Pokračovat.

                                                                                                                                                  Hesla k účtu služby mají životnost devět měsíců. Tuto obrazovku použijte, když se vaše hesla blíží vypršení platnosti nebo je chcete resetovat a zneplatnit předchozí soubory ISO.

                                                                                                                                                  16

                                                                                                                                                  Klikněte na možnost Stáhnout soubor ISO. Uložte soubor do umístění, které lze snadno najít.

                                                                                                                                                  17

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému.

                                                                                                                                                  Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  18

                                                                                                                                                  Chcete-li instalační nástroj vypnout, zadejte CTRL+C.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Zálohujte konfigurační soubor ISO. Potřebujete ji k vytvoření více uzlů pro obnovení nebo k provedení změn konfigurace. Pokud ztratíte všechny kopie souboru ISO, ztratili jste také hlavní klíč. Obnovení klíčů z databáze PostgreSQL nebo Microsoft SQL Server není možné.


                                                                                                                                                   

                                                                                                                                                  Nikdy nemáme kopii tohoto klíče a nemůžeme pomoci, pokud ho ztratíte.

                                                                                                                                                  Instalace HDS Host OVA

                                                                                                                                                  Tento postup použijte k vytvoření virtuálního počítače ze souboru OVA.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k virtuálnímu hostiteli ESXI pomocí klienta VMware vSphere v počítači.

                                                                                                                                                  2

                                                                                                                                                  Vyberte Soubor > Nasazení šablony OVF.

                                                                                                                                                  3

                                                                                                                                                  V průvodci zadejte umístění souboru OVA, který jste stáhli dříve, a klikněte na tlačítko Další.

                                                                                                                                                  4

                                                                                                                                                  Platí pro Vyberte název a složku stránka, zadejte Název virtuálního počítače pro uzel (například „HDS_Node_1“) vyberte umístění, kde může být umístěno nasazení uzlu virtuálního počítače, a potom klikněte na Další.

                                                                                                                                                  5

                                                                                                                                                  Platí pro Vybrat výpočetní prostředek stránka, vyberte cílový výpočetní zdroj a klikněte na Další.

                                                                                                                                                  Probíhá kontrola ověření. Po dokončení se zobrazí podrobnosti o šabloně.

                                                                                                                                                  6

                                                                                                                                                  Ověřte podrobnosti o šabloně a klikněte na tlačítko Další.

                                                                                                                                                  7

                                                                                                                                                  Pokud budete vyzváni, abyste zvolili konfiguraci prostředků v Konfigurace stránka, klepněte na 4 PROCESORŮ a potom klepněte na Další.

                                                                                                                                                  8

                                                                                                                                                  Platí pro Vybrat úložiště stránka, klepněte na Další přijmout výchozí formát disku a zásady úložiště virtuálního počítače.

                                                                                                                                                  9

                                                                                                                                                  Platí pro Vybrat sítě, vyberte ze seznamu záznamů možnost sítě, abyste zajistili požadované připojení ke virtuálnímu počítači.

                                                                                                                                                  10

                                                                                                                                                  Na stránce Přizpůsobit šablonu nakonfigurujte následující nastavení sítě:

                                                                                                                                                  • Název hostitele – zadejte název FQDN (název hostitele a doména) nebo název hostitele jednoho slova pro uzel.

                                                                                                                                                     
                                                                                                                                                    • Doménu nemusíte nastavovat tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                    • Chcete-li zajistit úspěšnou registraci do cloudu, používejte pouze malá písmena v názvu FQDN nebo názvu hostitele, který jste pro uzel nastavili. Kapitalizace není v tuto chvíli podporována.

                                                                                                                                                    • Celková délka čísla FQDN nesmí překročit 64 znaků.

                                                                                                                                                  • Adresa IP– Zadejte adresu IP interního rozhraní uzlu.

                                                                                                                                                     

                                                                                                                                                    Uzel by měl mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  • Maska – Zadejte adresu masky podsítě do tečkového desetinného zápisu. Například 255.255.255.0.
                                                                                                                                                  • Brána – zadejte adresu IP brány. Brána je síťový uzel, který slouží jako přístupový bod k jiné síti.
                                                                                                                                                  • Servery DNS – Zadejte seznam serverů DNS oddělených čárkami, které zpracovávají překlad názvů domén na číselné adresy IP. (Povoleny jsou až 4 DNS záznamy.)
                                                                                                                                                  • Servery NTP – Zadejte server NTP vaší organizace nebo jiný externí server NTP, který lze použít ve vaší organizaci. Výchozí servery NTP nemusí fungovat pro všechny podniky. K zadání více serverů NTP můžete také použít seznam oddělený čárkami.
                                                                                                                                                  • Nasaďte všechny uzly do stejné podsítě nebo sítě VLAN, aby byly všechny uzly v clusteru dosažitelné od klientů v síti pro administrativní účely.

                                                                                                                                                  Pokud chcete, můžete konfiguraci nastavení sítě přeskočit a podle kroků v části Nastavení hybridního virtuálního počítače zabezpečení dat nakonfigurovat nastavení z konzole uzlu.


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  11

                                                                                                                                                  Klikněte pravým tlačítkem myši na virtuální počítač uzlu a vyberte možnost (ROZCESTNÍK) Napájení > Zapnutí napájení.

                                                                                                                                                  Software Hybrid Data Security je nainstalován jako host na VM Host. Nyní jste připraveni přihlásit se ke konzoli a nakonfigurovat uzel.

                                                                                                                                                  Tipy pro řešení potíží

                                                                                                                                                  Může dojít ke zpoždění o několik minut, než se kontejnery uzlu objeví. Během prvního spuštění se na konzoli zobrazí zpráva brány firewall přemostění, během které se nemůžete přihlásit.

                                                                                                                                                  Nastavení hybridního virtuálního počítače zabezpečení dat

                                                                                                                                                  Pomocí tohoto postupu se poprvé přihlaste ke konzoli virtuálního počítače s hybridním datovým bezpečnostním uzlem a nastavte přihlašovací pověření. Konzole můžete také použít ke konfiguraci nastavení sítě pro uzel, pokud jste je nenakonfigurovali v době nasazení OVA.

                                                                                                                                                  1

                                                                                                                                                  V klientovi VMware vSphere vyberte VM uzlu hybridního zabezpečení dat a vyberte kartu Konzola.

                                                                                                                                                  Virtuální počítač se spustí a zobrazí se výzva k přihlášení. Pokud se výzva k přihlášení nezobrazí, stiskněte tlačítko Enter.
                                                                                                                                                  2

                                                                                                                                                  K přihlášení a změně přihlašovacích údajů použijte následující výchozí přihlašovací údaje a heslo:

                                                                                                                                                  1. Přihlášení: admin

                                                                                                                                                  2. Heslo: cisco

                                                                                                                                                  Jelikož se k virtuálnímu počítači přihlašujete poprvé, musíte změnit heslo správce.

                                                                                                                                                  3

                                                                                                                                                  Pokud jste již nakonfigurovali nastavení sítě v části Instalace HDS Host OVA, přeskočte zbytek tohoto postupu. V opačném případě v hlavní nabídce zvolte možnost Upravit konfiguraci.

                                                                                                                                                  4

                                                                                                                                                  Nastavte statickou konfiguraci s adresou IP, maskou, bránou a informacemi DNS. Uzel by měl mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  5

                                                                                                                                                  (Volitelně) V případě potřeby změňte název hostitele, doménu nebo serveru NTP, aby odpovídaly zásadám sítě.

                                                                                                                                                  Doménu nemusíte nastavovat tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                  6

                                                                                                                                                  Uložte konfiguraci sítě a restartujte virtuální počítač, aby se změny projevily.

                                                                                                                                                  Nahrát a připojit ISO konfigurace HDS

                                                                                                                                                  Tento postup použijte ke konfiguraci virtuálního počítače ze souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  Než začnete

                                                                                                                                                  Vzhledem k tomu, že soubor ISO obsahuje hlavní klíč, měl by být zobrazen pouze na základě "potřeby vědět", pro přístup k hybridním datovým bezpečnostním VMS a všem správcům, kteří mohou potřebovat provést změny. Ujistěte se, že k datastore mají přístup pouze tito správci.

                                                                                                                                                  1

                                                                                                                                                  Nahrajte soubor ISO z počítače:

                                                                                                                                                  1. V levém navigačním podokně klienta VMware vSphere klikněte na server ESXi.

                                                                                                                                                  2. V seznamu Hardware na kartě Konfigurace klikněte na možnost Úložiště.

                                                                                                                                                  3. V seznamu Datastores klikněte pravým tlačítkem na datastore pro vaše VMS a klikněte na Procházet datastore.

                                                                                                                                                  4. Klikněte na ikonu Nahrát soubory a potom na možnost Nahrát soubor.

                                                                                                                                                  5. Přejděte na umístění, kde jste soubor ISO stáhli do počítače, a klikněte na Otevřít.

                                                                                                                                                  6. Kliknutím na tlačítko Ano přijmete upozornění na operaci nahrávání/stahování a zavřete dialogové okno datové schránky.

                                                                                                                                                  2

                                                                                                                                                  Připojit soubor ISO:

                                                                                                                                                  1. V levém navigačním podokně klienta VMware vSphere kliknout pravým tlačítkem na VM a klikněte Upravit nastavení .

                                                                                                                                                  2. Kliknutím na tlačítko OK přijmete upozornění na omezené možnosti úprav.

                                                                                                                                                  3. Klikněte CD/DVD Drive 1, vyberte možnost, kterou chcete připojit ze souboru ISO datastore, a přejděte na umístění, kam jste nahráli konfigurační soubor ISO.

                                                                                                                                                  4. Zkontrolujte Připojeno a Připojit je zapnuto.

                                                                                                                                                  5. Uložte změny a restartujte virtuální počítač.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud vaše zásady IT vyžadují, můžete volitelně odpojit soubor ISO poté, co všechny uzly zaznamenají změny konfigurace. Podrobnosti viz (volitelné) Odpojení ISO po konfiguraci HDS.

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje proxy server, použijte tento postup k zadání typu proxy, který chcete integrovat s hybridním datovým zabezpečením. Pokud zvolíte transparentní inspekční proxy server nebo explicitní proxy server HTTPS, můžete použít rozhraní uzlu k nahrání a instalaci kořenového certifikátu. Připojení proxy můžete také zkontrolovat z rozhraní a vyřešit případné problémy.

                                                                                                                                                  Než začnete

                                                                                                                                                  1

                                                                                                                                                  Zadejte adresu URL nastavení uzlu HDS https://[HDS Node IP or FQDN]/setup ve webovém prohlížeči zadejte přihlašovací údaje správce, které jste pro daný uzel nastavili, a klikněte na Přihlásit se.

                                                                                                                                                  2

                                                                                                                                                  Přejděte do Úložiště důvěryhodných certifikátů a proxy a vyberte možnost:

                                                                                                                                                  • Žádný proxy – výchozí možnost před integrací proxy serveru. Není vyžadována žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru a neměly by vyžadovat žádné změny pro práci s nekontrolovaným proxy serverem. Není vyžadována žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní kontrola proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru. V nasazení hybridního zabezpečení dat nejsou nutné žádné změny konfigurace HTTPS, uzly HDS však potřebují kořenový certifikát, aby mohly proxy serveru důvěřovat. Kontrola proxy serverů je obvykle používána IT k prosazování zásad, na kterých lze webové stránky navštěvovat a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý provoz (dokonce i protokol HTTPS).
                                                                                                                                                  • Explicitní proxy – U explicitního proxy sdělíte klientovi (uzlům HDS), který proxy server má používat, a tato možnost podporuje několik typů ověřování. Po zvolení této možnosti musíte zadat následující informace:
                                                                                                                                                    1. IP/FQDN proxy – adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k naslouchání s ohledem na proxy provoz.

                                                                                                                                                    3. Protokol proxy – zvolte http (zobrazení a ovládá všechny požadavky přijaté od klienta) nebo https (poskytuje serveru kanál a klient přijme a ověří certifikát serveru). Vyberte možnost podle toho, co váš proxy server podporuje.

                                                                                                                                                    4. Typ ověření – vyberte si z následujících typů ověření:

                                                                                                                                                      • Žádné – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                      • Basic – používá se pro uživatelský agent HTTP k poskytnutí uživatelského jména a hesla při podání žádosti. Používá kódování Base64.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Použije funkci hash na uživatelské jméno a heslo před odesláním přes síť.

                                                                                                                                                        Dostupné pouze pro proxy servery HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                  Postupujte podle následujících kroků pro transparentní kontrolu proxy serveru, explicitní proxy server HTTP se základním ověřením nebo explicitní proxy server HTTPS.

                                                                                                                                                  3

                                                                                                                                                  Klikněte na možnost Nahrát kořenový certifikát nebo certifikát koncového subjektu a přejděte na volbu kořenového certifikátu proxy.

                                                                                                                                                  Certifikát je nahrán, ale ještě není nainstalován, protože chcete-li certifikát nainstalovat, musíte uzel restartovat. Chcete-li získat další podrobnosti, klikněte na šipku šipky vedle názvu vydavatele certifikátu nebo klikněte na Odstranit, pokud jste udělali chybu a chcete soubor znovu nahrát.

                                                                                                                                                  4

                                                                                                                                                  Kliknutím na možnost Zkontrolovat připojení proxy otestujte síťové připojení mezi uzlem a proxy.

                                                                                                                                                  Pokud test připojení selže, zobrazí se chybová zpráva, která ukazuje důvod a způsob, jak problém opravit.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí rozlišení DNS nebylo úspěšné, uzel se nemohl dostat k serveru DNS. Tato podmínka se očekává v mnoha explicitních konfiguracích proxy serveru. Můžete pokračovat v nastavení a uzel bude fungovat v režimu Blokované externí rozlišení DNS. Pokud si myslíte, že se jedná o chybu, proveďte tyto kroky a pak se podívejte na Vypnout režim externího rozlišení DNS.

                                                                                                                                                  5

                                                                                                                                                  Po ověření připojení u explicitního serveru proxy nastaveného pouze na https zapněte přepínač na Směrovat všechny požadavky portů 443/444 https z tohoto uzlu přes explicitní server proxy. Zavedení tohoto nastavení vyžaduje 15 sekund.

                                                                                                                                                  6

                                                                                                                                                  Klikněte na Instalovat všechny certifikáty do úložiště důvěryhodných certifikátů (zobrazí se u explicitního proxy serveru HTTPS nebo průhledného inspekčního proxy serveru) nebo Restartovat (zobrazí se u explicitního proxy serveru HTTP), přečtěte si výzvu a klikněte na Instalovat , pokud jste připraveni.

                                                                                                                                                  Uzel se restartuje během několika minut.

                                                                                                                                                  7

                                                                                                                                                  Po restartování uzlu se v případě potřeby znovu přihlaste a poté otevřete stránku Přehled a zkontrolujte kontroly připojení, zda jsou všechny v zeleném stavu.

                                                                                                                                                  Kontrola připojení proxy testuje pouze subdoménu webex.com. Pokud se vyskytnou problémy s připojením, častým problémem je, že některé cloudové domény uvedené v instalačních pokynech jsou na serveru proxy blokovány.

                                                                                                                                                  Registrace prvního uzlu v clusteru

                                                                                                                                                  Tato úloha vezme obecný uzel, který jste vytvořili v Nastavení hybridního zabezpečení dat virtuálního počítače, zaregistruje uzel v cloudu Webex a změní jej na uzel hybridního zabezpečení dat.

                                                                                                                                                  Při registraci prvního uzlu vytvoříte cluster, ke kterému je uzel přiřazen. Cluster obsahuje jeden nebo více uzlů nasazených k zajištění redundance.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit do 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že všechny blokující vyskakovací okna ve vašem prohlížeči jsou zakázány nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k https://admin.webex.com.

                                                                                                                                                  2

                                                                                                                                                  V nabídce na levé straně obrazovky vyberte možnost Služby.

                                                                                                                                                  3

                                                                                                                                                  V části Hybridní služby vyhledejte hybridní zabezpečení dat a klikněte na možnost Nastavit.

                                                                                                                                                  Zobrazí se stránka Registrovat hybridní datový bezpečnostní uzel.
                                                                                                                                                  4

                                                                                                                                                  Výběrem možnosti Ano označte, že jste uzel nastavili a jste připraveni jej zaregistrovat, a klikněte na tlačítko Další.

                                                                                                                                                  5

                                                                                                                                                  V prvním poli zadejte název clusteru, ke kterému chcete přiřadit hybridní datový bezpečnostní uzel.

                                                                                                                                                  Doporučujeme pojmenovat cluster podle toho, kde se uzly clusteru nacházejí geograficky. Příklady: "San Francisco" nebo "New York" nebo "Dallas"

                                                                                                                                                  6

                                                                                                                                                  Do druhého pole zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) uzlu a klikněte na Další.

                                                                                                                                                  Tato IP adresa nebo FQDN by se měla shodovat s IP adresou nebo názvem hostitele a doménou, které jste použili v Set the Hybrid Data Security VM.

                                                                                                                                                  Zobrazí se zpráva označující, že můžete svůj uzel zaregistrovat do služby Webex.
                                                                                                                                                  7

                                                                                                                                                  Klikněte na možnost Přejít do uzlu.

                                                                                                                                                  8

                                                                                                                                                  Ve zprávě upozornění klikněte na možnost Pokračovat.

                                                                                                                                                  Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Zde potvrzujete, že chcete organizaci Webex udělit oprávnění pro přístup k vašemu uzlu.
                                                                                                                                                  9

                                                                                                                                                  Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                  Váš účet je ověřen a zpráva „Dokončení registrace“ značí, že váš uzel je nyní zaregistrován do cloudu Webex.
                                                                                                                                                  10

                                                                                                                                                  Kliknutím na odkaz nebo zavřete kartu se vrátíte na stránku zabezpečení hybridních dat prostředí Control Hub.

                                                                                                                                                  Na stránce Zabezpečení hybridních dat se zobrazí nový cluster obsahující registrovaný uzel. Uzel automaticky stáhne nejnovější software z cloudu.

                                                                                                                                                  Vytvoření a registrace dalších uzlů

                                                                                                                                                  Chcete-li přidat další uzly do clusteru, jednoduše vytvoříte další VMS a připojíte stejný konfigurační soubor ISO a poté uzel zaregistrujete. Doporučujeme, abyste měli alespoň 3 uzly.

                                                                                                                                                   

                                                                                                                                                  V tuto chvíli jsou záložní VMS, které jste vytvořili v části Dokončit předpoklady pro zabezpečení hybridních dat, pohotovostní hostitelé, kteří se používají pouze v případě obnovení po havárii; do té doby nejsou v systému registrováni. Podrobnosti najdete v tématu Zotavení po havárii pomocí datového centra v pohotovostním režimu.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit do 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že všechny blokující vyskakovací okna ve vašem prohlížeči jsou zakázány nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Vytvořte nový virtuální počítač z OVA a opakujte kroky v části Instalace hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Nastavte počáteční konfiguraci nového virtuálního počítače a opakujte kroky v části Nastavení hybridního virtuálního počítače zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Na novém virtuálním počítači opakujte kroky v části Nahrát a připojit ISO konfigurace HDS.

                                                                                                                                                  4

                                                                                                                                                  Pokud nastavujete server proxy pro své nasazení, opakujte kroky v části Konfigurace uzlu HDS pro integraci serveru proxy podle potřeby pro nový uzel.

                                                                                                                                                  5

                                                                                                                                                  Zaregistrujte uzel.

                                                                                                                                                  1. V části https://admin.webex.com v nabídce na levé straně obrazovky vyberte možnost Služby.

                                                                                                                                                  2. V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na možnost Zdroje.

                                                                                                                                                    Zobrazí se stránka Zdroje hybridního zabezpečení dat.
                                                                                                                                                  3. Klikněte na možnost Přidat zdroj.

                                                                                                                                                  4. V prvním poli vyberte název stávajícího clusteru.

                                                                                                                                                  5. Do druhého pole zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) uzlu a klikněte na Další.

                                                                                                                                                    Zobrazí se zpráva označující, že můžete svůj uzel zaregistrovat do cloudu Webex.
                                                                                                                                                  6. Klikněte na možnost Přejít do uzlu.

                                                                                                                                                    Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Zde potvrzujete, že chcete své organizaci udělit oprávnění pro přístup k vašemu uzlu.
                                                                                                                                                  7. Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                    Váš účet je ověřen a zpráva „Dokončení registrace“ značí, že váš uzel je nyní zaregistrován do cloudu Webex.
                                                                                                                                                  8. Kliknutím na odkaz nebo zavřete kartu se vrátíte na stránku zabezpečení hybridních dat prostředí Control Hub.

                                                                                                                                                  Váš uzel je zaregistrován. Povšimněte si, že dokud nezahájíte zkušební verzi, vaše uzly vygenerují výstrahu indikující, že vaše služba ještě nebyla aktivována.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Spustit zkušební verzi a přesunout do výroby (další kapitola)
                                                                                                                                                  Spustit zkušební verzi a přejít do výroby

                                                                                                                                                  Zkušební postup do výroby

                                                                                                                                                  Po nastavení clusteru hybridního zabezpečení dat můžete spustit pilotní projekt, přidávat do něj uživatele a začít jej používat pro testování a ověřování nasazení v rámci přípravy na přechod do výroby.

                                                                                                                                                  1

                                                                                                                                                  Pokud je to relevantní, synchronizujte HdsTrialGroup skupinový objekt.

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů pro uživatele, musíte vybrat HdsTrialGroup před spuštěním zkušební verze seskupte objekt pro synchronizaci do cloudu. Pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  2

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Začněte zkušební verzi. Dokud tuto úlohu neuskutečníte, vaše uzly vygenerují výstrahu indikující, že služba ještě není aktivována.

                                                                                                                                                  3

                                                                                                                                                  Otestujte nasazení hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte, zda jsou požadavky klíčů předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  4

                                                                                                                                                  Monitorovat zdraví hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte stav a nastavte e-mailová oznámení pro výstrahy.

                                                                                                                                                  5

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  6

                                                                                                                                                  Dokončete zkušební fázi jedním z následujících kroků:

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Než začnete

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů pro uživatele, musíte vybrat HdsTrialGroup před spuštěním zkušební verze pro vaši organizaci můžete seskupit objekt pro synchronizaci s cloudem. Pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se ke službě https://admin.webex.com a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Zahájit zkušební verzi.

                                                                                                                                                  Stav služby se změní na zkušební režim.
                                                                                                                                                  4

                                                                                                                                                  Klikněte na možnost Přidat uživatele a zadejte e-mailovou adresu jednoho nebo více uživatelů, abyste mohli pilotovat používání uzlů zabezpečení hybridních dat pro šifrování a indexování služeb.

                                                                                                                                                  (Pokud vaše organizace používá synchronizaci adresářů, ke správě zkušební skupiny použijte službu Active Directory, HdsTrialGroup.)

                                                                                                                                                  Otestujte nasazení hybridního zabezpečení dat

                                                                                                                                                  Tento postup použijte k testování scénářů šifrování hybridního zabezpečení dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nastavte nasazení hybridního zabezpečení dat.

                                                                                                                                                  • Zkušební verzi aktivujte a přidejte několik zkušebních uživatelů.

                                                                                                                                                  • Ujistěte se, že máte přístup k syslog a ověřte, že požadavky klíčů jsou předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  1

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny tvůrcem prostoru. Přihlaste se k aplikaci Webex jako jeden z pilotních uživatelů a poté vytvořte prostor a pozvěte alespoň jednoho pilotního uživatele a jednoho nepilotního uživatele.


                                                                                                                                                   

                                                                                                                                                  Pokud deaktivujete nasazení hybridního zabezpečení dat, obsah v prostorech vytvořených pilotními uživateli již nebude po výměně kopií šifrovacích klíčů uložených v mezipaměti klienta dostupný.

                                                                                                                                                  2

                                                                                                                                                  Odeslat zprávy do nového prostoru.

                                                                                                                                                  3

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, zda jsou požadavky klíče předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  1. Chcete-li zkontrolovat, zda uživatel nejprve vytváří zabezpečený kanál k KMS, filtrovat na kms.data.method=create a kms.data.type=EPHEMERAL_KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například následující položky (identifikátory zkrácené pro čitelnost):
                                                                                                                                                    2020-07-21 17:35:34.562 (+0000) INFO  KMS [pool-14-thread-1] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/0[~]9 ecdheKid: kms://hds2.org5.portun.us/statickeys/3[~]0 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=8[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=EPHEMERAL_KEY_COLLECTION, 
                                                                                                                                                    kms.data.requestId=9[~]6, kms.data.uri=kms://hds2.org5.portun.us/ecdhe, kms.data.userId=0[~]2
                                                                                                                                                  2. Chcete-li zkontrolovat uživatele, který žádá o existující klíč z KMS, filtrování zapnuto kms.data.method=retrieve a kms.data.type=KEY:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:19.889 (+0000) INFO  KMS [pool-14-thread-31] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_f[~]0, kms.data.method=retrieve, 
                                                                                                                                                    kms.merc.id=c[~]7, kms.merc.sync=false, kms.data.uriHost=ciscospark.com, kms.data.type=KEY, 
                                                                                                                                                    kms.data.requestId=9[~]3, kms.data.uri=kms://ciscospark.com/keys/d[~]2, kms.data.userId=1[~]b
                                                                                                                                                  3. Chcete-li zkontrolovat uživatele požadujícího vytvoření nového klíče KMS, filtrování zapnuto kms.data.method=create a kms.data.type=KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:21.975 (+0000) INFO  KMS [pool-14-thread-33] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_4[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=6[~]e, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=KEY_COLLECTION, 
                                                                                                                                                    kms.data.requestId=6[~]4, kms.data.uri=/keys, kms.data.userId=1[~]b
                                                                                                                                                  4. Chcete-li zkontrolovat uživatele, který žádá o vytvoření nového objektu prostředku KMS (KRO), když je vytvořen prostor nebo jiný chráněný prostředek, filtrujte na kms.data.method=create a kms.data.type=RESOURCE_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:22.808 (+0000) INFO  KMS [pool-15-thread-1] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=5[~]3, kms.merc.sync=true, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, 
                                                                                                                                                    kms.data.requestId=d[~]e, kms.data.uri=/resources, kms.data.userId=1[~]b

                                                                                                                                                  Monitorovat zdraví hybridního zabezpečení dat

                                                                                                                                                  Indikátor stavu v prostředí Control Hub vám ukáže, zda je vše v pořádku s nasazením hybridního zabezpečení dat. Chcete-li získat proaktivnější upozornění, zaregistrujte se k odběru e-mailových oznámení. Budete upozorněni, když dojde k alarmům ovlivňujícím službu nebo upgradu softwaru.
                                                                                                                                                  1

                                                                                                                                                  V prostředí Control Hub vyberte z nabídky na levé straně obrazovky možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte Zabezpečení hybridních dat a klikněte na Nastavení.

                                                                                                                                                  Zobrazí se stránka Nastavení zabezpečení hybridních dat.
                                                                                                                                                  3

                                                                                                                                                  V části E-mailová oznámení zadejte jednu nebo více e-mailových adres oddělených čárkami a stiskněte tlačítko Enter.

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  Po aktivaci zkušební verze a přidání počáteční sady zkušebních uživatelů můžete členy zkušební verze přidat nebo odebrat kdykoli, když je zkušební verze aktivní.

                                                                                                                                                  Pokud odeberete uživatele ze zkušební verze, klient uživatele požádá o klíče a vytvoření klíče z cloudu KMS namísto vašeho KMS. Pokud klient potřebuje klíč uložený ve vašem KMS, cloudový KMS jej načte jménem uživatele.

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, ke správě skupiny zkušební verze použijte službu Active Directory (namísto tohoto postupu), HdsTrialGroup; můžete zobrazit členy skupiny v prostředí Control Hub, ale nemůžete je přidat ani odebrat.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Zkušební režim v oblasti Stav služby klikněte na možnost Přidat uživatele nebo kliknutím na možnost Zobrazit a upravit odeberte uživatele ze zkušební verze.

                                                                                                                                                  4

                                                                                                                                                  Zadejte e-mailovou adresu jednoho nebo více uživatelů, které chcete přidat, nebo kliknutím na tlačítko X podle ID uživatele odeberte uživatele ze zkušební verze. Potom klikněte Uložit .

                                                                                                                                                  Přejít ze zkušební verze do výroby

                                                                                                                                                  Pokud jste spokojeni s tím, že nasazení funguje dobře pro zkušební uživatele, můžete přejít do výroby. Když přejdete do výroby, všichni uživatelé v organizaci budou používat vaši místní doménu hybridního zabezpečení dat pro šifrovací klíče a další služby sféry zabezpečení. Nemůžete se vrátit z výroby do zkušebního režimu, pokud službu deaktivujete v rámci obnovení po havárii. Opětovná aktivace služby vyžaduje nastavení nové zkušební verze.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Přesunout do výroby.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete přesunout všechny uživatele do výroby.

                                                                                                                                                  Ukončete zkušební verzi bez přechodu do výroby

                                                                                                                                                  Pokud se během zkušební verze rozhodnete nepokračovat v nasazení hybridního zabezpečení dat, můžete deaktivovat hybridní zabezpečení dat, čímž zkušební verzi ukončíte a přesunete uživatele zkušební verze zpět do služeb zabezpečení cloudových dat. Uživatelé zkušební verze ztratí přístup k datům, která byla během zkušební verze zašifrována.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Deaktivovat klikněte na možnost Deaktivovat.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete službu deaktivovat a zkušební verzi ukončit.

                                                                                                                                                  Správa nasazení HDS

                                                                                                                                                  Spravovat nasazení HDS

                                                                                                                                                  Pomocí zde popsaných úloh můžete spravovat nasazení hybridního zabezpečení dat.

                                                                                                                                                  Nastavit plán upgradu clusteru

                                                                                                                                                  Aktualizace softwaru pro zabezpečení hybridních dat se provádí automaticky na úrovni clusteru, což zajišťuje, že všechny uzly mají vždy stejnou verzi softwaru. Upgrady se provádějí podle plánu upgradu pro cluster. Jakmile bude k dispozici upgrade softwaru, máte možnost ručně upgradovat cluster před plánovaným časem upgradu. Můžete nastavit konkrétní plán upgradu nebo použít výchozí plán 3:00 AM Daily United States: Amerika/Los Angeles. V případě potřeby můžete také odložit nadcházející upgrade.

                                                                                                                                                  Nastavení plánu upgradu:

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k Centrum Control Hub .

                                                                                                                                                  2

                                                                                                                                                  Na stránce Přehled v části Hybridní služby vyberte možnost Hybridní zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Prostředky zabezpečení hybridních dat vyberte cluster.

                                                                                                                                                  4

                                                                                                                                                  Na panelu Přehled vpravo v části Nastavení clusteru vyberte název clusteru.

                                                                                                                                                  5

                                                                                                                                                  Na stránce Nastavení v části Upgrade vyberte čas a časové pásmo pro plán upgradu.

                                                                                                                                                  Poznámka: V časovém pásmu se zobrazí další dostupné datum a čas upgradu. V případě potřeby můžete upgrade odložit na následující den kliknutím na tlačítko Odložit.

                                                                                                                                                  Změna konfigurace uzlu

                                                                                                                                                  Příležitostně můžete potřebovat změnit konfiguraci uzlu zabezpečení hybridních dat, a to z například:
                                                                                                                                                  • Změna certifikátů x.509 z důvodu vypršení nebo z jiných důvodů.


                                                                                                                                                     

                                                                                                                                                    Změna název domény CN certifikátu nepodporujeme. Doména se musí shodovat s původní doménou použité k registraci clusteru.

                                                                                                                                                  • Aktualizace nastavení databáze za účelem změny na repliku databáze PostgreSQL nebo Microsoft SQL Server.


                                                                                                                                                     

                                                                                                                                                    Nepodporujeme migraci dat z PostgreSQL na Microsoft SQL Server ani opačným způsobem. Chcete-li přepnout prostředí databáze, spusťte nové nasazení zabezpečení hybridních dat.

                                                                                                                                                  • Probíhá vytváření nové konfigurace pro přípravu nového datové centrum.

                                                                                                                                                  Z bezpečnostních důvodů také zabezpečení hybridních dat používá hesla účet služby s dobou životnosti devět měsíců. Jakmile nástroj nastavení HDS tato hesla vygeneruje, nasadíte je do každého z uzlů HDS v konfiguračním souboru ISO . Když se blíží vypršení hesel vaší organizace, tým Webex zobrazí výzvu k obnovení hesla účtu počítače. (E-mail obsahuje text „K aktualizaci hesla použijte API účtu počítače.“) Pokud platnost vašich hesel ještě nevypršela, nástroj vám nabízí dvě možnosti:

                                                                                                                                                  • Měkký reset – Staré i nové heslo platí až 10 dní. Tuto tečku použijte k postupnému nahrazování souboru ISO v uzlech.

                                                                                                                                                  • Tvrdý reset – Stará hesla přestanou okamžitě fungovat.

                                                                                                                                                  Pokud platnost vašich hesel vyprší, aniž by byla resetována, má to vliv na službu HDS a vyžaduje okamžitý tvrdý reset a nahrazení souboru ISO ve všech uzlech.

                                                                                                                                                  Tento postup slouží ke vygenerování nového konfiguračního souboru ISO a jeho použití v clusteru.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj Nastavení HDS se v místním počítači spouští jako kontejner Docker. Chcete-li k ní získat přístup, spusťte na daném počítači Docker. Proces nastavení vyžaduje přihlašovací údaje účtu centra Control Hub s úplnými oprávněními správce pro vaši organizaci.

                                                                                                                                                    Pokud nástroj pro nastavení HDS běží ve vašem prostředí za proxy, při spouštění kontejneru Docker v 1.e zadejte nastavení proxy (server, port, pověření) prostřednictvím proměnných prostředí Docker. Tato tabulka obsahuje některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    proxy server HTTP bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    proxy server HTTP s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                  • K vygenerování nové konfigurace potřebujete kopii aktuálního konfiguračního souboru ISO . ISO obsahuje hlavní klíč šifrovající databázi PostgreSQL nebo Microsoft SQL Server. Dokument ISO potřebujete při provádění změn konfigurace, včetně pověření databáze, aktualizací certifikátů nebo změn zásad autorizace.

                                                                                                                                                  1

                                                                                                                                                  Na místním počítači pomocí Dockeru spusťte nástroj Nastavení HDS.

                                                                                                                                                  1. Na příkazovém řádku počítače zadejte příkaz příslušný pro své prostředí:

                                                                                                                                                    V běžných prostředích:

                                                                                                                                                    docker rmi ciscocitg/hds-setup:stable

                                                                                                                                                    V prostředích FedRAMP:

                                                                                                                                                    docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                     

                                                                                                                                                    Tento krok vymaže předchozí obrázky nástroje pro nastavení HDS. Pokud nejsou k dispozici žádné předchozí obrázky, vrátí chybu, kterou můžete ignorovat.

                                                                                                                                                  2. Chcete-li se přihlásit se k registru bitových kopií Docker, zadejte následující:

                                                                                                                                                    docker login -u hdscustomersro
                                                                                                                                                  3. Po zobrazení výzvy k zadání hesla zadejte tento hash:

                                                                                                                                                    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
                                                                                                                                                  4. Stáhněte si nejnovější stabilní bitovou kopii pro vaše prostředí:

                                                                                                                                                    V běžných prostředích:

                                                                                                                                                    docker pull ciscocitg/hds-setup:stable

                                                                                                                                                    V prostředích FedRAMP:

                                                                                                                                                    docker pull ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                     

                                                                                                                                                    Pro tento postup musíte mít nejnovější instalační nástroj. Verze nástroje vytvořené před 22. únorem 2018 nemají obrazovky pro obnovení hesla.

                                                                                                                                                  5. Po dokončení stahování zadejte příkaz příslušný pro vaše prostředí:

                                                                                                                                                    • V běžných prostředích bez serveru proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžném prostředí s proxy serverem <UNK>:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V prostředích FedRAMP bez proxy serveru:

                                                                                                                                                      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                    Za běhu kontejneru se zobrazuje „Expresní server naslouchá na portu 8080“.

                                                                                                                                                  6. Pomocí prohlížeče se připojte k hostiteli localhost, http://127.0.0.1:8080.


                                                                                                                                                     

                                                                                                                                                    Instalační nástroj nepodporuje připojení k localhost přes http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k místnímu hostiteli.

                                                                                                                                                  7. Po zobrazení výzvy zadejte své přihlašovací údaje zákazníka Control Hub a potom klikněte Přijmout pro pokračování.

                                                                                                                                                  8. Importujte soubor ISO aktuální konfigurace.

                                                                                                                                                  9. Podle pokynů dokončete nástroj a stáhněte aktualizovaný soubor.

                                                                                                                                                    Chcete-li instalační nástroj vypnout, zadejte CTRL+C.

                                                                                                                                                  10. Vytvořte záložní kopii aktualizovaného souboru v jiném datové centrum.

                                                                                                                                                  2

                                                                                                                                                  Pokud máte spuštěný pouze jeden uzel HDS , vytvořte nový VM uzlu zabezpečení hybridních dat a zaregistrujte jej pomocí nového konfiguračního souboru ISO . Podrobnější pokyny naleznete v tématu Vytvoření a registrace dalších uzlů.

                                                                                                                                                  1. Nainstalujte hostitelské zařízení OVA HDS.

                                                                                                                                                  2. Nastavte VM počítač HDS .

                                                                                                                                                  3. Připojte aktualizovaný konfigurační soubor.

                                                                                                                                                  4. Zaregistrujte nový uzel v centru Control Hub.

                                                                                                                                                  3

                                                                                                                                                  V případě stávajících uzlů HDS, na kterých je spuštěn starší konfigurační soubor, připojte soubor ISO . Proveďte následující postup postupně pro každý uzel a před vypnutím dalšího uzlu aktualizujte každý uzel:

                                                                                                                                                  1. Vypněte virtuální počítač.

                                                                                                                                                  2. V levém navigačním podokně klienta VMware vSphere kliknout pravým tlačítkem na VM a klikněte Upravit nastavení .

                                                                                                                                                  3. Klikněte CD/DVD Drive 1, vyberte možnost pro připojení ze souboru ISO a přejděte do umístění, kam jste stáhli nový konfigurační soubor ISO .

                                                                                                                                                  4. Zkontrolujte Připojit při zapnutí .

                                                                                                                                                  5. Uložte změny a zapněte virtuální počítač.

                                                                                                                                                  4

                                                                                                                                                  Opakujte krok 3, chcete-li nahradit konfiguraci v každém zbývajícím uzlu, ve kterém je spuštěna stará konfigurace.

                                                                                                                                                  Vypnout blokovaný režim externího rozlišení DNS

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. Pokud server DNS uzlu nemůže vyřešit veřejné názvy DNS, uzel se automaticky přepne do režimu Blokovaného externího rozlišení DNS.

                                                                                                                                                  Pokud jsou vaše uzly schopny vyřešit veřejné názvy DNS prostřednictvím interních serverů DNS, můžete tento režim vypnout opětovným spuštěním testu připojení proxy na každém uzlu.

                                                                                                                                                  Než začnete

                                                                                                                                                  Ujistěte se, že interní servery DNS mohou vyřešit veřejné názvy DNS a že s nimi mohou vaše uzly komunikovat.
                                                                                                                                                  1

                                                                                                                                                  Ve webovém prohlížeči otevřete rozhraní hybridního datového bezpečnostního uzlu (například adresa IP/nastavení https://192.0.2.0/setup), zadejte přihlašovací údaje správce, které jste pro daný uzel nastavili, a potom klikněte na Přihlásit se.

                                                                                                                                                  2

                                                                                                                                                  Přejděte na Přehled (výchozí stránka).

                                                                                                                                                  Když je povolena, Blokováno externí rozlišení DNS je nastavena na Ano .

                                                                                                                                                  3

                                                                                                                                                  Přejděte na stránku Úložiště důvěryhodných certifikátů a proxy.

                                                                                                                                                  4

                                                                                                                                                  Klikněte na možnost Zkontrolovat připojení proxy.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí rozlišení DNS nebylo úspěšné, uzel se nemohl dostat k serveru DNS a zůstane v tomto režimu. V opačném případě by po restartování uzlu a návratu na stránku Přehled mělo být Blokované externí rozlišení DNS nastaveno na hodnotu No.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Opakujte test připojení proxy na každém uzlu v clusteru hybridního zabezpečení dat.

                                                                                                                                                  Odebrat uzel

                                                                                                                                                  Tento postup použijte k odebrání uzlu hybridního zabezpečení dat z cloudu Webex. Po odebrání uzlu z clusteru odstraňte virtuální počítač, abyste zabránili dalšímu přístupu k vašim bezpečnostním datům.
                                                                                                                                                  1

                                                                                                                                                  Pomocí klienta VMware vSphere v počítači se přihlaste k virtuálnímu hostiteli ESXi a vypněte virtuální počítač.

                                                                                                                                                  2

                                                                                                                                                  Odstranit uzel:

                                                                                                                                                  1. Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2. Na kartě zabezpečení hybridních dat kliknutím na možnost Zobrazit vše zobrazíte stránku Zdroje zabezpečení hybridních dat.

                                                                                                                                                  3. Výběrem clusteru zobrazíte jeho panel Přehled.

                                                                                                                                                  4. Klikněte na možnost Otevřít seznam uzlů.

                                                                                                                                                  5. Na kartě Uzly vyberte uzel, který chcete odebrat.

                                                                                                                                                  6. Klepněte na tlačítko Akce > Zrušit registraci uzlu.

                                                                                                                                                  3

                                                                                                                                                  V klientovi vSphere odstraňte virtuální počítač. (V levém navigačním podokně klikněte pravým tlačítkem na virtuální počítač a klikněte na Odstranit.)

                                                                                                                                                  Pokud virtuální počítač neodstraníte, nezapomeňte odpojit konfigurační soubor ISO. Bez souboru ISO nemůžete ke svým bezpečnostním datům použít virtuální počítač.

                                                                                                                                                  Zotavení po havárii pomocí pohotovostního datového centra

                                                                                                                                                  Nejkritičtější službou, kterou váš klastr hybridního zabezpečení dat poskytuje, je vytváření a ukládání klíčů používaných k šifrování zpráv a dalšího obsahu uloženého v cloudu Webex. Pro každého uživatele v organizaci, který je přiřazen k zabezpečení hybridních dat, jsou do clusteru směrovány nové požadavky na vytvoření klíče. Cluster je také zodpovědný za vrácení vytvořených klíčů všem uživatelům oprávněným k jejich načtení, například členům konverzačního prostoru.

                                                                                                                                                  Vzhledem k tomu, že klastr plní kritickou funkci poskytování těchto klíčů, je nezbytné, aby klastr zůstal funkční a aby byly zachovány správné zálohy. Ztráta databáze zabezpečení hybridních dat nebo konfigurační ISO použité pro schéma bude mít za následek NEVRATNOU ZTRÁTU zákaznického obsahu. Aby se zabránilo takové ztrátě, jsou povinné následující postupy:

                                                                                                                                                  Pokud dojde k havárii k nedostupnosti nasazení HDS v primárním datovém centru, postupujte podle tohoto postupu k ručnímu převzetí služeb při selhání do datového centra v pohotovostním režimu.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v části Vytvořit ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na Rozšířená nastavení.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže konfiguraci nebo odeberte passiveMode konfigurace, aby byl uzel aktivní. Jakmile je uzel nakonfigurován, může zpracovávat provoz.

                                                                                                                                                  
                                                                                                                                                  passiveMode: 'false'
                                                                                                                                                  
                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO do umístění, které lze snadno najít.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému. Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na Upravit nastavení >Jednotka CD/DVD 1 a vyberte Soubor ISO datastore.


                                                                                                                                                   

                                                                                                                                                  Ujistěte se, že jsou Připojeno a Připojit při zapnutí zaškrtnuty, aby se po spuštění uzlů mohly projevit aktualizované změny konfigurace.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a ujistěte se, že po dobu alespoň 15 minut nejsou žádné alarmy.

                                                                                                                                                  9

                                                                                                                                                  Postup opakujte pro každý uzel v datovém centru pohotovostního režimu.


                                                                                                                                                   

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, že uzly pohotovostního datového centra nejsou v pasivním režimu. „KMS nakonfigurováno v pasivním režimu“ se nesmí zobrazovat v syslogs.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud se primární datové centrum po převzetí služeb při selhání znovu aktivuje, umístěte pohotovostní datové centrum znovu do pasivního režimu podle kroků popsaných v nastavení pohotovostního datového centra pro zotavení po havárii.

                                                                                                                                                  (Volitelně) Odpojit ISO po konfiguraci HDS

                                                                                                                                                  Standardní konfigurace HDS běží s připojeným ISO. Někteří zákazníci však raději nenechávají ISO soubory neustále připojené. Soubor ISO můžete odpojit poté, co všechny uzly HDS naberou novou konfiguraci.

                                                                                                                                                  Soubory ISO stále používáte k provádění změn konfigurace. Když vytvoříte novou ISO nebo aktualizujete ISO prostřednictvím nástroje pro nastavení, musíte nainstalovat aktualizovanou ISO do všech uzlů HDS. Jakmile všechny uzly zaznamenají změny konfigurace, můžete tímto postupem znovu ISO odpojit.

                                                                                                                                                  Než začnete

                                                                                                                                                  Upgradujte všechny své uzly HDS na verzi 2021.01.22.4720 nebo novější.

                                                                                                                                                  1

                                                                                                                                                  Vypněte jeden z vašich HDS uzlů.

                                                                                                                                                  2

                                                                                                                                                  Ve vCenter Server Appliance vyberte uzel HDS.

                                                                                                                                                  3

                                                                                                                                                  Vybrat Upravit nastavení > jednotka CD/DVD a zrušit zaškrtnutí souboru ISO datastore.

                                                                                                                                                  4

                                                                                                                                                  Zapněte uzel HDS a zajistěte, aby nedošlo k poplachu alespoň 20 minut.

                                                                                                                                                  5

                                                                                                                                                  Opakujte postupně pro každý uzel HDS.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Zobrazení upozornění a řešení potíží

                                                                                                                                                  Nasazení hybridního zabezpečení dat je považováno za nedostupné, pokud jsou všechny uzly v clusteru nedostupné nebo cluster pracuje tak pomalu, že vyžaduje vypršení časového limitu. Pokud se uživatelé nemohou spojit s vaším clusterem zabezpečení hybridních dat, zaznamenají následující příznaky:

                                                                                                                                                  • Nové prostory nelze vytvořit (nelze vytvořit nové klíče)

                                                                                                                                                  • Zprávy a názvy prostorů se nepodařilo dešifrovat pro:

                                                                                                                                                    • Do prostoru byli přidáni noví uživatelé (nelze načíst klíče)

                                                                                                                                                    • Stávající uživatelé v prostoru používající nového klienta (nelze načíst klíče)

                                                                                                                                                  • Stávající uživatelé v prostoru budou pokračovat úspěšně v běhu, dokud budou mít jejich klienti mezipaměť šifrovacích klíčů.

                                                                                                                                                  Je důležité, abyste správně monitorovali cluster hybridního zabezpečení dat a neprodleně řešili veškerá upozornění, abyste zabránili přerušení služby.

                                                                                                                                                  Výstrahy

                                                                                                                                                  Pokud dojde k potížím s nastavením zabezpečení hybridních dat, centrum Control Hub zobrazí upozornění správci organizace a odešle e-maily na nakonfigurovanou e-mailovou adresu. Výstrahy pokrývají mnoho běžných scénářů.

                                                                                                                                                  Tabulka 1. Společné problémy a kroky k jejich vyřešení

                                                                                                                                                  Upozorňovat

                                                                                                                                                  Akce

                                                                                                                                                  Přístup k místní databázi selhal.

                                                                                                                                                  Zkontrolujte chyby databáze nebo problémy s místní sítí.

                                                                                                                                                  Připojení k místní databázi selhalo.

                                                                                                                                                  Zkontrolujte, zda je databázový server dostupný a v konfiguraci uzlu byly použity správné přihlašovací údaje účtu služby.

                                                                                                                                                  Přístup ke cloudové službě selhal.

                                                                                                                                                  Zkontrolujte, zda mají uzly přístup k serverům Webex, jak je uvedeno v požadavcích na externí připojení.

                                                                                                                                                  Obnovování registrace cloudových služeb.

                                                                                                                                                  Registrace ke cloudovým službám byla zrušena. Probíhá obnova registrace.

                                                                                                                                                  Registrace cloudových služeb byla přerušena.

                                                                                                                                                  Registrace ke cloudovým službám byla ukončena. Služba se vypíná.

                                                                                                                                                  Služba ještě nebyla aktivována.

                                                                                                                                                  Aktivujte zkušební verzi nebo dokončete přesun zkušební verze do výroby.

                                                                                                                                                  Nakonfigurovaná doména neodpovídá certifikátu serveru.

                                                                                                                                                  Ujistěte se, že certifikát serveru odpovídá nakonfigurované doméně aktivace služby.

                                                                                                                                                  Nejpravděpodobnější příčinou je, že kód CN certifikátu byl nedávno změněn a nyní se liší od kódu CN, který byl použit při počátečním nastavení.

                                                                                                                                                  Ověření ke cloudovým službám se nezdařilo.

                                                                                                                                                  Zkontrolujte přesnost a případné vypršení pověření účtu služby.

                                                                                                                                                  Nepodařilo se otevřít místní soubor úložiště klíčů.

                                                                                                                                                  Zkontrolujte integritu a přesnost hesla v místním souboru úložiště klíčů.

                                                                                                                                                  Certifikát místního serveru je neplatný.

                                                                                                                                                  Zkontrolujte datum vypršení platnosti certifikátu serveru a potvrďte, že byl vydán důvěryhodnou certifikační autoritou.

                                                                                                                                                  Nelze odeslat metriky.

                                                                                                                                                  Zkontrolujte přístup k externím cloudovým službám v místní síti.

                                                                                                                                                  Adresář /media/configudrive/hds neexistuje.

                                                                                                                                                  Zkontrolujte konfiguraci připojení ISO na virtuálním hostiteli. Ověřte, zda soubor ISO existuje, zda je nakonfigurován pro připojení při restartu a zda se úspěšně připojuje.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Při řešení problémů s hybridním zabezpečením dat použijte následující obecné pokyny.
                                                                                                                                                  1

                                                                                                                                                  Zkontrolujte prostředí Control Hub a opravte všechny výstrahy, které tam najdete.

                                                                                                                                                  2

                                                                                                                                                  Zkontrolujte výstup serveru syslog pro aktivitu z nasazení hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Kontaktujte podporu společnosti Cisco.

                                                                                                                                                  Ostatní poznámky

                                                                                                                                                  Známé problémy zabezpečení hybridních dat

                                                                                                                                                  • Pokud vypnete cluster hybridního zabezpečení dat (odstraněním v centru Control Hub nebo vypnutím všech uzlů), ztratíte konfigurační soubor ISO nebo ztratíte přístup k databázi úložiště klíčů, uživatelé aplikace Webex již nebudou moci používat prostory v seznamu lidí vytvořené pomocí klíčů z vašeho KMS. To platí jak pro zkušební, tak pro výrobní nasazení. V současné době nemáme řešení ani řešení tohoto problému a vyzýváme vás, abyste své služby HDS nevypnuli, jakmile budou zpracovávat aktivní uživatelské účty.

                                                                                                                                                  • Klient, který má stávající připojení ECDH k KMS, toto připojení udržuje po určitou dobu (pravděpodobně jednu hodinu). Když se uživatel stane členem zkušební verze hybridního zabezpečení dat, klient uživatele bude nadále používat stávající připojení ECDH až do vypršení časového limitu. Případně se uživatel může odhlásit a znovu přihlásit do aplikace Webex a aktualizovat umístění, které aplikace kontaktuje pro šifrovací klíče.

                                                                                                                                                    Ke stejnému chování dochází, když přesunete zkušební verzi do výroby pro organizaci. Všichni nezkušební uživatelé s existujícím připojením ECDH k předchozím službám zabezpečení dat budou tyto služby nadále používat, dokud nebude znovu projednáno připojení ECDH (přes časový limit nebo odhlášením a opětovným připojením).

                                                                                                                                                  K vygenerování souboru PKCS12 použijte OpenSSL

                                                                                                                                                  Než začnete

                                                                                                                                                  • OpenSSL je nástroj, který lze použít k vytvoření souboru PKCS12 ve správném formátu pro načtení v HDS Setup Tool. Existují i jiné způsoby, jak to udělat, a my nepodporujeme ani nepropagujeme jeden způsob před druhým.

                                                                                                                                                  • Pokud se rozhodnete používat OpenSSL, poskytneme vám tento postup jako vodítko, které vám pomůže vytvořit soubor, který splňuje požadavky na certifikát X.509 v části X.509 Certificate Requirements. Než budete pokračovat, pochopte tyto požadavky.

                                                                                                                                                  • Nainstalovat OpenSSL v podporovaném prostředí. Software a dokumentaci najdete v části https://www.openssl.org.

                                                                                                                                                  • Vytvořte soukromý klíč.

                                                                                                                                                  • Tento postup spusťte, když obdržíte certifikát serveru od certifikační autority (CA).

                                                                                                                                                  1

                                                                                                                                                  Když obdržíte certifikát serveru od certifikační autority, uložte jej jako hdsnode.pem.

                                                                                                                                                  2

                                                                                                                                                  Zobrazit certifikát jako text a ověřit podrobnosti.

                                                                                                                                                  openssl x509 -text -noout -in hdsnode.pem

                                                                                                                                                  3

                                                                                                                                                  Pomocí textového editoru vytvořte soubor svazku certifikátů s názvem hdsnode-bundle.pem. Soubor balíčku musí obsahovat certifikát serveru, všechny certifikáty prostřední certifikační autority a kořenové certifikáty certifikační autority v níže uvedeném formátu:

                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ### Server certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ###  Intermediate CA certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ###  Root CA certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  4

                                                                                                                                                  Vytvořte soubor .p12 s přátelským jménem kms-private-key.

                                                                                                                                                  openssl pkcs12 -export -inkey hdsnode.key -in hdsnode-bundle.pem -name kms-private-key -caname kms-private-key -out hdsnode.p12

                                                                                                                                                  5

                                                                                                                                                  Zkontrolujte podrobnosti o certifikátu serveru.

                                                                                                                                                  1. openssl pkcs12 -in hdsnode.p12

                                                                                                                                                  2. Zadejte heslo na výzvu k zašifrování soukromého klíče tak, aby byl uveden ve výstupu. Poté ověřte, zda soukromý klíč a první certifikát obsahují řádky. friendlyName: kms-private-key.

                                                                                                                                                    Příklad:

                                                                                                                                                    bash$ openssl pkcs12 -in hdsnode.p12
                                                                                                                                                    Enter Import Password:
                                                                                                                                                    MAC verified OK
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: kms-private-key
                                                                                                                                                        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
                                                                                                                                                    Key Attributes: <No Attributes>
                                                                                                                                                    Enter PEM pass phrase:
                                                                                                                                                    Verifying - Enter PEM pass phrase:
                                                                                                                                                    -----BEGIN ENCRYPTED PRIVATE KEY-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END ENCRYPTED PRIVATE KEY-----
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: kms-private-key
                                                                                                                                                        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
                                                                                                                                                    subject=/CN=hds1.org6.portun.us
                                                                                                                                                    issuer=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
                                                                                                                                                    -----BEGIN CERTIFICATE-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END CERTIFICATE-----
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: CN=Let's Encrypt Authority X3,O=Let's Encrypt,C=US
                                                                                                                                                    subject=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
                                                                                                                                                    issuer=/O=Digital Signature Trust Co./CN=DST Root CA X3
                                                                                                                                                    -----BEGIN CERTIFICATE-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END CERTIFICATE-----

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Vraťte se na Vyplňte předpoklady pro zabezpečení hybridních dat. Použijete hdsnode.p12 a heslo, které jste pro něj nastavili, v části Vytvořit ISO konfigurace pro hostitele HDS.


                                                                                                                                                   

                                                                                                                                                  Tyto soubory můžete znovu použít k vyžádání nového certifikátu, jakmile vyprší platnost původního certifikátu.

                                                                                                                                                  Provoz mezi uzly HDS a cloudem

                                                                                                                                                  Provoz kolekce odchozích metrik

                                                                                                                                                  Uzly hybridního zabezpečení dat odesílají určité metriky do cloudu Webex. Patří sem systémové metriky pro max haldy, použité haldy, zatížení procesoru a počet vláken; metriky pro synchronní a asynchronní vlákna; metriky pro výstrahy zahrnující prahovou hodnotu šifrovacích připojení, latence nebo délky fronty požadavků; metriky pro datastore a metriky šifrovacího připojení. Uzly odesílají materiál šifrovaného klíče přes kanál mimo pásmo (oddělený od požadavku).

                                                                                                                                                  Příchozí Provoz

                                                                                                                                                  Uzly hybridního zabezpečení dat obdrží z cloudu Webex následující typy příchozího provozu:

                                                                                                                                                  • Požadavky na šifrování od klientů, které jsou směrovány šifrovací službou

                                                                                                                                                  • Aktualizace softwaru uzlu

                                                                                                                                                  Konfigurace proxy serverů chobotnice pro zabezpečení hybridních dat

                                                                                                                                                  Websocket se nemůže připojit prostřednictvím proxy serveru squid

                                                                                                                                                  Zástupci olihní, kteří kontrolují provoz HTTPS, mohou zasahovat do vytvoření websoketu ( wss:) připojení, která hybridní zabezpečení dat vyžaduje. Tyto části poskytují návod, jak konfigurovat různé verze Squid ignorovat wss: provoz pro řádný provoz služeb.

                                                                                                                                                  Olihně 4 a 5

                                                                                                                                                  Přidat on_unsupported_protocol směrnice squid.conf:

                                                                                                                                                  on_unsupported_protocol tunnel all

                                                                                                                                                  Oliheň 3.5.27

                                                                                                                                                  Úspěšně jsme otestovali zabezpečení hybridních dat s následujícími pravidly přidanými k squid.conf. Tato pravidla se mohou změnit, protože vyvíjíme funkce a aktualizujeme cloud Webex.

                                                                                                                                                  acl wssMercuryConnection ssl::server_name_regex mercury-connection
                                                                                                                                                  
                                                                                                                                                  ssl_bump splice wssMercuryConnection
                                                                                                                                                  
                                                                                                                                                  acl step1 at_step SslBump1
                                                                                                                                                  acl step2 at_step SslBump2
                                                                                                                                                  acl step3 at_step SslBump3
                                                                                                                                                  ssl_bump peek step1 all
                                                                                                                                                  ssl_bump stare step2 all
                                                                                                                                                  ssl_bump bump step3 all
                                                                                                                                                  Předmluva

                                                                                                                                                  Nové a změněné informace

                                                                                                                                                  Datum

                                                                                                                                                  Provedené změny

                                                                                                                                                  20. října 2023

                                                                                                                                                  07. srpna 2023

                                                                                                                                                  23. května 2023

                                                                                                                                                  06. prosince 2022

                                                                                                                                                  23. listopadu 2022

                                                                                                                                                  13. října 2021

                                                                                                                                                  Před instalací uzlů HDS musí Docker Desktop spustit instalační program. Viz Požadavky na plochu docker.

                                                                                                                                                  24. června 2021

                                                                                                                                                  Upozorňujeme, že soubor soukromého klíče a zástupce oddělení služeb zákazníkům můžete znovu použít k vyžádání dalšího certifikátu. Více informací najdete v tématu Použití OpenSSL pro generování souboru PKCS12 .

                                                                                                                                                  30. dubna 2021

                                                                                                                                                  Byl změněn požadavek virtuálního počítače pro místo na místním pevném disku na 30 GB. Podrobnosti najdete v části Požadavky virtuálního hostitele.

                                                                                                                                                  24. února 2021

                                                                                                                                                  Nástroj pro nastavení HDS nyní může běžet za proxy serverem. Podrobnosti najdete v části Vytvoření normy ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2. února 2021

                                                                                                                                                  HDS může nyní běžet bez připojeného ISO souboru. Podrobnosti viz (volitelné) Odpojení ISO po konfiguraci HDS.

                                                                                                                                                  11. ledna 2021

                                                                                                                                                  Byly přidány informace o nástroji nastavení HDS a proxy serveru pro vytvoření konfigurační normy ISO pro hostitele HDS.

                                                                                                                                                  13. října 2020

                                                                                                                                                  Aktualizováno Stáhnout instalační soubory.

                                                                                                                                                  8. října 2020

                                                                                                                                                  Aktualizováno Vytvoření konfigurace ISO pro hostitele HDS a změna konfigurace uzlu pomocí příkazů pro prostředí RAMP.

                                                                                                                                                  14. srpna 2020

                                                                                                                                                  Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS a změna konfigurace uzlu se změnami v procesu přihlašování.

                                                                                                                                                  5. srpna 2020

                                                                                                                                                  Aktualizováno Otestujte nasazení hybridního zabezpečení dat na změny ve zprávách protokolu.

                                                                                                                                                  Aktualizovány požadavky virtuálního hostitele pro odebrání maximálního počtu hostitelů.

                                                                                                                                                  16. června 2020

                                                                                                                                                  Aktualizováno Odebrání uzlu kvůli změnám v uživatelském rozhraní prostředí Control Hub.

                                                                                                                                                  4. června 2020

                                                                                                                                                  Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS pro změny v rozšířených nastaveních, které můžete nastavit.

                                                                                                                                                  29. května 2020

                                                                                                                                                  Aktualizováno Vytvořte ISO konfigurace pro hostitele HDS , abyste mohli také použít TLS s databázemi SQL Server, změnami uživatelského rozhraní a dalšími vysvětleními.

                                                                                                                                                  5. května 2020

                                                                                                                                                  Byly aktualizovány požadavky virtuálního hostitele pro zobrazení nového požadavku ESXI 6.5.

                                                                                                                                                  21. dubna 2020

                                                                                                                                                  Aktualizovány požadavky na externí připojení s novými hostiteli Americas CI.

                                                                                                                                                  1. dubna 2020

                                                                                                                                                  Byly aktualizovány požadavky na externí připojení s informacemi o regionálních hostitelích CI.

                                                                                                                                                  20. února 2020Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS s informacemi na nové volitelné obrazovce Rozšířená nastavení v nástroji pro nastavení HDS.
                                                                                                                                                  4. února 2020Byly aktualizovány požadavky na proxy server.
                                                                                                                                                  16. prosince 2019Objasnil požadavek, aby režim blokovaného externího rozlišení DNS fungoval v požadavcích na proxy server.
                                                                                                                                                  19. listopadu 2019

                                                                                                                                                  Přidány informace o režimu externího rozlišení DNS blokovaného v následujících částech:

                                                                                                                                                  8. listopadu 2019

                                                                                                                                                  Nyní můžete konfigurovat nastavení sítě pro uzel při nasazení OVA, nikoli později.

                                                                                                                                                  Byly odpovídajícím způsobem aktualizovány následující části:


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  6. září 2019

                                                                                                                                                  Byl přidán standard serveru SQL Server k požadavkům databázového serveru.

                                                                                                                                                  29. srpna 2019Byla přidána příloha Konfigurace proxy serveru Squid pro hybridní zabezpečení dat s pokyny pro konfiguraci proxy serveru Squid tak, aby ignorovaly provoz websoketu pro správnou funkci.
                                                                                                                                                  20. srpna 2019

                                                                                                                                                  Byly přidány a aktualizovány části pokrývající podporu proxy pro komunikaci uzlu hybridního zabezpečení dat do cloudu Webex.

                                                                                                                                                  Přístup k obsahu podpory proxy pro stávající nasazení naleznete v článku Podpora proxy pro hybridní zabezpečení dat a Webex Video Mesh nápovědy.

                                                                                                                                                  13. června 2019Byl aktualizován tok úloh zkušební verze na výrobní s připomenutím synchronizace HdsTrialGroup skupinový objekt před spuštěním zkušební verze, pokud vaše organizace používá synchronizaci adresářů.
                                                                                                                                                  6. března 2019
                                                                                                                                                  28. února 2019
                                                                                                                                                  • Opravili jsme množství místa na pevném disku na server, které byste měli vyčlenit při přípravě virtuálních hostitelů, kteří se stanou uzly hybridního zabezpečení dat, a to z 50 GB na 20 GB, aby odráželo velikost disku, který OVA vytvoří.

                                                                                                                                                  26. února 2019
                                                                                                                                                  • Uzly hybridního zabezpečení dat nyní podporují šifrovaná připojení s databázovými servery PostgreSQL a šifrovaná protokolovací připojení k serveru syslog podporujícímu protokol TLS. Aktualizováno Vytvořte ISO konfigurace pro hostitele HDS pomocí pokynů.

                                                                                                                                                  • Cílové <UNK> byly odebrány z tabulky "Požadavky na připojení k internetu pro hybridní datové bezpečnostní uzly VMS". Tabulka nyní odkazuje na seznam udržovaný v tabulce „Další verze <UNK> pro hybridní služby Webex Teams“ obsahující síťové požadavky pro služby Webex Teams.

                                                                                                                                                  24. ledna 2019

                                                                                                                                                  • Hybridní zabezpečení dat nyní podporuje Microsoft SQL Server jako databázi. SQL Server Always On (Always On Failover Clusters a Always on Availability Groups) je podporován ovladači JDBC, které se používají v hybridním zabezpečení dat. Přidán obsah týkající se nasazení se serverem SQL.


                                                                                                                                                     

                                                                                                                                                    Podpora serveru Microsoft SQL Server je určena pouze pro nová nasazení hybridního zabezpečení dat. V současné době nepodporujeme migraci dat ze serveru PostgreSQL na server Microsoft SQL Server v existujícím nasazení.

                                                                                                                                                  5. listopadu 2018
                                                                                                                                                  19. října 2018

                                                                                                                                                  31. července 2018

                                                                                                                                                  21. května 2018

                                                                                                                                                  Změněná terminologie odrážející změnu názvu aplikace Cisco Spark:

                                                                                                                                                  • Služba Cisco Spark Hybrid Data Security je nyní hybridní zabezpečení dat.

                                                                                                                                                  • Aplikace Cisco Spark je nyní aplikací Webex.

                                                                                                                                                  • Cloud Cisco Collaboraton je nyní cloudem Webex.

                                                                                                                                                  11. dubna 2018
                                                                                                                                                  22. února 2018
                                                                                                                                                  15. února 2018
                                                                                                                                                  • V tabulce Požadavky na certifikát X.509 bylo uvedeno, že certifikát nemůže být certifikátem zástupných znaků a že KMS používá doménu CN, nikoli doménu definovanou v polích x.509v3 SAN.

                                                                                                                                                  18. ledna 2018

                                                                                                                                                  2. listopadu 2017

                                                                                                                                                  • Objasněna synchronizace adresáře skupiny H .

                                                                                                                                                  • Opravené pokyny pro nahrání konfiguračního souboru ISO pro montáž do uzlů virtuálního počítače.

                                                                                                                                                  18. srpna 2017

                                                                                                                                                  První publikováno

                                                                                                                                                  Začínáme se zabezpečením hybridních dat

                                                                                                                                                  Přehled hybridního zabezpečení dat

                                                                                                                                                  Od prvního dne byla při navrhování aplikace Webex hlavním zaměřením na zabezpečení dat. Základem tohoto zabezpečení je šifrování obsahu mezi koncovými body, které umožňují klienti aplikace Webex komunikující se službou správy klíčů (KMS). Služba KMS je odpovědná za vytváření a správu šifrovacích klíčů, které klienti používají k dynamickému šifrování a dešifrování zpráv a souborů.

                                                                                                                                                  Ve výchozím nastavení mají všichni zákazníci aplikace Webex šifrování mezi koncovými body pomocí dynamických klíčů uložených v cloudovém KMS v doméně zabezpečení společnosti Cisco. Zabezpečení hybridních dat přesunuje službu KMS a další funkce související se zabezpečením do vašeho podnikové údaje centra, takže klíče k vašemu zašifrovanému obsahu nemáte nikdo kromě vás.

                                                                                                                                                  Architektura sféry zabezpečení

                                                                                                                                                  Cloudová architektura Webex odděluje různé typy služeb do samostatných sfér nebo důvěryhodných domén, jak je znázorněno níže.

                                                                                                                                                  Oblasti oddělení (bez zabezpečení hybridních dat)

                                                                                                                                                  Abychom lépe porozuměli zabezpečení hybridních dat, podívejme se nejprve na tento čistě cloudový případ, kdy společnost Cisco poskytuje všechny funkce ve svých cloudových sférách. Služba identity, jediné místo, kde mohou být uživatelé přímo korelováni s jejich osobními údaji, jako je e-mailová adresa, je logicky a fyzicky oddělena od sféry zabezpečení v datovém centru B. Oba jsou odděleny od sféry, kde je nakonec uložen šifrovaný obsah, v datovém centru C.

                                                                                                                                                  V tomto diagramu je klient aplikace Webex spuštěná na notebooku uživatele a byla ověřena službou identity. Když uživatel sestaví zprávu, která má být odeslána do prostoru, budou provedeny následující kroky:

                                                                                                                                                  1. Klient vytvoří zabezpečené připojení ke službě správy klíčů (KMS) a poté požádá o klíč pro šifrování zprávy. Zabezpečené připojení používá ECDH a KMS šifruje klíč pomocí hlavního klíče AES-256.

                                                                                                                                                  2. Zpráva je před opuštěním klienta zašifrována. Klient jej odešle indexovací službě, která vytvoří šifrované vyhledávací indexy, které pomohou při budoucím vyhledávání obsahu.

                                                                                                                                                  3. Zašifrovaná zpráva je odeslána službě pro kontrolu souladu s předpisy.

                                                                                                                                                  4. Zašifrovaná zpráva je uložena v doméně úložiště.

                                                                                                                                                  Při nasazení hybridního zabezpečení dat přesunete funkce sféry zabezpečení (KMS, indexování a soulad) do místního datového centra. Ostatní cloudové služby, které tvoří službu Webex (včetně úložiště identity a obsahu), zůstávají v doménách společnosti Cisco.

                                                                                                                                                  Spolupráce s jinými organizacemi

                                                                                                                                                  Uživatelé ve vaší organizaci mohou pravidelně používat aplikaci Webex ke spolupráci s externími účastníky v jiných organizacích. Když jeden z vašich uživatelů požádá o klíč pro prostor, který je vlastněn vaší organizací (protože byl vytvořen jedním z vašich uživatelů), odešle KMS klíč klientovi přes zabezpečený kanál ECDH. Pokud však klíč pro daný prostor vlastní jiná organizace, váš KMS přesměruje žádost do cloudu Webex prostřednictvím samostatného kanálu ECDH, aby získal klíč z příslušného KMS, a poté klíč vrátí uživateli na původním kanálu.

                                                                                                                                                  Služba KMS spuštěná v organizaci A ověřuje připojení k KMSv jiných organizacích pomocí certifikátů x.509 PKI. Podrobnosti o generování certifikátu x.509 pro použití s hybridním zabezpečením dat najdete v části Příprava prostředí.

                                                                                                                                                  Očekávání ohledně nasazení hybridního zabezpečení dat

                                                                                                                                                  Nasazení hybridního zabezpečení dat vyžaduje značné odhodlání zákazníků a povědomí o rizicích, která jsou spojena s vlastnictvím šifrovacích klíčů.

                                                                                                                                                  Chcete-li nasadit hybridní zabezpečení dat, musíte poskytnout:

                                                                                                                                                  Úplná ztráta konfiguračního ISO, které vytvoříte pro zabezpečení hybridních dat, nebo databáze, kterou poskytnete, bude mít za následek ztrátu klíčů. Ztráta klíče brání uživatelům v dešifrování obsahu prostoru a dalších šifrovaných dat v aplikaci Webex. Pokud k tomu dojde, můžete vytvořit nové nasazení, ale bude viditelný pouze nový obsah. Abyste zabránili ztrátě přístupu k datům, musíte:

                                                                                                                                                  • Spravujte zálohování a obnovu databáze a konfigurační ISO.

                                                                                                                                                  • Buďte připraveni na rychlé obnovení po havárii, pokud dojde ke katastrofě, například k selhání databázového disku nebo havárii v datovém centru.


                                                                                                                                                   

                                                                                                                                                  Neexistuje žádný mechanismus pro přesun klíčů zpět do cloudu po nasazení HDS.

                                                                                                                                                  Proces nastavení na vysoké úrovni

                                                                                                                                                  Tento dokument se zabývá nastavením a správou nasazení hybridního zabezpečení dat:

                                                                                                                                                  • Nastavení zabezpečení hybridních dat – zahrnuje přípravu požadované infrastruktury a instalaci softwaru pro zabezpečení hybridních dat, testování nasazení u podskupiny uživatelů ve zkušebním režimu a po dokončení testování přechod do výroby. Tím se celá organizace převede na používání clusteru hybridního zabezpečení dat pro bezpečnostní funkce.

                                                                                                                                                    V dalších třech kapitolách jsou podrobně popsány fáze nastavení, zkušební a výrobní fáze.

                                                                                                                                                  • Udržujte nasazení hybridního zabezpečení dat – cloud Webex automaticky poskytuje průběžné upgrady. Vaše IT oddělení může poskytnout podporu první úrovně pro toto nasazení a podle potřeby zapojit podporu společnosti Cisco. V prostředí Control Hub můžete používat oznámení na obrazovce a nastavit e-mailové výstrahy.

                                                                                                                                                  • Seznamte se s běžnými výstrahami, kroky při řešení potíží a známými problémy– Pokud narazíte na potíže s nasazením nebo používáním zabezpečení hybridních dat, může vám poslední kapitola této příručky a příloha se známými problémy pomoci určit a vyřešit problém.

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  V rámci podnikového datového centra nasazujete hybridní zabezpečení dat jako jeden cluster uzlů na samostatných virtuálních hostitelích. Uzly komunikují s cloudem Webex prostřednictvím zabezpečených websocketů a zabezpečeného protokolu HTTP.

                                                                                                                                                  Během instalačního procesu vám poskytneme soubor OVA pro nastavení virtuálního zařízení na VMS, které poskytujete. Pomocí nástroje pro nastavení HDS můžete vytvořit vlastní konfigurační soubor ISO clusteru, který připojíte ke každému uzlu. Cluster hybridního zabezpečení dat používá poskytnutý server Syslogd a databázi PostgreSQL nebo Microsoft SQL Server. (V nástroji pro nastavení HDS nakonfigurujete Syslogd a podrobnosti o připojení k databázi.)

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  Minimální počet uzlů, které můžete mít v clusteru, jsou dva. Doporučujeme nejméně tři a můžete mít až pět. Existence více uzlů zajišťuje, že služba nebude přerušena během upgradu softwaru nebo jiné činnosti údržby v uzlu. (Cloud Webex aktualizuje vždy pouze jeden uzel.)

                                                                                                                                                  Všechny uzly v clusteru přistupují ke stejnému datovému úložišti klíčů a zaznamenávají aktivitu na stejný server syslog. Samotné uzly jsou bez státní příslušnosti a vyřizují klíčové požadavky v round-robin módě, podle pokynů cloudu.

                                                                                                                                                  Uzly se stanou aktivními, když je zaregistrujete v prostředí Control Hub. Chcete-li vyřadit jednotlivý uzel ze služby, můžete jej zrušit a v případě potřeby později znovu zaregistrovat.

                                                                                                                                                  Pro každou organizaci podporujeme pouze jeden cluster.

                                                                                                                                                  Zkušební režim hybridního zabezpečení dat

                                                                                                                                                  Po nastavení nasazení hybridního zabezpečení dat jej nejprve vyzkoušejte se sadou pilotních uživatelů. Během zkušebního období tito uživatelé používají vaši místní doménu hybridního zabezpečení dat pro šifrovací klíče a další služby sféry zabezpečení. Ostatní uživatelé nadále používají sféru cloudového zabezpečení.

                                                                                                                                                  Pokud se rozhodnete nepokračovat v nasazení během zkušební verze a službu deaktivovat, pilotní uživatelé a všichni uživatelé, s nimiž během zkušební doby komunikovali vytvořením nových prostorů, ztratí přístup ke zprávám a obsahu. V aplikaci Webex se zobrazí „Tuto zprávu nelze dešifrovat“.

                                                                                                                                                  Pokud jste spokojeni s tím, že nasazení funguje dobře pro zkušební uživatele a jste připraveni rozšířit hybridní zabezpečení dat na všechny své uživatele, přesunete nasazení do výroby. Uživatelé programu Pilot mají i nadále přístup ke klíčům, které se používaly během zkušební verze. Mezi produkčním režimem a původní zkušební verzí však nelze přecházet sem a tam. Pokud musíte službu deaktivovat, například provést obnovení po havárii, musíte při opětovné aktivaci spustit novou zkušební verzi a před návratem do produkčního režimu nastavit sadu pilotních uživatelů pro novou zkušební verzi. To, zda si uživatelé v tomto okamžiku uchovávají přístup k datům, závisí na tom, zda jste úspěšně udržovali zálohy úložiště klíčových dat a konfiguračního souboru ISO pro hybridní datové bezpečnostní uzly ve vašem clusteru.

                                                                                                                                                  Pohotovostní datové centrum pro zotavení po havárii

                                                                                                                                                  Během nasazení nastavíte zabezpečené pohotovostní datové centrum. V případě havárie datového centra můžete ručně selhat při nasazení do pohotovostního datového centra.

                                                                                                                                                  Before failover, Data Center A has active HDS nodes and the primary PostgreSQL or Microsoft SQL Server database, while B has a copy of the ISO file with additional configurations, VMs that are registered to the organization, and a standby database. After failover, Data Center B has active HDS nodes and the primary database, while A has unregistered VMs and a copy of the ISO file, and the database is in standby mode.
                                                                                                                                                  Ruční převzetí při selhání do datového centra v pohotovostním režimu

                                                                                                                                                  Databáze aktivních a pohotovostních datových center jsou vzájemně synchronizovány, což minimalizuje dobu potřebnou k provedení převzetí služeb při selhání. Soubor ISO datového centra pohotovostního režimu je aktualizován o další konfigurace, které zajišťují, že uzly jsou registrovány v organizaci, ale nebudou zpracovávat provoz. Proto jsou uzly pohotovostního datového centra vždy aktuální s nejnovější verzí softwaru HDS.


                                                                                                                                                   

                                                                                                                                                  Aktivní uzly hybridního zabezpečení dat musí být vždy ve stejném datovém centru jako aktivní databázový server.

                                                                                                                                                  Nastavení datového centra pohotovostního režimu pro obnovení po havárii

                                                                                                                                                  Podle níže uvedených kroků nakonfigurujte soubor ISO datového centra pohotovostního režimu:

                                                                                                                                                  Než začnete

                                                                                                                                                  • Pohotovostní datové centrum by mělo odrážet produkční prostředí VMS a záložní databázi PostgreSQL nebo Microsoft SQL Server. Pokud má například výroba 3 VMS s uzly HDS, mělo by mít záložní prostředí 3 VMS. (Přehled tohoto modelu převzetí při selhání naleznete v pohotovostním datovém centru pro obnovení po havárii.)

                                                                                                                                                  • Ujistěte se, že je povolena synchronizace databáze mezi databází aktivních a pasivních uzlů clusteru.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v části Vytvořit ISO konfigurace pro hostitele HDS.


                                                                                                                                                   

                                                                                                                                                  Soubor ISO musí být kopií původního souboru ISO primárního datového centra, do kterého mají být provedeny následující aktualizace konfigurace.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na Rozšířená nastavení.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže uvedenou konfiguraci, abyste uzel umístili do pasivního režimu. V tomto režimu bude uzel zaregistrován do organizace a připojen ke cloudu, ale nebude zpracovávat žádný provoz.

                                                                                                                                                  
                                                                                                                                                  passiveMode: 'true'
                                                                                                                                                  
                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO do umístění, které lze snadno najít.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému. Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na Upravit nastavení >Jednotka CD/DVD 1 a vyberte Soubor ISO datastore.


                                                                                                                                                   

                                                                                                                                                  Ujistěte se, že jsou Připojeno a Připojit při zapnutí zaškrtnuty, aby se po spuštění uzlů mohly projevit aktualizované změny konfigurace.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a ujistěte se, že po dobu alespoň 15 minut nejsou žádné alarmy.

                                                                                                                                                  9

                                                                                                                                                  Postup opakujte pro každý uzel v datovém centru pohotovostního režimu.


                                                                                                                                                   

                                                                                                                                                  Zkontrolujte syslogs a ověřte, zda jsou uzly v pasivním režimu. Měli byste mít možnost zobrazit zprávu „KMS nakonfigurován v pasivním režimu“ v syslogs.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Po konfiguraci passiveMode v ISO souboru a jeho uložení, můžete vytvořit další kopii ISO souboru bez passiveMode konfiguraci a uložte ji na zabezpečené místo. Tato kopie ISO souboru bez passiveMode nakonfigurovaná může pomoci v rychlém procesu převzetí služeb při selhání během zotavení po havárii. Podrobný postup převzetí služeb při selhání naleznete v části Zotavení po havárii pomocí datového centra v pohotovostním režimu.

                                                                                                                                                  Podpora proxy serverů

                                                                                                                                                  Hybridní zabezpečení dat podporuje explicitní, transparentní inspekční a neinspekční proxy servery. Tyto proxy servery můžete propojit se svým nasazením, abyste mohli zabezpečit a monitorovat provoz z podniku do cloudu. Rozhraní pro správu platformy v uzlech můžete použít pro správu certifikátů a kontrolu celkového stavu připojení po nastavit proxy serveru pro uzly.

                                                                                                                                                  Uzly hybridního zabezpečení dat podporují následující možnosti proxy serveru:

                                                                                                                                                  • Žádný proxy – výchozí nastavení, pokud nepoužíváte uzel HDS, nastavte pro integraci proxy konfiguraci úložiště důvěryhodných certifikátů a proxy. Není vyžadována žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru a neměly by vyžadovat žádné změny pro práci s nekontrolovaným proxy serverem. Není vyžadována žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní tunelování nebo kontrola proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru. V uzlech nejsou nutné žádné změny konfigurace protokolu HTTP nebo HTTPS. Uzly však potřebují kořenový certifikát, aby důvěřovaly proxy serveru. Kontrola proxy serverů je obvykle používána IT k prosazování zásad, na kterých lze webové stránky navštěvovat a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý provoz (dokonce i protokol HTTPS).

                                                                                                                                                  • Explicitní proxy – u explicitního proxy sdělíte uzlům HDS, který proxy server a ověřovací schéma použít. Chcete-li nakonfigurovat explicitní proxy server, musíte do každého uzlu zadat následující informace:

                                                                                                                                                    1. IP/FQDN proxy – adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k naslouchání s ohledem na proxy provoz.

                                                                                                                                                    3. Protokol proxy – v závislosti na tom, co váš proxy server podporuje, zvolte mezi následujícími protokoly:

                                                                                                                                                      • HTTP – zobrazení a ovládání všech požadavků, které klient odesílá.

                                                                                                                                                      • HTTPS – poskytuje kanál serveru. Klient obdrží a ověří certifikát serveru.

                                                                                                                                                    4. Typ ověření – vyberte si z následujících typů ověření:

                                                                                                                                                      • Žádné – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici, pokud jako protokol proxy vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                      • Basic – používá se pro uživatelský agent HTTP k poskytnutí uživatelského jména a hesla při podání žádosti. Používá kódování Base64.

                                                                                                                                                        K dispozici, pokud jako protokol proxy vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla do každého uzlu.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Použije funkci hash na uživatelské jméno a heslo před odesláním přes síť.

                                                                                                                                                        K dispozici pouze v případě, že jako protokol proxy vyberete protokol HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla do každého uzlu.

                                                                                                                                                  Příklad hybridních datových bezpečnostních uzlů a proxy serveru

                                                                                                                                                  Tento diagram ukazuje příklad spojení mezi hybridním datovým zabezpečením, sítí a proxy serverem. Pro možnosti průhledné kontroly a explicitní kontroly proxy serveru HTTPS musí být na proxy serveru a na uzlech hybridního zabezpečení dat nainstalován stejný kořenový certifikát.

                                                                                                                                                  Blokovaný režim externího rozlišení DNS (explicitní konfigurace proxy)

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. V nasazeních s explicitními konfiguracemi proxy, které neumožňují externí rozlišení DNS pro interní klienty, se uzel nemůže dotazovat na servery DNS, automaticky přejde do režimu blokovaného externího rozlišení DNS. V tomto režimu mohou pokračovat registrace uzlu a další testy připojení proxy.

                                                                                                                                                  Připravte si prostředí

                                                                                                                                                  Požadavky na zabezpečení hybridních dat

                                                                                                                                                  Licenční požadavky služby Cisco Webex

                                                                                                                                                  Nasazení hybridního zabezpečení dat:

                                                                                                                                                  Požadavky na plochu docker

                                                                                                                                                  Před instalací uzlů HDS je třeba, aby Docker Desktop spustil instalační program. Docker nedávno aktualizoval svůj licenční model. Vaše organizace může vyžadovat placené předplatné Docker Desktop. Podrobnosti naleznete v příspěvku na blogu Docker, „ Docker aktualizuje a rozšiřuje naše předplatné produktů „.

                                                                                                                                                  Požadavky na certifikát X.509

                                                                                                                                                  Řetězec certifikátů musí splňovat následující požadavky:

                                                                                                                                                  Tabulka 1. Požadavky na certifikát X.509 pro nasazení hybridního zabezpečení dat

                                                                                                                                                  Požadavek

                                                                                                                                                  Podrobnosti

                                                                                                                                                  • Podepsáno důvěryhodnou certifikační autoritou (CA)

                                                                                                                                                  Ve výchozím nastavení důvěřujeme CAs v seznamu Mozilla (s výjimkou Wosign a Com) na adrese https://wiki.mozilla.org/CA:IncludedCAs.

                                                                                                                                                  • Nese název domény společného názvu (CN), který identifikuje vaše nasazení hybridního zabezpečení dat

                                                                                                                                                  • Není zástupným certifikátem

                                                                                                                                                  Kód KN nemusí být dosažitelný ani živý hostitel. Doporučujeme použít název, který odráží vaši organizaci, například hds.company.com.

                                                                                                                                                  KN nesmí obsahovat znak * (zástupný znak).

                                                                                                                                                  Kód CN se používá k ověření uzlů hybridního zabezpečení dat klientům aplikace Webex. Všechny uzly hybridního zabezpečení dat ve vašem clusteru používají stejný certifikát. Váš KMS se identifikuje pomocí domény CN, nikoli domény definované v polích x.509v3 SAN.

                                                                                                                                                  Jakmile zaregistrujete uzel s tímto certifikátem, změnu názvu domény CN nepodporujeme. Vyberte doménu, která může být použita jak pro zkušební, tak pro výrobní nasazení.

                                                                                                                                                  • Podpis bez SHA1

                                                                                                                                                  Software KMS nepodporuje podpisy SHA1 pro ověření připojení k KMSS jiných organizací.

                                                                                                                                                  • Formátováno jako soubor PKCS č. 12 chráněný heslem

                                                                                                                                                  • Použít přátelský název kms-private-key pro označení certifikátu, soukromého klíče a všech mezilehlých certifikátů k nahrání.

                                                                                                                                                  Ke změně formátu certifikátu můžete použít konvertor, například OpenSSL.

                                                                                                                                                  Po spuštění instalačního nástroje HDS budete muset zadat heslo.

                                                                                                                                                  Software KMS nevynucuje použití klíčů ani rozšířená omezení použití klíčů. Některé certifikační autority vyžadují, aby byla pro každý certifikát použita rozšířená omezení využití klíčů, například ověřování serveru. Je v pořádku použít ověření serveru nebo jiná nastavení.

                                                                                                                                                  Požadavky virtuálního hostitele

                                                                                                                                                  Virtuální hostitelé, které v clusteru nastavíte jako uzly hybridního zabezpečení dat, mají následující požadavky:

                                                                                                                                                  • Nejméně dva samostatní hostitelé (doporučeno 3), kteří se nacházejí ve stejném zabezpečeném datovém centru

                                                                                                                                                  • VMware ESXi 6.5 (nebo novější) nainstalován a spuštěn.


                                                                                                                                                     

                                                                                                                                                    Pokud máte starší verzi ESXi, musíte provést upgrade.

                                                                                                                                                  • Minimálně 4 vcpus, 8 GB hlavní paměti, 30 GB místa na pevném disku na jeden server

                                                                                                                                                  Požadavky na databázový server


                                                                                                                                                   

                                                                                                                                                  Vytvořit novou databázi pro ukládání klíčů. Nepoužívejte výchozí databázi. Po instalaci aplikací HDS vytvoří schéma databáze.

                                                                                                                                                  Pro databázový server existují dvě možnosti. Pro každý z nich platí tyto požadavky:

                                                                                                                                                  Tabulka 2. Požadavky na databázový server podle typu databáze

                                                                                                                                                  Postgrexové SQL

                                                                                                                                                  Microsoft SQL Server

                                                                                                                                                  • Postgresql 14, 15 nebo 16 je nainstalován a spuštěn.

                                                                                                                                                  • Nainstalován SQL Server 2016, 2017 nebo 2019 (Enterprise nebo Standard).


                                                                                                                                                     

                                                                                                                                                    SQL Server 2016 vyžaduje aktualizaci Service Pack 2 a Cumulative Update 2 nebo novější.

                                                                                                                                                  Minimálně 8 vcpus, 16 GB hlavní paměti, dostatek místa na pevném disku a monitorování, aby nedošlo k překročení (doporučuje se 2-TB, pokud chcete databázi provozovat po dlouhou dobu, aniž byste museli zvětšovat úložiště)

                                                                                                                                                  Minimálně 8 vcpus, 16 GB hlavní paměti, dostatek místa na pevném disku a monitorování, aby nedošlo k překročení (doporučuje se 2-TB, pokud chcete databázi provozovat po dlouhou dobu, aniž byste museli zvětšovat úložiště)

                                                                                                                                                  Software HDS v současné době instaluje následující verze ovladače pro komunikaci s databázovým serverem:

                                                                                                                                                  Postgrexové SQL

                                                                                                                                                  Microsoft SQL Server

                                                                                                                                                  Postgres JDBC ovladač 42.2.5

                                                                                                                                                  SQL Server JDBC ovladač 4.6

                                                                                                                                                  Tato verze ovladače podporuje SQL Server Always On (skupiny dostupnosti Always On Failover Cluster Instance a Always On).

                                                                                                                                                  Další požadavky na ověřování systému Windows proti serveru Microsoft SQL Server

                                                                                                                                                  Pokud chcete, aby uzly HDS používaly ověřování systému Windows k získání přístupu k databázi úložiště klíčů na serveru Microsoft SQL Server, potřebujete v prostředí následující konfiguraci:

                                                                                                                                                  • Uzly HDS, infrastruktura služby Active Directory a server MS SQL musí být synchronizovány s protokolem NTP.

                                                                                                                                                  • Účet systému Windows, který poskytnete uzlům HDS, musí mít přístup ke čtení/zápisu do databáze.

                                                                                                                                                  • Servery DNS, které poskytnete uzlům HDS, musí být schopny vyřešit vaše distribuční centrum klíčů (KDC).

                                                                                                                                                  • Instanci databáze HDS můžete zaregistrovat na serveru Microsoft SQL jako hlavní název služby (SPN) ve službě Active Directory. Viz Registrace hlavního názvu služby pro připojení Kerberos.

                                                                                                                                                    Instalační nástroj HDS, spouštěč HDS a místní KMS musí pro přístup k databázi úložiště klíčů používat ověření systému Windows. Při žádosti o přístup pomocí ověření Kerberos používají podrobnosti z konfigurace ISO k vytvoření SPN.

                                                                                                                                                  Požadavky na externí připojení

                                                                                                                                                  Nakonfigurujte bránu firewall tak, aby umožňovala následující připojení pro aplikace HDS:

                                                                                                                                                  Aplikace

                                                                                                                                                  Protokol

                                                                                                                                                  Port

                                                                                                                                                  Směr z aplikace

                                                                                                                                                  Cíl

                                                                                                                                                  Uzly hybridního zabezpečení dat

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí HTTPS a WSS

                                                                                                                                                  • Servery Webex:

                                                                                                                                                    • *.wbx2.com

                                                                                                                                                    • *.ciscospark.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • Další verze <UNK>, které jsou uvedeny pro zabezpečení hybridních dat v tabulce Další verze <UNK> pro hybridní služby Webex obsahující síťové požadavky pro služby Webex

                                                                                                                                                  Nástroj pro nastavení HDS

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí protokol HTTPS

                                                                                                                                                  • *.wbx2.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • Docker (rozcestník)


                                                                                                                                                   

                                                                                                                                                  Uzly hybridního zabezpečení dat pracují s překladem síťového přístupu (NAT) nebo za bránou firewall, pokud NAT nebo firewall umožňuje požadované odchozí připojení k cílům domény v předchozí tabulce. U připojení, která směřují do uzlů hybridního zabezpečení dat, by z internetu neměly být viditelné žádné porty. V rámci datového centra potřebují klienti pro administrativní účely přístup k uzlům hybridního zabezpečení dat na portech TCP 443 a 22.

                                                                                                                                                  Zkratky <UNK> pro hostitele Common Identity (CI) jsou specifické pro daný region. Toto jsou aktuální hostitelé CI:

                                                                                                                                                  Oblast

                                                                                                                                                  Hostitelé identity Common Identity

                                                                                                                                                  Jižní a Severní Amerika

                                                                                                                                                  • https://idbroker.webex.com

                                                                                                                                                  • https://identity.webex.com

                                                                                                                                                  • https://idbroker-b-us.webex.com

                                                                                                                                                  • https://identity-b-us.webex.com

                                                                                                                                                  Evropská unie

                                                                                                                                                  • https://idbroker-eu.webex.com

                                                                                                                                                  • https://identity-eu.webex.com

                                                                                                                                                  Kanada

                                                                                                                                                  • https://idbroker-ca.webex.com

                                                                                                                                                  • https://identity-ca.webex.com

                                                                                                                                                  Požadavky na proxy server

                                                                                                                                                  • Oficiálně podporujeme následující řešení proxy, která lze integrovat s vašimi uzly hybridního zabezpečení dat.

                                                                                                                                                  • Podporujeme následující kombinace typů ověřování pro explicitní proxy servery:

                                                                                                                                                    • Žádné ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Základní ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Provést ověření pouze pomocí protokolu HTTPS

                                                                                                                                                  • Pro transparentní kontrolu proxy serveru nebo explicitního proxy serveru HTTPS musíte mít kopii kořenového certifikátu proxy. Pokyny k nasazení v této příručce vám říkají, jak nahrát kopii do důvěryhodných úložišť uzlů zabezpečení hybridních dat.

                                                                                                                                                  • Síť hostující uzly HDS musí být nakonfigurována tak, aby vynutila odchozí provoz TCP na portu 443 směrování přes proxy.

                                                                                                                                                  • Servery proxy, které kontrolují webový provoz, mohou rušit připojení webového soketu. Pokud k tomuto problému dojde, obejít (nekontrolovat) provoz na wbx2.com a ciscospark.com vyřeší problém.

                                                                                                                                                  Vyplňte předpoklady pro zabezpečení hybridních dat

                                                                                                                                                  Pomocí tohoto kontrolního seznamu se ujistěte, že jste připraveni nainstalovat a nakonfigurovat cluster hybridního zabezpečení dat.
                                                                                                                                                  1

                                                                                                                                                  Ujistěte se, že je vaše organizace Webex povolena pro sadu Pro Pack pro rozbočovač Cisco Webex Control Hub, a získejte přihlašovací údaje účtu s plnými právy správce organizace. Požádejte o pomoc s tímto procesem partnera společnosti Cisco nebo správce účtů.

                                                                                                                                                  2

                                                                                                                                                  Vyberte název domény pro nasazení HDS (například hds.company.com) a získat řetězec certifikátů obsahující certifikát X.509, soukromý klíč a všechny mezicertifikáty. Řetězec certifikátů musí splňovat požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  3

                                                                                                                                                  Připravte identické virtuální hostitele, které v clusteru nastavíte jako uzly hybridního zabezpečení dat. Potřebujete nejméně dva samostatné hostitele (doporučujeme 3), kteří se nacházejí společně ve stejném zabezpečeném datovém centru, které splňují požadavky v části Požadavky virtuálního hostitele.

                                                                                                                                                  4

                                                                                                                                                  Připravte databázový server, který bude fungovat jako úložiště klíčových dat pro cluster podle požadavků Databázový server. Databázový server musí být umístěn společně s virtuálními hostiteli v zabezpečeném datovém centru.

                                                                                                                                                  1. Vytvořte databázi pro ukládání klíčů. (Tuto databázi musíte vytvořit – nepoužívejte výchozí databázi. Po instalaci aplikace HDS vytvoří schéma databáze.)

                                                                                                                                                  2. Shromážďte podrobnosti, které uzly budou používat ke komunikaci s databázovým serverem:

                                                                                                                                                    • název hostitele nebo IP adresa (hostitel) a port

                                                                                                                                                    • název databáze (dbname) pro ukládání klíčů

                                                                                                                                                    • uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložiště klíčů

                                                                                                                                                  5

                                                                                                                                                  Pro rychlé obnovení po havárii nastavte záložní prostředí v jiném datovém centru. Záložní prostředí zrcadlí produkční prostředí VMS a záložní databázový server. Pokud má například výroba 3 VMS s uzly HDS, záložní prostředí by mělo mít 3 VMS.

                                                                                                                                                  6

                                                                                                                                                  Nastavte hostitele syslog pro shromažďování protokolů z uzlů v clusteru. Shromažďujte jeho síťovou adresu a port syslog (výchozí je UDP 514).

                                                                                                                                                  7

                                                                                                                                                  Vytvořte zabezpečené zásady zálohování pro uzly hybridního zabezpečení dat, databázový server a hostitele syslog. Aby se zabránilo nevratné ztrátě dat, je nutné zálohovat databázi a konfigurační soubor ISO vygenerovaný pro hybridní datové bezpečnostní uzly.


                                                                                                                                                   

                                                                                                                                                  Protože uzly hybridního zabezpečení dat ukládají klíče používané při šifrování a dešifrování obsahu, nebude-li zachováno operační nasazení, bude mít za následek NEVRATNOU ZTRÁTU tohoto obsahu.

                                                                                                                                                  Klienti aplikace Webex uchovávají své klíče do mezipaměti, takže výpadek nemusí být okamžitě patrný, ale projeví se v průběhu času. Dočasným výpadkům sice nelze zabránit, ale ty se dají obnovit. Úplná ztráta (nejsou k dispozici žádné zálohy) databáze nebo konfiguračního ISO souboru však povede k neobnovitelným datům zákazníků. Očekává se, že provozovatelé uzlů hybridního zabezpečení dat budou udržovat časté zálohy databáze a konfiguračního ISO souboru a budou připraveni přebudovat datové centrum hybridního zabezpečení dat, pokud dojde ke katastrofálnímu selhání.

                                                                                                                                                  8

                                                                                                                                                  Ujistěte se, že konfigurace brány firewall umožňuje připojení k uzlům hybridního zabezpečení dat, jak je uvedeno v požadavcích na externí připojení.

                                                                                                                                                  9

                                                                                                                                                  Nainstalujte Docker ( https://www.docker.com) na libovolný místní počítač s podporovaným operačním systémem (Microsoft Windows 10 Professional nebo Enterprise 64-bit, nebo Mac OSX Yosemite 10.10.3 nebo vyšší) pomocí webového prohlížeče, který k němu má přístup na adrese http://127.0.0.1:8080.

                                                                                                                                                  Instanci Docker můžete stáhnout a spustit nástroj pro nastavení HDS, který vytváří místní konfigurační informace pro všechny uzly hybridního zabezpečení dat. Vaše organizace může potřebovat licenci Docker Desktop. Další informace naleznete v části Požadavky na plochu docker.

                                                                                                                                                  Chcete-li nainstalovat a spustit instalační nástroj HDS, musí mít místní stroj připojení uvedené v požadavcích na externí připojení.

                                                                                                                                                  10

                                                                                                                                                  Pokud integrujete proxy server s hybridním zabezpečením dat, ujistěte se, že splňuje požadavky na proxy server.

                                                                                                                                                  11

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, vytvořte skupinu ve službě Active Directory s názvem HdsTrialGroup a přidat uživatele pilota. Zkušební skupina může mít až 250 uživatelů. Soubor HdsTrialGroup před spuštěním zkušební verze pro vaši organizaci je nutné objekt synchronizovat s cloudem. Chcete-li synchronizovat objekt skupiny, vyberte jej v konektoru adresáře Konfigurace > nabídka výběru objektu. (Podrobné pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.)


                                                                                                                                                   

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny tvůrcem prostoru. Při výběru pilotních uživatelů mějte na paměti, že pokud se rozhodnete trvale deaktivovat nasazení hybridního zabezpečení dat, všichni uživatelé ztratí přístup k obsahu v prostorech vytvořených pilotními uživateli. Ztráta se projeví, jakmile aplikace uživatelů obnoví kopie obsahu v mezipaměti.

                                                                                                                                                  Nastavení hybridního datového bezpečnostního clusteru

                                                                                                                                                  Tok úloh nasazení hybridního zabezpečení dat

                                                                                                                                                  1

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  Stáhněte soubor OVA do místního počítače pro pozdější použití.

                                                                                                                                                  2

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Pomocí nástroje pro nastavení HDS vytvořte konfigurační soubor ISO pro uzly hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Instalace HDS Host OVA

                                                                                                                                                  Vytvořte virtuální počítač ze souboru OVA a proveďte počáteční konfiguraci, například nastavení sítě.


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  4

                                                                                                                                                  Nastavení hybridního virtuálního počítače zabezpečení dat

                                                                                                                                                  Přihlaste se ke konzoli virtuálního počítače a nastavte přihlašovací údaje. Nakonfigurujte nastavení sítě pro uzel, pokud jste je nenakonfigurovali v době nasazení OVA.

                                                                                                                                                  5

                                                                                                                                                  Nahrát a připojit ISO konfigurace HDS

                                                                                                                                                  Nakonfigurujte virtuální počítač z konfiguračního souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  6

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje konfiguraci proxy serveru, zadejte typ proxy serveru, který použijete pro daný uzel, a v případě potřeby přidejte certifikát proxy do úložiště důvěryhodných certifikátů.

                                                                                                                                                  7

                                                                                                                                                  Registrace prvního uzlu v clusteru

                                                                                                                                                  Zaregistrujte virtuální počítač v cloudu Cisco Webex jako hybridní datový bezpečnostní uzel.

                                                                                                                                                  8

                                                                                                                                                  Vytvoření a registrace dalších uzlů

                                                                                                                                                  Dokončete nastavení klastru.

                                                                                                                                                  9

                                                                                                                                                  Spustit zkušební verzi a přesunout do výroby (další kapitola)

                                                                                                                                                  Dokud nezahájíte zkušební verzi, vaše uzly vygenerují výstrahu indikující, že služba ještě není aktivována.

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  V této úloze si stáhnete soubor OVA do svého počítače (nikoli na servery, které jste nastavili jako hybridní datové bezpečnostní uzly). Tento soubor použijete později v instalačním procesu.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se ke službě https://admin.webex.com a klikněte na možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na tlačítko Nastavit.

                                                                                                                                                  Pokud je karta deaktivována nebo ji nevidíte, obraťte se na svůj tým účtů nebo partnerskou organizaci. Dejte jim číslo svého účtu a požádejte o povolení zabezpečení hybridních dat vaší organizaci. Chcete-li najít číslo účtu, klikněte na zařízení v pravém horním rohu vedle názvu organizace.


                                                                                                                                                   

                                                                                                                                                  Příručku OVA si můžete také kdykoli stáhnout z části Nápověda na stránce Nastavení. Stránku otevřete na kartě zabezpečení hybridních dat kliknutím na možnost Upravit nastavení. Poté klikněte na možnost Stáhnout software Hybrid Data Security v části Nápověda.


                                                                                                                                                   

                                                                                                                                                  Starší verze softwarového balíčku (OVA) nebudou kompatibilní s nejnovějšími upgrady hybridního zabezpečení dat. To může mít za následek problémy při aktualizaci aplikace. Ujistěte se, že si stáhnete nejnovější verzi souboru OVA.

                                                                                                                                                  3

                                                                                                                                                  Výběrem možnosti Ne označte, že jste uzel ještě nenastavili, a klikněte na tlačítko Další.

                                                                                                                                                  Soubor OVA se automaticky začne stahovat. Uložte soubor do umístění v počítači.
                                                                                                                                                  4

                                                                                                                                                  Volitelně klikněte na Otevřít příručku nasazení a zkontrolujte, zda je k dispozici novější verze této příručky.

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Proces nastavení hybridního zabezpečení dat vytvoří soubor ISO. Systém ISO pak použijete ke konfiguraci hostitele zabezpečení hybridních dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj Nastavení HDS se v místním počítači spouští jako kontejner Docker. Chcete-li k ní získat přístup, spusťte na daném počítači Docker. Proces nastavení vyžaduje přihlašovací údaje účtu centra Control Hub s úplnými oprávněními správce pro vaši organizaci.

                                                                                                                                                    Pokud nástroj pro nastavení HDS běží ve vašem prostředí za proxy, při spouštění kontejneru Docker v kroku 5 zadejte nastavení proxy (server, port, pověření) prostřednictvím proměnných prostředí Docker. Tato tabulka obsahuje některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    proxy server HTTP bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    proxy server HTTP s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                  • Konfigurační ISO soubor, který vytvoříte, obsahuje hlavní klíč šifrovající databázi PostgreSQL nebo Microsoft SQL Server. Kdykoli provedete změny konfigurace, budete potřebovat nejnovější kopii tohoto souboru:

                                                                                                                                                    • Pověření databáze

                                                                                                                                                    • Aktualizace certifikátu

                                                                                                                                                    • Změny autorizačních zásad

                                                                                                                                                  • Pokud plánujete šifrovat připojení k databázi, nastavte nasazení PostgreSQL nebo SQL Server pro TLS.

                                                                                                                                                  1

                                                                                                                                                  Na příkazovém řádku počítače zadejte příkaz příslušný pro své prostředí:

                                                                                                                                                  V běžných prostředích:

                                                                                                                                                  docker rmi ciscocitg/hds-setup:stable

                                                                                                                                                  V prostředích FedRAMP:

                                                                                                                                                  docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                   

                                                                                                                                                  Tento krok vymaže předchozí obrázky nástroje pro nastavení HDS. Pokud nejsou k dispozici žádné předchozí obrázky, vrátí chybu, kterou můžete ignorovat.

                                                                                                                                                  2

                                                                                                                                                  Chcete-li se přihlásit se k registru bitových kopií Docker, zadejte následující:

                                                                                                                                                  docker login -u hdscustomersro
                                                                                                                                                  3

                                                                                                                                                  Po zobrazení výzvy k zadání hesla zadejte tento hash:

                                                                                                                                                  dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
                                                                                                                                                  4

                                                                                                                                                  Stáhněte si nejnovější stabilní bitovou kopii pro vaše prostředí:

                                                                                                                                                  V běžných prostředích:

                                                                                                                                                  docker pull ciscocitg/hds-setup:stable

                                                                                                                                                  V prostředích FedRAMP:

                                                                                                                                                  docker pull ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  5

                                                                                                                                                  Po dokončení stahování zadejte příkaz příslušný pro vaše prostředí:

                                                                                                                                                  • V běžných prostředích bez serveru proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V prostředích FedRAMP bez proxy serveru:

                                                                                                                                                    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                  Za běhu kontejneru se zobrazuje „Expresní server naslouchá na portu 8080“.

                                                                                                                                                  6

                                                                                                                                                   

                                                                                                                                                  Instalační nástroj nepodporuje připojení k localhost přes http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k místnímu hostiteli.

                                                                                                                                                  Chcete-li přejít na localhost, použijte webový prohlížeč http://127.0.0.1:8080 a na výzvu zadejte uživatelské jméno správce zákazníka pro prostředí Control Hub.

                                                                                                                                                  Nástroj použije toto první zadání uživatelského jména k nastavení správného prostředí pro daný účet. Nástroj poté zobrazí standardní výzvu k přihlášení.

                                                                                                                                                  7

                                                                                                                                                  Po výzvě zadejte přihlašovací údaje správce zákazníka centra Control Hub a poté klikněte na Přihlásit a povolte přístup k požadovaným službám pro zabezpečení hybridních dat.

                                                                                                                                                  8

                                                                                                                                                  Na stránce přehledu nástroje nastavení klikněte na možnost Začínáme.

                                                                                                                                                  9

                                                                                                                                                  Na stránce Import ISO máte tyto možnosti:

                                                                                                                                                  • Ne – Pokud vytváříte první uzel HDS, nemáte k dispozici soubor ISO k nahrání.
                                                                                                                                                  • Ano – Pokud jste již vytvořili uzly HDS, vyberte v prohlížení soubor ISO a nahrajte jej.
                                                                                                                                                  10

                                                                                                                                                  Zkontrolujte, zda váš certifikát X.509 splňuje požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  • Pokud jste nikdy předtím nenahráli certifikát, nahrajte certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud je certifikát v pořádku, klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud platnost certifikátu vypršela nebo jej chcete nahradit, vyberte možnost Ne pro Pokračovat v používání řetězce certifikátů HDS a soukromého klíče z předchozí normy ISO?. Nahrajte nový certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  11

                                                                                                                                                  Zadejte adresu databáze a účet pro HDS pro přístup ke klíčovému datovému úložišti:

                                                                                                                                                  1. Vyberte typ databáze (PostgreSQL nebo Microsoft SQL Server).

                                                                                                                                                    Pokud zvolíte server Microsoft SQL Server, zobrazí se pole Typ ověřování.

                                                                                                                                                  2. (pouze Microsoft SQL Server) Vyberte typ ověření:

                                                                                                                                                    • Základní ověření: V poli Uživatelské jméno potřebujete název účtu místního serveru SQL.

                                                                                                                                                    • Ověření systému Windows: Potřebujete účet systému Windows ve formátu username@DOMAIN do pole Uživatelské jméno.

                                                                                                                                                  3. Zadejte adresu databázového serveru ve formuláři <hostname>:<port> nebo <IP-address>:<port>.

                                                                                                                                                    Příklad:
                                                                                                                                                    dbhost.example.org:1433 nebo 198.51.100.17:1433

                                                                                                                                                    Pokud uzly nemohou k vyřešení názvu hostitele použít server DNS, můžete použít adresu IP.

                                                                                                                                                    Pokud používáte ověřování systému Windows, musíte zadat plně kvalifikovaný název domény ve formátu dbhost.example.org:1433

                                                                                                                                                  4. Zadejte název databáze.

                                                                                                                                                  5. Zadejte uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložišť klíčů.

                                                                                                                                                  12

                                                                                                                                                  Vyberte režim připojení databáze TLS:

                                                                                                                                                  Režim

                                                                                                                                                  Popis

                                                                                                                                                  Preferovat TLS (výchozí možnost)

                                                                                                                                                  Uzly HDS nevyžadují pro připojení k databázový server TLS . Pokud na databázovém serveru povolíte protokol TLS, uzly se pokusí o šifrované připojení.

                                                                                                                                                  Vyžadovat TLS

                                                                                                                                                  Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  Vyžadovat TLS a podepisovatel certifikátu


                                                                                                                                                   

                                                                                                                                                  Tento režim nelze použít pro databáze SQL Server.

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  • Po navázání připojení TLS uzel porovná podepisovatele certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel zruší připojení.

                                                                                                                                                  Použijte možnost kořenový certifikát databáze pod rozevíracím seznamem a nahrát kořenový certifikát pro tuto možnost.

                                                                                                                                                  Vyžadovat TLS a ověřit podepisovatele certifikátu a název hostitele

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  • Po navázání připojení TLS uzel porovná podepisovatele certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel zruší připojení.

                                                                                                                                                  • Uzly také ověřují, zda název hostitele v certifikátu serveru odpovídá názvu hostitele v poli Hostitel databáze a port. Názvy se musí přesně shodovat, jinak uzel přeruší připojení.

                                                                                                                                                  Použijte možnost kořenový certifikát databáze pod rozevíracím seznamem a nahrát kořenový certifikát pro tuto možnost.

                                                                                                                                                  Když nahrajete kořenový certifikát (v případě potřeby) a kliknete na Pokračovat, instalační nástroj HDS testuje připojení TLS k databázovému serveru. Nástroj také ověřuje podepisovatele certifikátu a název hostitele (pokud existuje). Pokud se test nezdaří, nástroj zobrazí chybová zpráva popisující problém. Můžete zvolit, zda chcete chybu ignorovat a pokračovat v nastavení. (Kvůli rozdílům v konektivitě mohou uzly HDS vytvořit připojení TLS, i když jej počítač HDS Setup Tool nemůže úspěšně otestovat.)

                                                                                                                                                  13

                                                                                                                                                  Na stránce Systémové protokoly nakonfigurujte server Syslogd:

                                                                                                                                                  1. Zadejte adresu URL serveru syslog.

                                                                                                                                                    Pokud server není z uzlů pro cluster HDS řešitelný server DNS, použijte adresu IP v adrese URL.

                                                                                                                                                    Příklad:
                                                                                                                                                    udp://10.92.43.23:514 označuje přihlášení k hostiteli Syslogd 10.92.43.23 na UDP portu 514.
                                                                                                                                                  2. Pokud jste nastavili server tak, aby používal šifrování TLS, zkontrolujte, zda je server syslog nakonfigurován pro šifrování SSL?.

                                                                                                                                                    Pokud zaškrtnete toto políčko, ujistěte se, že zadáte adresu URL TCP, například tcp://10.92.43.23:514.

                                                                                                                                                  3. V rozevíracím seznamu Choose syslog record termination (Ukončení záznamu syslog) zvolte příslušné nastavení pro váš soubor ISO: Vyberte nebo Newline je použit pro Graylog a Rsyslog TCP

                                                                                                                                                    • Nulový bajt -- \x00

                                                                                                                                                    • Newline -- \n– Vyberte tuto volbu pro Graylog a Rsyslog TCP.

                                                                                                                                                  4. Klikněte na tlačítko Pokračovat.

                                                                                                                                                  14

                                                                                                                                                  (Volitelně) Výchozí hodnotu některých parametrů připojení k databázi můžete změnit v části Rozšířená nastavení. Obecně platí, že tento parametr je jediný, který můžete chtít změnit:

                                                                                                                                                  app_datasource_connection_pool_maxSize: 10
                                                                                                                                                  15

                                                                                                                                                  Na obrazovce Resetovat heslo účtů služby klikněte na tlačítko Pokračovat.

                                                                                                                                                  Hesla k účtu služby mají životnost devět měsíců. Tuto obrazovku použijte, když se vaše hesla blíží vypršení platnosti nebo je chcete resetovat a zneplatnit předchozí soubory ISO.

                                                                                                                                                  16

                                                                                                                                                  Klikněte na možnost Stáhnout soubor ISO. Uložte soubor do umístění, které lze snadno najít.

                                                                                                                                                  17

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému.

                                                                                                                                                  Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  18

                                                                                                                                                  Chcete-li instalační nástroj vypnout, zadejte CTRL+C.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Zálohujte konfigurační soubor ISO. Potřebujete ji k vytvoření více uzlů pro obnovení nebo k provedení změn konfigurace. Pokud ztratíte všechny kopie souboru ISO, ztratili jste také hlavní klíč. Obnovení klíčů z databáze PostgreSQL nebo Microsoft SQL Server není možné.


                                                                                                                                                   

                                                                                                                                                  Nikdy nemáme kopii tohoto klíče a nemůžeme pomoci, pokud ho ztratíte.

                                                                                                                                                  Instalace HDS Host OVA

                                                                                                                                                  Tento postup použijte k vytvoření virtuálního počítače ze souboru OVA.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k virtuálnímu hostiteli ESXI pomocí klienta VMware vSphere v počítači.

                                                                                                                                                  2

                                                                                                                                                  Vyberte Soubor > Nasazení šablony OVF.

                                                                                                                                                  3

                                                                                                                                                  V průvodci zadejte umístění souboru OVA, který jste stáhli dříve, a klikněte na tlačítko Další.

                                                                                                                                                  4

                                                                                                                                                  Platí pro Vyberte název a složku stránka, zadejte Název virtuálního počítače pro uzel (například „HDS_Node_1“) vyberte umístění, kde může být umístěno nasazení uzlu virtuálního počítače, a potom klikněte na Další.

                                                                                                                                                  5

                                                                                                                                                  Platí pro Vybrat výpočetní prostředek stránka, vyberte cílový výpočetní zdroj a klikněte na Další.

                                                                                                                                                  Probíhá kontrola ověření. Po dokončení se zobrazí podrobnosti o šabloně.

                                                                                                                                                  6

                                                                                                                                                  Ověřte podrobnosti o šabloně a klikněte na tlačítko Další.

                                                                                                                                                  7

                                                                                                                                                  Pokud budete vyzváni, abyste zvolili konfiguraci prostředků v Konfigurace stránka, klepněte na 4 PROCESORŮ a potom klepněte na Další.

                                                                                                                                                  8

                                                                                                                                                  Platí pro Vybrat úložiště stránka, klepněte na Další přijmout výchozí formát disku a zásady úložiště virtuálního počítače.

                                                                                                                                                  9

                                                                                                                                                  Platí pro Vybrat sítě, vyberte ze seznamu záznamů možnost sítě, abyste zajistili požadované připojení ke virtuálnímu počítači.

                                                                                                                                                  10

                                                                                                                                                  Na stránce Přizpůsobit šablonu nakonfigurujte následující nastavení sítě:

                                                                                                                                                  • Název hostitele – zadejte název FQDN (název hostitele a doména) nebo název hostitele jednoho slova pro uzel.

                                                                                                                                                     
                                                                                                                                                    • Doménu nemusíte nastavovat tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                    • Chcete-li zajistit úspěšnou registraci do cloudu, používejte pouze malá písmena v názvu FQDN nebo názvu hostitele, který jste pro uzel nastavili. Kapitalizace není v tuto chvíli podporována.

                                                                                                                                                    • Celková délka čísla FQDN nesmí překročit 64 znaků.

                                                                                                                                                  • Adresa IP– Zadejte adresu IP interního rozhraní uzlu.

                                                                                                                                                     

                                                                                                                                                    Uzel by měl mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  • Maska – Zadejte adresu masky podsítě do tečkového desetinného zápisu. Například 255.255.255.0.
                                                                                                                                                  • Brána – zadejte adresu IP brány. Brána je síťový uzel, který slouží jako přístupový bod k jiné síti.
                                                                                                                                                  • Servery DNS – Zadejte seznam serverů DNS oddělených čárkami, které zpracovávají překlad názvů domén na číselné adresy IP. (Povoleny jsou až 4 DNS záznamy.)
                                                                                                                                                  • Servery NTP – Zadejte server NTP vaší organizace nebo jiný externí server NTP, který lze použít ve vaší organizaci. Výchozí servery NTP nemusí fungovat pro všechny podniky. K zadání více serverů NTP můžete také použít seznam oddělený čárkami.
                                                                                                                                                  • Nasaďte všechny uzly do stejné podsítě nebo sítě VLAN, aby byly všechny uzly v clusteru dosažitelné od klientů v síti pro administrativní účely.

                                                                                                                                                  Pokud chcete, můžete konfiguraci nastavení sítě přeskočit a podle kroků v části Nastavení hybridního virtuálního počítače zabezpečení dat nakonfigurovat nastavení z konzole uzlu.


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  11

                                                                                                                                                  Klikněte pravým tlačítkem myši na virtuální počítač uzlu a vyberte možnost (ROZCESTNÍK) Napájení > Zapnutí napájení.

                                                                                                                                                  Software Hybrid Data Security je nainstalován jako host na VM Host. Nyní jste připraveni přihlásit se ke konzoli a nakonfigurovat uzel.

                                                                                                                                                  Tipy pro řešení potíží

                                                                                                                                                  Může dojít ke zpoždění o několik minut, než se kontejnery uzlu objeví. Během prvního spuštění se na konzoli zobrazí zpráva brány firewall přemostění, během které se nemůžete přihlásit.

                                                                                                                                                  Nastavení hybridního virtuálního počítače zabezpečení dat

                                                                                                                                                  Pomocí tohoto postupu se poprvé přihlaste ke konzoli virtuálního počítače s hybridním datovým bezpečnostním uzlem a nastavte přihlašovací pověření. Konzole můžete také použít ke konfiguraci nastavení sítě pro uzel, pokud jste je nenakonfigurovali v době nasazení OVA.

                                                                                                                                                  1

                                                                                                                                                  V klientovi VMware vSphere vyberte VM uzlu hybridního zabezpečení dat a vyberte kartu Konzola.

                                                                                                                                                  Virtuální počítač se spustí a zobrazí se výzva k přihlášení. Pokud se výzva k přihlášení nezobrazí, stiskněte tlačítko Enter.
                                                                                                                                                  2

                                                                                                                                                  K přihlášení a změně přihlašovacích údajů použijte následující výchozí přihlašovací údaje a heslo:

                                                                                                                                                  1. Přihlášení: admin

                                                                                                                                                  2. Heslo: cisco

                                                                                                                                                  Jelikož se k virtuálnímu počítači přihlašujete poprvé, musíte změnit heslo správce.

                                                                                                                                                  3

                                                                                                                                                  Pokud jste již nakonfigurovali nastavení sítě v části Instalace HDS Host OVA, přeskočte zbytek tohoto postupu. V opačném případě v hlavní nabídce zvolte možnost Upravit konfiguraci.

                                                                                                                                                  4

                                                                                                                                                  Nastavte statickou konfiguraci s adresou IP, maskou, bránou a informacemi DNS. Uzel by měl mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  5

                                                                                                                                                  (Volitelně) V případě potřeby změňte název hostitele, doménu nebo serveru NTP, aby odpovídaly zásadám sítě.

                                                                                                                                                  Doménu nemusíte nastavovat tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                  6

                                                                                                                                                  Uložte konfiguraci sítě a restartujte virtuální počítač, aby se změny projevily.

                                                                                                                                                  Nahrát a připojit ISO konfigurace HDS

                                                                                                                                                  Tento postup použijte ke konfiguraci virtuálního počítače ze souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  Než začnete

                                                                                                                                                  Vzhledem k tomu, že soubor ISO obsahuje hlavní klíč, měl by být zobrazen pouze na základě "potřeby vědět", pro přístup k hybridním datovým bezpečnostním VMS a všem správcům, kteří mohou potřebovat provést změny. Ujistěte se, že k datastore mají přístup pouze tito správci.

                                                                                                                                                  1

                                                                                                                                                  Nahrajte soubor ISO z počítače:

                                                                                                                                                  1. V levém navigačním podokně klienta VMware vSphere klikněte na server ESXi.

                                                                                                                                                  2. V seznamu Hardware na kartě Konfigurace klikněte na možnost Úložiště.

                                                                                                                                                  3. V seznamu Datastores klikněte pravým tlačítkem na datastore pro vaše VMS a klikněte na Procházet datastore.

                                                                                                                                                  4. Klikněte na ikonu Nahrát soubory a potom na možnost Nahrát soubor.

                                                                                                                                                  5. Přejděte na umístění, kde jste soubor ISO stáhli do počítače, a klikněte na Otevřít.

                                                                                                                                                  6. Kliknutím na tlačítko Ano přijmete upozornění na operaci nahrávání/stahování a zavřete dialogové okno datové schránky.

                                                                                                                                                  2

                                                                                                                                                  Připojit soubor ISO:

                                                                                                                                                  1. V levém navigačním podokně klienta VMware vSphere kliknout pravým tlačítkem na VM a klikněte Upravit nastavení .

                                                                                                                                                  2. Kliknutím na tlačítko OK přijmete upozornění na omezené možnosti úprav.

                                                                                                                                                  3. Klikněte CD/DVD Drive 1, vyberte možnost, kterou chcete připojit ze souboru ISO datastore, a přejděte na umístění, kam jste nahráli konfigurační soubor ISO.

                                                                                                                                                  4. Zkontrolujte Připojeno a Připojit je zapnuto.

                                                                                                                                                  5. Uložte změny a restartujte virtuální počítač.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud vaše zásady IT vyžadují, můžete volitelně odpojit soubor ISO poté, co všechny uzly zaznamenají změny konfigurace. Podrobnosti viz (volitelné) Odpojení ISO po konfiguraci HDS.

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje proxy server, použijte tento postup k zadání typu proxy, který chcete integrovat s hybridním datovým zabezpečením. Pokud zvolíte transparentní inspekční proxy server nebo explicitní proxy server HTTPS, můžete použít rozhraní uzlu k nahrání a instalaci kořenového certifikátu. Připojení proxy můžete také zkontrolovat z rozhraní a vyřešit případné problémy.

                                                                                                                                                  Než začnete

                                                                                                                                                  1

                                                                                                                                                  Zadejte adresu URL nastavení uzlu HDS https://[HDS Node IP or FQDN]/setup ve webovém prohlížeči zadejte přihlašovací údaje správce, které jste pro daný uzel nastavili, a klikněte na Přihlásit se.

                                                                                                                                                  2

                                                                                                                                                  Přejděte do Úložiště důvěryhodných certifikátů a proxy a vyberte možnost:

                                                                                                                                                  • Žádný proxy – výchozí možnost před integrací proxy serveru. Není vyžadována žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru a neměly by vyžadovat žádné změny pro práci s nekontrolovaným proxy serverem. Není vyžadována žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní kontrola proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru. V nasazení hybridního zabezpečení dat nejsou nutné žádné změny konfigurace HTTPS, uzly HDS však potřebují kořenový certifikát, aby mohly proxy serveru důvěřovat. Kontrola proxy serverů je obvykle používána IT k prosazování zásad, na kterých lze webové stránky navštěvovat a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý provoz (dokonce i protokol HTTPS).
                                                                                                                                                  • Explicitní proxy – U explicitního proxy sdělíte klientovi (uzlům HDS), který proxy server má používat, a tato možnost podporuje několik typů ověřování. Po zvolení této možnosti musíte zadat následující informace:
                                                                                                                                                    1. IP/FQDN proxy – adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k naslouchání s ohledem na proxy provoz.

                                                                                                                                                    3. Protokol proxy – zvolte http (zobrazení a ovládá všechny požadavky přijaté od klienta) nebo https (poskytuje serveru kanál a klient přijme a ověří certifikát serveru). Vyberte možnost podle toho, co váš proxy server podporuje.

                                                                                                                                                    4. Typ ověření – vyberte si z následujících typů ověření:

                                                                                                                                                      • Žádné – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                      • Basic – používá se pro uživatelský agent HTTP k poskytnutí uživatelského jména a hesla při podání žádosti. Používá kódování Base64.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Použije funkci hash na uživatelské jméno a heslo před odesláním přes síť.

                                                                                                                                                        Dostupné pouze pro proxy servery HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                  Postupujte podle následujících kroků pro transparentní kontrolu proxy serveru, explicitní proxy server HTTP se základním ověřením nebo explicitní proxy server HTTPS.

                                                                                                                                                  3

                                                                                                                                                  Klikněte na možnost Nahrát kořenový certifikát nebo certifikát koncového subjektu a přejděte na volbu kořenového certifikátu proxy.

                                                                                                                                                  Certifikát je nahrán, ale ještě není nainstalován, protože chcete-li certifikát nainstalovat, musíte uzel restartovat. Chcete-li získat další podrobnosti, klikněte na šipku šipky vedle názvu vydavatele certifikátu nebo klikněte na Odstranit, pokud jste udělali chybu a chcete soubor znovu nahrát.

                                                                                                                                                  4

                                                                                                                                                  Kliknutím na možnost Zkontrolovat připojení proxy otestujte síťové připojení mezi uzlem a proxy.

                                                                                                                                                  Pokud test připojení selže, zobrazí se chybová zpráva, která ukazuje důvod a způsob, jak problém opravit.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí rozlišení DNS nebylo úspěšné, uzel se nemohl dostat k serveru DNS. Tato podmínka se očekává v mnoha explicitních konfiguracích proxy serveru. Můžete pokračovat v nastavení a uzel bude fungovat v režimu Blokované externí rozlišení DNS. Pokud si myslíte, že se jedná o chybu, proveďte tyto kroky a pak se podívejte na Vypnout režim externího rozlišení DNS.

                                                                                                                                                  5

                                                                                                                                                  Po ověření připojení u explicitního serveru proxy nastaveného pouze na https zapněte přepínač na Směrovat všechny požadavky portů 443/444 https z tohoto uzlu přes explicitní server proxy. Zavedení tohoto nastavení vyžaduje 15 sekund.

                                                                                                                                                  6

                                                                                                                                                  Klikněte na Instalovat všechny certifikáty do úložiště důvěryhodných certifikátů (zobrazí se u explicitního proxy serveru HTTPS nebo průhledného inspekčního proxy serveru) nebo Restartovat (zobrazí se u explicitního proxy serveru HTTP), přečtěte si výzvu a klikněte na Instalovat , pokud jste připraveni.

                                                                                                                                                  Uzel se restartuje během několika minut.

                                                                                                                                                  7

                                                                                                                                                  Po restartování uzlu se v případě potřeby znovu přihlaste a poté otevřete stránku Přehled a zkontrolujte kontroly připojení, zda jsou všechny v zeleném stavu.

                                                                                                                                                  Kontrola připojení proxy testuje pouze subdoménu webex.com. Pokud se vyskytnou problémy s připojením, častým problémem je, že některé cloudové domény uvedené v instalačních pokynech jsou na serveru proxy blokovány.

                                                                                                                                                  Registrace prvního uzlu v clusteru

                                                                                                                                                  Tato úloha vezme obecný uzel, který jste vytvořili v Nastavení hybridního zabezpečení dat virtuálního počítače, zaregistruje uzel v cloudu Webex a změní jej na uzel hybridního zabezpečení dat.

                                                                                                                                                  Při registraci prvního uzlu vytvoříte cluster, ke kterému je uzel přiřazen. Cluster obsahuje jeden nebo více uzlů nasazených k zajištění redundance.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit do 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že všechny blokující vyskakovací okna ve vašem prohlížeči jsou zakázány nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k https://admin.webex.com.

                                                                                                                                                  2

                                                                                                                                                  V nabídce na levé straně obrazovky vyberte možnost Služby.

                                                                                                                                                  3

                                                                                                                                                  V části Hybridní služby vyhledejte hybridní zabezpečení dat a klikněte na možnost Nastavit.

                                                                                                                                                  Zobrazí se stránka Registrovat hybridní datový bezpečnostní uzel.
                                                                                                                                                  4

                                                                                                                                                  Výběrem možnosti Ano označte, že jste uzel nastavili a jste připraveni jej zaregistrovat, a klikněte na tlačítko Další.

                                                                                                                                                  5

                                                                                                                                                  V prvním poli zadejte název clusteru, ke kterému chcete přiřadit hybridní datový bezpečnostní uzel.

                                                                                                                                                  Doporučujeme pojmenovat cluster podle toho, kde se uzly clusteru nacházejí geograficky. Příklady: "San Francisco" nebo "New York" nebo "Dallas"

                                                                                                                                                  6

                                                                                                                                                  Do druhého pole zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) uzlu a klikněte na Další.

                                                                                                                                                  Tato IP adresa nebo FQDN by se měla shodovat s IP adresou nebo názvem hostitele a doménou, které jste použili v Set the Hybrid Data Security VM.

                                                                                                                                                  Zobrazí se zpráva označující, že můžete svůj uzel zaregistrovat do služby Webex.
                                                                                                                                                  7

                                                                                                                                                  Klikněte na možnost Přejít do uzlu.

                                                                                                                                                  8

                                                                                                                                                  Ve zprávě upozornění klikněte na možnost Pokračovat.

                                                                                                                                                  Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Zde potvrzujete, že chcete organizaci Webex udělit oprávnění pro přístup k vašemu uzlu.
                                                                                                                                                  9

                                                                                                                                                  Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                  Váš účet je ověřen a zpráva „Dokončení registrace“ značí, že váš uzel je nyní zaregistrován do cloudu Webex.
                                                                                                                                                  10

                                                                                                                                                  Kliknutím na odkaz nebo zavřete kartu se vrátíte na stránku zabezpečení hybridních dat prostředí Control Hub.

                                                                                                                                                  Na stránce Zabezpečení hybridních dat se zobrazí nový cluster obsahující registrovaný uzel. Uzel automaticky stáhne nejnovější software z cloudu.

                                                                                                                                                  Vytvoření a registrace dalších uzlů

                                                                                                                                                  Chcete-li přidat další uzly do clusteru, jednoduše vytvoříte další VMS a připojíte stejný konfigurační soubor ISO a poté uzel zaregistrujete. Doporučujeme, abyste měli alespoň 3 uzly.

                                                                                                                                                   

                                                                                                                                                  V tuto chvíli jsou záložní VMS, které jste vytvořili v části Dokončit předpoklady pro zabezpečení hybridních dat, pohotovostní hostitelé, kteří se používají pouze v případě obnovení po havárii; do té doby nejsou v systému registrováni. Podrobnosti najdete v tématu Zotavení po havárii pomocí datového centra v pohotovostním režimu.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit do 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že všechny blokující vyskakovací okna ve vašem prohlížeči jsou zakázány nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Vytvořte nový virtuální počítač z OVA a opakujte kroky v části Instalace hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Nastavte počáteční konfiguraci nového virtuálního počítače a opakujte kroky v části Nastavení hybridního virtuálního počítače zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Na novém virtuálním počítači opakujte kroky v části Nahrát a připojit ISO konfigurace HDS.

                                                                                                                                                  4

                                                                                                                                                  Pokud nastavujete server proxy pro své nasazení, opakujte kroky v části Konfigurace uzlu HDS pro integraci serveru proxy podle potřeby pro nový uzel.

                                                                                                                                                  5

                                                                                                                                                  Zaregistrujte uzel.

                                                                                                                                                  1. V části https://admin.webex.com v nabídce na levé straně obrazovky vyberte možnost Služby.

                                                                                                                                                  2. V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na možnost Zdroje.

                                                                                                                                                    Zobrazí se stránka Zdroje hybridního zabezpečení dat.
                                                                                                                                                  3. Klikněte na možnost Přidat zdroj.

                                                                                                                                                  4. V prvním poli vyberte název stávajícího clusteru.

                                                                                                                                                  5. Do druhého pole zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) uzlu a klikněte na Další.

                                                                                                                                                    Zobrazí se zpráva označující, že můžete svůj uzel zaregistrovat do cloudu Webex.
                                                                                                                                                  6. Klikněte na možnost Přejít do uzlu.

                                                                                                                                                    Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Zde potvrzujete, že chcete své organizaci udělit oprávnění pro přístup k vašemu uzlu.
                                                                                                                                                  7. Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                    Váš účet je ověřen a zpráva „Dokončení registrace“ značí, že váš uzel je nyní zaregistrován do cloudu Webex.
                                                                                                                                                  8. Kliknutím na odkaz nebo zavřete kartu se vrátíte na stránku zabezpečení hybridních dat prostředí Control Hub.

                                                                                                                                                  Váš uzel je zaregistrován. Povšimněte si, že dokud nezahájíte zkušební verzi, vaše uzly vygenerují výstrahu indikující, že vaše služba ještě nebyla aktivována.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Spustit zkušební verzi a přesunout do výroby (další kapitola)
                                                                                                                                                  Spustit zkušební verzi a přejít do výroby

                                                                                                                                                  Zkušební postup do výroby

                                                                                                                                                  Po nastavení clusteru hybridního zabezpečení dat můžete spustit pilotní projekt, přidávat do něj uživatele a začít jej používat pro testování a ověřování nasazení v rámci přípravy na přechod do výroby.

                                                                                                                                                  1

                                                                                                                                                  Pokud je to relevantní, synchronizujte HdsTrialGroup skupinový objekt.

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů pro uživatele, musíte vybrat HdsTrialGroup před spuštěním zkušební verze seskupte objekt pro synchronizaci do cloudu. Pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  2

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Začněte zkušební verzi. Dokud tuto úlohu neuskutečníte, vaše uzly vygenerují výstrahu indikující, že služba ještě není aktivována.

                                                                                                                                                  3

                                                                                                                                                  Otestujte nasazení hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte, zda jsou požadavky klíčů předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  4

                                                                                                                                                  Monitorovat zdraví hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte stav a nastavte e-mailová oznámení pro výstrahy.

                                                                                                                                                  5

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  6

                                                                                                                                                  Dokončete zkušební fázi jedním z následujících kroků:

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Než začnete

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů pro uživatele, musíte vybrat HdsTrialGroup před spuštěním zkušební verze pro vaši organizaci můžete seskupit objekt pro synchronizaci s cloudem. Pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se ke službě https://admin.webex.com a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Zahájit zkušební verzi.

                                                                                                                                                  Stav služby se změní na zkušební režim.
                                                                                                                                                  4

                                                                                                                                                  Klikněte na možnost Přidat uživatele a zadejte e-mailovou adresu jednoho nebo více uživatelů, abyste mohli pilotovat používání uzlů zabezpečení hybridních dat pro šifrování a indexování služeb.

                                                                                                                                                  (Pokud vaše organizace používá synchronizaci adresářů, ke správě zkušební skupiny použijte službu Active Directory, HdsTrialGroup.)

                                                                                                                                                  Otestujte nasazení hybridního zabezpečení dat

                                                                                                                                                  Tento postup použijte k testování scénářů šifrování hybridního zabezpečení dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nastavte nasazení hybridního zabezpečení dat.

                                                                                                                                                  • Zkušební verzi aktivujte a přidejte několik zkušebních uživatelů.

                                                                                                                                                  • Ujistěte se, že máte přístup k syslog a ověřte, že požadavky klíčů jsou předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  1

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny tvůrcem prostoru. Přihlaste se k aplikaci Webex jako jeden z pilotních uživatelů a poté vytvořte prostor a pozvěte alespoň jednoho pilotního uživatele a jednoho nepilotního uživatele.


                                                                                                                                                   

                                                                                                                                                  Pokud deaktivujete nasazení hybridního zabezpečení dat, obsah v prostorech vytvořených pilotními uživateli již nebude po výměně kopií šifrovacích klíčů uložených v mezipaměti klienta dostupný.

                                                                                                                                                  2

                                                                                                                                                  Odeslat zprávy do nového prostoru.

                                                                                                                                                  3

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, zda jsou požadavky klíče předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  1. Chcete-li zkontrolovat, zda uživatel nejprve vytváří zabezpečený kanál k KMS, filtrovat na kms.data.method=create a kms.data.type=EPHEMERAL_KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například následující položky (identifikátory zkrácené pro čitelnost):
                                                                                                                                                    2020-07-21 17:35:34.562 (+0000) INFO  KMS [pool-14-thread-1] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/0[~]9 ecdheKid: kms://hds2.org5.portun.us/statickeys/3[~]0 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=8[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=EPHEMERAL_KEY_COLLECTION, 
                                                                                                                                                    kms.data.requestId=9[~]6, kms.data.uri=kms://hds2.org5.portun.us/ecdhe, kms.data.userId=0[~]2
                                                                                                                                                  2. Chcete-li zkontrolovat uživatele, který žádá o existující klíč z KMS, filtrování zapnuto kms.data.method=retrieve a kms.data.type=KEY:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:19.889 (+0000) INFO  KMS [pool-14-thread-31] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_f[~]0, kms.data.method=retrieve, 
                                                                                                                                                    kms.merc.id=c[~]7, kms.merc.sync=false, kms.data.uriHost=ciscospark.com, kms.data.type=KEY, 
                                                                                                                                                    kms.data.requestId=9[~]3, kms.data.uri=kms://ciscospark.com/keys/d[~]2, kms.data.userId=1[~]b
                                                                                                                                                  3. Chcete-li zkontrolovat uživatele požadujícího vytvoření nového klíče KMS, filtrování zapnuto kms.data.method=create a kms.data.type=KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:21.975 (+0000) INFO  KMS [pool-14-thread-33] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_4[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=6[~]e, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=KEY_COLLECTION, 
                                                                                                                                                    kms.data.requestId=6[~]4, kms.data.uri=/keys, kms.data.userId=1[~]b
                                                                                                                                                  4. Chcete-li zkontrolovat uživatele, který žádá o vytvoření nového objektu prostředku KMS (KRO), když je vytvořen prostor nebo jiný chráněný prostředek, filtrujte na kms.data.method=create a kms.data.type=RESOURCE_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:22.808 (+0000) INFO  KMS [pool-15-thread-1] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=5[~]3, kms.merc.sync=true, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, 
                                                                                                                                                    kms.data.requestId=d[~]e, kms.data.uri=/resources, kms.data.userId=1[~]b

                                                                                                                                                  Monitorovat zdraví hybridního zabezpečení dat

                                                                                                                                                  Indikátor stavu v prostředí Control Hub vám ukáže, zda je vše v pořádku s nasazením hybridního zabezpečení dat. Chcete-li získat proaktivnější upozornění, zaregistrujte se k odběru e-mailových oznámení. Budete upozorněni, když dojde k alarmům ovlivňujícím službu nebo upgradu softwaru.
                                                                                                                                                  1

                                                                                                                                                  V prostředí Control Hub vyberte z nabídky na levé straně obrazovky možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte Zabezpečení hybridních dat a klikněte na Nastavení.

                                                                                                                                                  Zobrazí se stránka Nastavení zabezpečení hybridních dat.
                                                                                                                                                  3

                                                                                                                                                  V části E-mailová oznámení zadejte jednu nebo více e-mailových adres oddělených čárkami a stiskněte tlačítko Enter.

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  Po aktivaci zkušební verze a přidání počáteční sady zkušebních uživatelů můžete členy zkušební verze přidat nebo odebrat kdykoli, když je zkušební verze aktivní.

                                                                                                                                                  Pokud odeberete uživatele ze zkušební verze, klient uživatele požádá o klíče a vytvoření klíče z cloudu KMS namísto vašeho KMS. Pokud klient potřebuje klíč uložený ve vašem KMS, cloudový KMS jej načte jménem uživatele.

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, ke správě skupiny zkušební verze použijte službu Active Directory (namísto tohoto postupu), HdsTrialGroup; můžete zobrazit členy skupiny v prostředí Control Hub, ale nemůžete je přidat ani odebrat.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Zkušební režim v oblasti Stav služby klikněte na možnost Přidat uživatele nebo kliknutím na možnost Zobrazit a upravit odeberte uživatele ze zkušební verze.

                                                                                                                                                  4

                                                                                                                                                  Zadejte e-mailovou adresu jednoho nebo více uživatelů, které chcete přidat, nebo kliknutím na tlačítko X podle ID uživatele odeberte uživatele ze zkušební verze. Potom klikněte Uložit .

                                                                                                                                                  Přejít ze zkušební verze do výroby

                                                                                                                                                  Pokud jste spokojeni s tím, že nasazení funguje dobře pro zkušební uživatele, můžete přejít do výroby. Když přejdete do výroby, všichni uživatelé v organizaci budou používat vaši místní doménu hybridního zabezpečení dat pro šifrovací klíče a další služby sféry zabezpečení. Nemůžete se vrátit z výroby do zkušebního režimu, pokud službu deaktivujete v rámci obnovení po havárii. Opětovná aktivace služby vyžaduje nastavení nové zkušební verze.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Přesunout do výroby.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete přesunout všechny uživatele do výroby.

                                                                                                                                                  Ukončete zkušební verzi bez přechodu do výroby

                                                                                                                                                  Pokud se během zkušební verze rozhodnete nepokračovat v nasazení hybridního zabezpečení dat, můžete deaktivovat hybridní zabezpečení dat, čímž zkušební verzi ukončíte a přesunete uživatele zkušební verze zpět do služeb zabezpečení cloudových dat. Uživatelé zkušební verze ztratí přístup k datům, která byla během zkušební verze zašifrována.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Deaktivovat klikněte na možnost Deaktivovat.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete službu deaktivovat a zkušební verzi ukončit.

                                                                                                                                                  Správa nasazení HDS

                                                                                                                                                  Spravovat nasazení HDS

                                                                                                                                                  Pomocí zde popsaných úloh můžete spravovat nasazení hybridního zabezpečení dat.

                                                                                                                                                  Nastavit plán upgradu clusteru

                                                                                                                                                  Aktualizace softwaru pro zabezpečení hybridních dat se provádí automaticky na úrovni clusteru, což zajišťuje, že všechny uzly mají vždy stejnou verzi softwaru. Upgrady se provádějí podle plánu upgradu pro cluster. Jakmile bude k dispozici upgrade softwaru, máte možnost ručně upgradovat cluster před plánovaným časem upgradu. Můžete nastavit konkrétní plán upgradu nebo použít výchozí plán 3:00 AM Daily United States: Amerika/Los Angeles. V případě potřeby můžete také odložit nadcházející upgrade.

                                                                                                                                                  Nastavení plánu upgradu:

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k Centrum Control Hub .

                                                                                                                                                  2

                                                                                                                                                  Na stránce Přehled v části Hybridní služby vyberte možnost Hybridní zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Prostředky zabezpečení hybridních dat vyberte cluster.

                                                                                                                                                  4

                                                                                                                                                  Na panelu Přehled vpravo v části Nastavení clusteru vyberte název clusteru.

                                                                                                                                                  5

                                                                                                                                                  Na stránce Nastavení v části Upgrade vyberte čas a časové pásmo pro plán upgradu.

                                                                                                                                                  Poznámka: V časovém pásmu se zobrazí další dostupné datum a čas upgradu. V případě potřeby můžete upgrade odložit na následující den kliknutím na tlačítko Odložit.

                                                                                                                                                  Změna konfigurace uzlu

                                                                                                                                                  Příležitostně můžete potřebovat změnit konfiguraci uzlu zabezpečení hybridních dat, a to z například:
                                                                                                                                                  • Změna certifikátů x.509 z důvodu vypršení nebo z jiných důvodů.


                                                                                                                                                     

                                                                                                                                                    Změna název domény CN certifikátu nepodporujeme. Doména se musí shodovat s původní doménou použité k registraci clusteru.

                                                                                                                                                  • Aktualizace nastavení databáze za účelem změny na repliku databáze PostgreSQL nebo Microsoft SQL Server.


                                                                                                                                                     

                                                                                                                                                    Nepodporujeme migraci dat z PostgreSQL na Microsoft SQL Server ani opačným způsobem. Chcete-li přepnout prostředí databáze, spusťte nové nasazení zabezpečení hybridních dat.

                                                                                                                                                  • Probíhá vytváření nové konfigurace pro přípravu nového datové centrum.

                                                                                                                                                  Z bezpečnostních důvodů také zabezpečení hybridních dat používá hesla účet služby s dobou životnosti devět měsíců. Jakmile nástroj nastavení HDS tato hesla vygeneruje, nasadíte je do každého z uzlů HDS v konfiguračním souboru ISO . Když se blíží vypršení hesel vaší organizace, tým Webex zobrazí výzvu k obnovení hesla účtu počítače. (E-mail obsahuje text „K aktualizaci hesla použijte API účtu počítače.“) Pokud platnost vašich hesel ještě nevypršela, nástroj vám nabízí dvě možnosti:

                                                                                                                                                  • Měkký reset – Staré i nové heslo platí až 10 dní. Tuto tečku použijte k postupnému nahrazování souboru ISO v uzlech.

                                                                                                                                                  • Tvrdý reset – Stará hesla přestanou okamžitě fungovat.

                                                                                                                                                  Pokud platnost vašich hesel vyprší, aniž by byla resetována, má to vliv na službu HDS a vyžaduje okamžitý tvrdý reset a nahrazení souboru ISO ve všech uzlech.

                                                                                                                                                  Tento postup slouží ke vygenerování nového konfiguračního souboru ISO a jeho použití v clusteru.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj Nastavení HDS se v místním počítači spouští jako kontejner Docker. Chcete-li k ní získat přístup, spusťte na daném počítači Docker. Proces nastavení vyžaduje přihlašovací údaje účtu centra Control Hub s úplnými oprávněními správce pro vaši organizaci.

                                                                                                                                                    Pokud nástroj pro nastavení HDS běží ve vašem prostředí za proxy, při spouštění kontejneru Docker v 1.e zadejte nastavení proxy (server, port, pověření) prostřednictvím proměnných prostředí Docker. Tato tabulka obsahuje některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    proxy server HTTP bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    proxy server HTTP s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                  • K vygenerování nové konfigurace potřebujete kopii aktuálního konfiguračního souboru ISO . ISO obsahuje hlavní klíč šifrovající databázi PostgreSQL nebo Microsoft SQL Server. Dokument ISO potřebujete při provádění změn konfigurace, včetně pověření databáze, aktualizací certifikátů nebo změn zásad autorizace.

                                                                                                                                                  1

                                                                                                                                                  Na místním počítači pomocí Dockeru spusťte nástroj Nastavení HDS.

                                                                                                                                                  1. Na příkazovém řádku počítače zadejte příkaz příslušný pro své prostředí:

                                                                                                                                                    V běžných prostředích:

                                                                                                                                                    docker rmi ciscocitg/hds-setup:stable

                                                                                                                                                    V prostředích FedRAMP:

                                                                                                                                                    docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                     

                                                                                                                                                    Tento krok vymaže předchozí obrázky nástroje pro nastavení HDS. Pokud nejsou k dispozici žádné předchozí obrázky, vrátí chybu, kterou můžete ignorovat.

                                                                                                                                                  2. Chcete-li se přihlásit se k registru bitových kopií Docker, zadejte následující:

                                                                                                                                                    docker login -u hdscustomersro
                                                                                                                                                  3. Po zobrazení výzvy k zadání hesla zadejte tento hash:

                                                                                                                                                    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
                                                                                                                                                  4. Stáhněte si nejnovější stabilní bitovou kopii pro vaše prostředí:

                                                                                                                                                    V běžných prostředích:

                                                                                                                                                    docker pull ciscocitg/hds-setup:stable

                                                                                                                                                    V prostředích FedRAMP:

                                                                                                                                                    docker pull ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                     

                                                                                                                                                    Pro tento postup musíte mít nejnovější instalační nástroj. Verze nástroje vytvořené před 22. únorem 2018 nemají obrazovky pro obnovení hesla.

                                                                                                                                                  5. Po dokončení stahování zadejte příkaz příslušný pro vaše prostředí:

                                                                                                                                                    • V běžných prostředích bez serveru proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžném prostředí s proxy serverem <UNK>:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V prostředích FedRAMP bez proxy serveru:

                                                                                                                                                      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                    Za běhu kontejneru se zobrazuje „Expresní server naslouchá na portu 8080“.

                                                                                                                                                  6. Pomocí prohlížeče se připojte k hostiteli localhost, http://127.0.0.1:8080.


                                                                                                                                                     

                                                                                                                                                    Instalační nástroj nepodporuje připojení k localhost přes http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k místnímu hostiteli.

                                                                                                                                                  7. Po zobrazení výzvy zadejte své přihlašovací údaje zákazníka Control Hub a potom klikněte Přijmout pro pokračování.

                                                                                                                                                  8. Importujte soubor ISO aktuální konfigurace.

                                                                                                                                                  9. Podle pokynů dokončete nástroj a stáhněte aktualizovaný soubor.

                                                                                                                                                    Chcete-li instalační nástroj vypnout, zadejte CTRL+C.

                                                                                                                                                  10. Vytvořte záložní kopii aktualizovaného souboru v jiném datové centrum.

                                                                                                                                                  2

                                                                                                                                                  Pokud máte spuštěný pouze jeden uzel HDS , vytvořte nový VM uzlu zabezpečení hybridních dat a zaregistrujte jej pomocí nového konfiguračního souboru ISO . Podrobnější pokyny naleznete v tématu Vytvoření a registrace dalších uzlů.

                                                                                                                                                  1. Nainstalujte hostitelské zařízení OVA HDS.

                                                                                                                                                  2. Nastavte VM počítač HDS .

                                                                                                                                                  3. Připojte aktualizovaný konfigurační soubor.

                                                                                                                                                  4. Zaregistrujte nový uzel v centru Control Hub.

                                                                                                                                                  3

                                                                                                                                                  V případě stávajících uzlů HDS, na kterých je spuštěn starší konfigurační soubor, připojte soubor ISO . Proveďte následující postup postupně pro každý uzel a před vypnutím dalšího uzlu aktualizujte každý uzel:

                                                                                                                                                  1. Vypněte virtuální počítač.

                                                                                                                                                  2. V levém navigačním podokně klienta VMware vSphere kliknout pravým tlačítkem na VM a klikněte Upravit nastavení .

                                                                                                                                                  3. Klikněte CD/DVD Drive 1, vyberte možnost pro připojení ze souboru ISO a přejděte do umístění, kam jste stáhli nový konfigurační soubor ISO .

                                                                                                                                                  4. Zkontrolujte Připojit při zapnutí .

                                                                                                                                                  5. Uložte změny a zapněte virtuální počítač.

                                                                                                                                                  4

                                                                                                                                                  Opakujte krok 3, chcete-li nahradit konfiguraci v každém zbývajícím uzlu, ve kterém je spuštěna stará konfigurace.

                                                                                                                                                  Vypnout blokovaný režim externího rozlišení DNS

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. Pokud server DNS uzlu nemůže vyřešit veřejné názvy DNS, uzel se automaticky přepne do režimu Blokovaného externího rozlišení DNS.

                                                                                                                                                  Pokud jsou vaše uzly schopny vyřešit veřejné názvy DNS prostřednictvím interních serverů DNS, můžete tento režim vypnout opětovným spuštěním testu připojení proxy na každém uzlu.

                                                                                                                                                  Než začnete

                                                                                                                                                  Ujistěte se, že interní servery DNS mohou vyřešit veřejné názvy DNS a že s nimi mohou vaše uzly komunikovat.
                                                                                                                                                  1

                                                                                                                                                  Ve webovém prohlížeči otevřete rozhraní hybridního datového bezpečnostního uzlu (například adresa IP/nastavení https://192.0.2.0/setup), zadejte přihlašovací údaje správce, které jste pro daný uzel nastavili, a potom klikněte na Přihlásit se.

                                                                                                                                                  2

                                                                                                                                                  Přejděte na Přehled (výchozí stránka).

                                                                                                                                                  Když je povolena, Blokováno externí rozlišení DNS je nastavena na Ano .

                                                                                                                                                  3

                                                                                                                                                  Přejděte na stránku Úložiště důvěryhodných certifikátů a proxy.

                                                                                                                                                  4

                                                                                                                                                  Klikněte na možnost Zkontrolovat připojení proxy.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí rozlišení DNS nebylo úspěšné, uzel se nemohl dostat k serveru DNS a zůstane v tomto režimu. V opačném případě by po restartování uzlu a návratu na stránku Přehled mělo být Blokované externí rozlišení DNS nastaveno na hodnotu No.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Opakujte test připojení proxy na každém uzlu v clusteru hybridního zabezpečení dat.

                                                                                                                                                  Odebrat uzel

                                                                                                                                                  Tento postup použijte k odebrání uzlu hybridního zabezpečení dat z cloudu Webex. Po odebrání uzlu z clusteru odstraňte virtuální počítač, abyste zabránili dalšímu přístupu k vašim bezpečnostním datům.
                                                                                                                                                  1

                                                                                                                                                  Pomocí klienta VMware vSphere v počítači se přihlaste k virtuálnímu hostiteli ESXi a vypněte virtuální počítač.

                                                                                                                                                  2

                                                                                                                                                  Odstranit uzel:

                                                                                                                                                  1. Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2. Na kartě zabezpečení hybridních dat kliknutím na možnost Zobrazit vše zobrazíte stránku Zdroje zabezpečení hybridních dat.

                                                                                                                                                  3. Výběrem clusteru zobrazíte jeho panel Přehled.

                                                                                                                                                  4. Klikněte na možnost Otevřít seznam uzlů.

                                                                                                                                                  5. Na kartě Uzly vyberte uzel, který chcete odebrat.

                                                                                                                                                  6. Klepněte na tlačítko Akce > Zrušit registraci uzlu.

                                                                                                                                                  3

                                                                                                                                                  V klientovi vSphere odstraňte virtuální počítač. (V levém navigačním podokně klikněte pravým tlačítkem na virtuální počítač a klikněte na Odstranit.)

                                                                                                                                                  Pokud virtuální počítač neodstraníte, nezapomeňte odpojit konfigurační soubor ISO. Bez souboru ISO nemůžete ke svým bezpečnostním datům použít virtuální počítač.

                                                                                                                                                  Zotavení po havárii pomocí pohotovostního datového centra

                                                                                                                                                  Nejkritičtější službou, kterou váš klastr hybridního zabezpečení dat poskytuje, je vytváření a ukládání klíčů používaných k šifrování zpráv a dalšího obsahu uloženého v cloudu Webex. Pro každého uživatele v organizaci, který je přiřazen k zabezpečení hybridních dat, jsou do clusteru směrovány nové požadavky na vytvoření klíče. Cluster je také zodpovědný za vrácení vytvořených klíčů všem uživatelům oprávněným k jejich načtení, například členům konverzačního prostoru.

                                                                                                                                                  Vzhledem k tomu, že klastr plní kritickou funkci poskytování těchto klíčů, je nezbytné, aby klastr zůstal funkční a aby byly zachovány správné zálohy. Ztráta databáze zabezpečení hybridních dat nebo konfigurační ISO použité pro schéma bude mít za následek NEVRATNOU ZTRÁTU zákaznického obsahu. Aby se zabránilo takové ztrátě, jsou povinné následující postupy:

                                                                                                                                                  Pokud dojde k havárii k nedostupnosti nasazení HDS v primárním datovém centru, postupujte podle tohoto postupu k ručnímu převzetí služeb při selhání do datového centra v pohotovostním režimu.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v části Vytvořit ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na Rozšířená nastavení.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže konfiguraci nebo odeberte passiveMode konfigurace, aby byl uzel aktivní. Jakmile je uzel nakonfigurován, může zpracovávat provoz.

                                                                                                                                                  
                                                                                                                                                  passiveMode: 'false'
                                                                                                                                                  
                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO do umístění, které lze snadno najít.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému. Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na Upravit nastavení >Jednotka CD/DVD 1 a vyberte Soubor ISO datastore.


                                                                                                                                                   

                                                                                                                                                  Ujistěte se, že jsou Připojeno a Připojit při zapnutí zaškrtnuty, aby se po spuštění uzlů mohly projevit aktualizované změny konfigurace.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a ujistěte se, že po dobu alespoň 15 minut nejsou žádné alarmy.

                                                                                                                                                  9

                                                                                                                                                  Postup opakujte pro každý uzel v datovém centru pohotovostního režimu.


                                                                                                                                                   

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, že uzly pohotovostního datového centra nejsou v pasivním režimu. „KMS nakonfigurováno v pasivním režimu“ se nesmí zobrazovat v syslogs.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud se primární datové centrum po převzetí služeb při selhání znovu aktivuje, umístěte pohotovostní datové centrum znovu do pasivního režimu podle kroků popsaných v nastavení pohotovostního datového centra pro zotavení po havárii.

                                                                                                                                                  (Volitelně) Odpojit ISO po konfiguraci HDS

                                                                                                                                                  Standardní konfigurace HDS běží s připojeným ISO. Někteří zákazníci však raději nenechávají ISO soubory neustále připojené. Soubor ISO můžete odpojit poté, co všechny uzly HDS naberou novou konfiguraci.

                                                                                                                                                  Soubory ISO stále používáte k provádění změn konfigurace. Když vytvoříte novou ISO nebo aktualizujete ISO prostřednictvím nástroje pro nastavení, musíte nainstalovat aktualizovanou ISO do všech uzlů HDS. Jakmile všechny uzly zaznamenají změny konfigurace, můžete tímto postupem znovu ISO odpojit.

                                                                                                                                                  Než začnete

                                                                                                                                                  Upgradujte všechny své uzly HDS na verzi 2021.01.22.4720 nebo novější.

                                                                                                                                                  1

                                                                                                                                                  Vypněte jeden z vašich HDS uzlů.

                                                                                                                                                  2

                                                                                                                                                  Ve vCenter Server Appliance vyberte uzel HDS.

                                                                                                                                                  3

                                                                                                                                                  Vybrat Upravit nastavení > jednotka CD/DVD a zrušit zaškrtnutí souboru ISO datastore.

                                                                                                                                                  4

                                                                                                                                                  Zapněte uzel HDS a zajistěte, aby nedošlo k poplachu alespoň 20 minut.

                                                                                                                                                  5

                                                                                                                                                  Opakujte postupně pro každý uzel HDS.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Zobrazení upozornění a řešení potíží

                                                                                                                                                  Nasazení hybridního zabezpečení dat je považováno za nedostupné, pokud jsou všechny uzly v clusteru nedostupné nebo cluster pracuje tak pomalu, že vyžaduje vypršení časového limitu. Pokud se uživatelé nemohou spojit s vaším clusterem zabezpečení hybridních dat, zaznamenají následující příznaky:

                                                                                                                                                  • Nové prostory nelze vytvořit (nelze vytvořit nové klíče)

                                                                                                                                                  • Zprávy a názvy prostorů se nepodařilo dešifrovat pro:

                                                                                                                                                    • Do prostoru byli přidáni noví uživatelé (nelze načíst klíče)

                                                                                                                                                    • Stávající uživatelé v prostoru používající nového klienta (nelze načíst klíče)

                                                                                                                                                  • Stávající uživatelé v prostoru budou pokračovat úspěšně v běhu, dokud budou mít jejich klienti mezipaměť šifrovacích klíčů.

                                                                                                                                                  Je důležité, abyste správně monitorovali cluster hybridního zabezpečení dat a neprodleně řešili veškerá upozornění, abyste zabránili přerušení služby.

                                                                                                                                                  Výstrahy

                                                                                                                                                  Pokud dojde k potížím s nastavením zabezpečení hybridních dat, centrum Control Hub zobrazí upozornění správci organizace a odešle e-maily na nakonfigurovanou e-mailovou adresu. Výstrahy pokrývají mnoho běžných scénářů.

                                                                                                                                                  Tabulka 1. Společné problémy a kroky k jejich vyřešení

                                                                                                                                                  Upozorňovat

                                                                                                                                                  Akce

                                                                                                                                                  Přístup k místní databázi selhal.

                                                                                                                                                  Zkontrolujte chyby databáze nebo problémy s místní sítí.

                                                                                                                                                  Připojení k místní databázi selhalo.

                                                                                                                                                  Zkontrolujte, zda je databázový server dostupný a v konfiguraci uzlu byly použity správné přihlašovací údaje účtu služby.

                                                                                                                                                  Přístup ke cloudové službě selhal.

                                                                                                                                                  Zkontrolujte, zda mají uzly přístup k serverům Webex, jak je uvedeno v požadavcích na externí připojení.

                                                                                                                                                  Obnovování registrace cloudových služeb.

                                                                                                                                                  Registrace ke cloudovým službám byla zrušena. Probíhá obnova registrace.

                                                                                                                                                  Registrace cloudových služeb byla přerušena.

                                                                                                                                                  Registrace ke cloudovým službám byla ukončena. Služba se vypíná.

                                                                                                                                                  Služba ještě nebyla aktivována.

                                                                                                                                                  Aktivujte zkušební verzi nebo dokončete přesun zkušební verze do výroby.

                                                                                                                                                  Nakonfigurovaná doména neodpovídá certifikátu serveru.

                                                                                                                                                  Ujistěte se, že certifikát serveru odpovídá nakonfigurované doméně aktivace služby.

                                                                                                                                                  Nejpravděpodobnější příčinou je, že kód CN certifikátu byl nedávno změněn a nyní se liší od kódu CN, který byl použit při počátečním nastavení.

                                                                                                                                                  Ověření ke cloudovým službám se nezdařilo.

                                                                                                                                                  Zkontrolujte přesnost a případné vypršení pověření účtu služby.

                                                                                                                                                  Nepodařilo se otevřít místní soubor úložiště klíčů.

                                                                                                                                                  Zkontrolujte integritu a přesnost hesla v místním souboru úložiště klíčů.

                                                                                                                                                  Certifikát místního serveru je neplatný.

                                                                                                                                                  Zkontrolujte datum vypršení platnosti certifikátu serveru a potvrďte, že byl vydán důvěryhodnou certifikační autoritou.

                                                                                                                                                  Nelze odeslat metriky.

                                                                                                                                                  Zkontrolujte přístup k externím cloudovým službám v místní síti.

                                                                                                                                                  Adresář /media/configudrive/hds neexistuje.

                                                                                                                                                  Zkontrolujte konfiguraci připojení ISO na virtuálním hostiteli. Ověřte, zda soubor ISO existuje, zda je nakonfigurován pro připojení při restartu a zda se úspěšně připojuje.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Při řešení problémů s hybridním zabezpečením dat použijte následující obecné pokyny.
                                                                                                                                                  1

                                                                                                                                                  Zkontrolujte prostředí Control Hub a opravte všechny výstrahy, které tam najdete.

                                                                                                                                                  2

                                                                                                                                                  Zkontrolujte výstup serveru syslog pro aktivitu z nasazení hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Kontaktujte podporu společnosti Cisco.

                                                                                                                                                  Ostatní poznámky

                                                                                                                                                  Známé problémy zabezpečení hybridních dat

                                                                                                                                                  • Pokud vypnete cluster hybridního zabezpečení dat (odstraněním v centru Control Hub nebo vypnutím všech uzlů), ztratíte konfigurační soubor ISO nebo ztratíte přístup k databázi úložiště klíčů, uživatelé aplikace Webex již nebudou moci používat prostory v seznamu lidí vytvořené pomocí klíčů z vašeho KMS. To platí jak pro zkušební, tak pro výrobní nasazení. V současné době nemáme řešení ani řešení tohoto problému a vyzýváme vás, abyste své služby HDS nevypnuli, jakmile budou zpracovávat aktivní uživatelské účty.

                                                                                                                                                  • Klient, který má stávající připojení ECDH k KMS, toto připojení udržuje po určitou dobu (pravděpodobně jednu hodinu). Když se uživatel stane členem zkušební verze hybridního zabezpečení dat, klient uživatele bude nadále používat stávající připojení ECDH až do vypršení časového limitu. Případně se uživatel může odhlásit a znovu přihlásit do aplikace Webex a aktualizovat umístění, které aplikace kontaktuje pro šifrovací klíče.

                                                                                                                                                    Ke stejnému chování dochází, když přesunete zkušební verzi do výroby pro organizaci. Všichni nezkušební uživatelé s existujícím připojením ECDH k předchozím službám zabezpečení dat budou tyto služby nadále používat, dokud nebude znovu projednáno připojení ECDH (přes časový limit nebo odhlášením a opětovným připojením).

                                                                                                                                                  K vygenerování souboru PKCS12 použijte OpenSSL

                                                                                                                                                  Než začnete

                                                                                                                                                  • OpenSSL je nástroj, který lze použít k vytvoření souboru PKCS12 ve správném formátu pro načtení v HDS Setup Tool. Existují i jiné způsoby, jak to udělat, a my nepodporujeme ani nepropagujeme jeden způsob před druhým.

                                                                                                                                                  • Pokud se rozhodnete používat OpenSSL, poskytneme vám tento postup jako vodítko, které vám pomůže vytvořit soubor, který splňuje požadavky na certifikát X.509 v části X.509 Certificate Requirements. Než budete pokračovat, pochopte tyto požadavky.

                                                                                                                                                  • Nainstalovat OpenSSL v podporovaném prostředí. Software a dokumentaci najdete v části https://www.openssl.org.

                                                                                                                                                  • Vytvořte soukromý klíč.

                                                                                                                                                  • Tento postup spusťte, když obdržíte certifikát serveru od certifikační autority (CA).

                                                                                                                                                  1

                                                                                                                                                  Když obdržíte certifikát serveru od certifikační autority, uložte jej jako hdsnode.pem.

                                                                                                                                                  2

                                                                                                                                                  Zobrazit certifikát jako text a ověřit podrobnosti.

                                                                                                                                                  openssl x509 -text -noout -in hdsnode.pem

                                                                                                                                                  3

                                                                                                                                                  Pomocí textového editoru vytvořte soubor svazku certifikátů s názvem hdsnode-bundle.pem. Soubor balíčku musí obsahovat certifikát serveru, všechny certifikáty prostřední certifikační autority a kořenové certifikáty certifikační autority v níže uvedeném formátu:

                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ### Server certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ###  Intermediate CA certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ###  Root CA certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  4

                                                                                                                                                  Vytvořte soubor .p12 s přátelským jménem kms-private-key.

                                                                                                                                                  openssl pkcs12 -export -inkey hdsnode.key -in hdsnode-bundle.pem -name kms-private-key -caname kms-private-key -out hdsnode.p12

                                                                                                                                                  5

                                                                                                                                                  Zkontrolujte podrobnosti o certifikátu serveru.

                                                                                                                                                  1. openssl pkcs12 -in hdsnode.p12

                                                                                                                                                  2. Zadejte heslo na výzvu k zašifrování soukromého klíče tak, aby byl uveden ve výstupu. Poté ověřte, zda soukromý klíč a první certifikát obsahují řádky. friendlyName: kms-private-key.

                                                                                                                                                    Příklad:

                                                                                                                                                    bash$ openssl pkcs12 -in hdsnode.p12
                                                                                                                                                    Enter Import Password:
                                                                                                                                                    MAC verified OK
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: kms-private-key
                                                                                                                                                        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
                                                                                                                                                    Key Attributes: <No Attributes>
                                                                                                                                                    Enter PEM pass phrase:
                                                                                                                                                    Verifying - Enter PEM pass phrase:
                                                                                                                                                    -----BEGIN ENCRYPTED PRIVATE KEY-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END ENCRYPTED PRIVATE KEY-----
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: kms-private-key
                                                                                                                                                        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
                                                                                                                                                    subject=/CN=hds1.org6.portun.us
                                                                                                                                                    issuer=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
                                                                                                                                                    -----BEGIN CERTIFICATE-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END CERTIFICATE-----
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: CN=Let's Encrypt Authority X3,O=Let's Encrypt,C=US
                                                                                                                                                    subject=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
                                                                                                                                                    issuer=/O=Digital Signature Trust Co./CN=DST Root CA X3
                                                                                                                                                    -----BEGIN CERTIFICATE-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END CERTIFICATE-----

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Vraťte se na Vyplňte předpoklady pro zabezpečení hybridních dat. Použijete hdsnode.p12 a heslo, které jste pro něj nastavili, v části Vytvořit ISO konfigurace pro hostitele HDS.


                                                                                                                                                   

                                                                                                                                                  Tyto soubory můžete znovu použít k vyžádání nového certifikátu, jakmile vyprší platnost původního certifikátu.

                                                                                                                                                  Provoz mezi uzly HDS a cloudem

                                                                                                                                                  Provoz kolekce odchozích metrik

                                                                                                                                                  Uzly hybridního zabezpečení dat odesílají určité metriky do cloudu Webex. Patří sem systémové metriky pro max haldy, použité haldy, zatížení procesoru a počet vláken; metriky pro synchronní a asynchronní vlákna; metriky pro výstrahy zahrnující prahovou hodnotu šifrovacích připojení, latence nebo délky fronty požadavků; metriky pro datastore a metriky šifrovacího připojení. Uzly odesílají materiál šifrovaného klíče přes kanál mimo pásmo (oddělený od požadavku).

                                                                                                                                                  Příchozí Provoz

                                                                                                                                                  Uzly hybridního zabezpečení dat obdrží z cloudu Webex následující typy příchozího provozu:

                                                                                                                                                  • Požadavky na šifrování od klientů, které jsou směrovány šifrovací službou

                                                                                                                                                  • Aktualizace softwaru uzlu

                                                                                                                                                  Konfigurace proxy serverů chobotnice pro zabezpečení hybridních dat

                                                                                                                                                  Websocket se nemůže připojit prostřednictvím proxy serveru squid

                                                                                                                                                  Zástupci olihní, kteří kontrolují provoz HTTPS, mohou zasahovat do vytvoření websoketu ( wss:) připojení, která hybridní zabezpečení dat vyžaduje. Tyto části poskytují návod, jak konfigurovat různé verze Squid ignorovat wss: provoz pro řádný provoz služeb.

                                                                                                                                                  Olihně 4 a 5

                                                                                                                                                  Přidat on_unsupported_protocol směrnice squid.conf:

                                                                                                                                                  on_unsupported_protocol tunnel all

                                                                                                                                                  Oliheň 3.5.27

                                                                                                                                                  Úspěšně jsme otestovali zabezpečení hybridních dat s následujícími pravidly přidanými k squid.conf. Tato pravidla se mohou změnit, protože vyvíjíme funkce a aktualizujeme cloud Webex.

                                                                                                                                                  acl wssMercuryConnection ssl::server_name_regex mercury-connection
                                                                                                                                                  
                                                                                                                                                  ssl_bump splice wssMercuryConnection
                                                                                                                                                  
                                                                                                                                                  acl step1 at_step SslBump1
                                                                                                                                                  acl step2 at_step SslBump2
                                                                                                                                                  acl step3 at_step SslBump3
                                                                                                                                                  ssl_bump peek step1 all
                                                                                                                                                  ssl_bump stare step2 all
                                                                                                                                                  ssl_bump bump step3 all
                                                                                                                                                  Předmluva

                                                                                                                                                  Nové a změněné informace

                                                                                                                                                  Datum

                                                                                                                                                  Provedené změny

                                                                                                                                                  20. října 2023

                                                                                                                                                  07. srpna 2023

                                                                                                                                                  23. května 2023

                                                                                                                                                  06. prosince 2022

                                                                                                                                                  23. listopadu 2022

                                                                                                                                                  13. října 2021

                                                                                                                                                  Před instalací uzlů HDS musí Docker Desktop spustit instalační program. Viz Požadavky na plochu docker.

                                                                                                                                                  24. června 2021

                                                                                                                                                  Upozorňujeme, že soubor soukromého klíče a zástupce oddělení služeb zákazníkům můžete znovu použít k vyžádání dalšího certifikátu. Více informací najdete v tématu Použití OpenSSL pro generování souboru PKCS12 .

                                                                                                                                                  30. dubna 2021

                                                                                                                                                  Byl změněn požadavek virtuálního počítače pro místo na místním pevném disku na 30 GB. Podrobnosti najdete v části Požadavky virtuálního hostitele.

                                                                                                                                                  24. února 2021

                                                                                                                                                  Nástroj pro nastavení HDS nyní může běžet za proxy serverem. Podrobnosti najdete v části Vytvoření normy ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2. února 2021

                                                                                                                                                  HDS může nyní běžet bez připojeného ISO souboru. Podrobnosti viz (volitelné) Odpojení ISO po konfiguraci HDS.

                                                                                                                                                  11. ledna 2021

                                                                                                                                                  Byly přidány informace o nástroji nastavení HDS a proxy serveru pro vytvoření konfigurační normy ISO pro hostitele HDS.

                                                                                                                                                  13. října 2020

                                                                                                                                                  Aktualizováno Stáhnout instalační soubory.

                                                                                                                                                  8. října 2020

                                                                                                                                                  Aktualizováno Vytvoření konfigurace ISO pro hostitele HDS a změna konfigurace uzlu pomocí příkazů pro prostředí RAMP.

                                                                                                                                                  14. srpna 2020

                                                                                                                                                  Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS a změna konfigurace uzlu se změnami v procesu přihlašování.

                                                                                                                                                  5. srpna 2020

                                                                                                                                                  Aktualizováno Otestujte nasazení hybridního zabezpečení dat na změny ve zprávách protokolu.

                                                                                                                                                  Aktualizovány požadavky virtuálního hostitele pro odebrání maximálního počtu hostitelů.

                                                                                                                                                  16. června 2020

                                                                                                                                                  Aktualizováno Odebrání uzlu kvůli změnám v uživatelském rozhraní prostředí Control Hub.

                                                                                                                                                  4. června 2020

                                                                                                                                                  Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS pro změny v rozšířených nastaveních, které můžete nastavit.

                                                                                                                                                  29. května 2020

                                                                                                                                                  Aktualizováno Vytvořte ISO konfigurace pro hostitele HDS , abyste mohli také použít TLS s databázemi SQL Server, změnami uživatelského rozhraní a dalšími vysvětleními.

                                                                                                                                                  5. května 2020

                                                                                                                                                  Byly aktualizovány požadavky virtuálního hostitele pro zobrazení nového požadavku ESXI 6.5.

                                                                                                                                                  21. dubna 2020

                                                                                                                                                  Aktualizovány požadavky na externí připojení s novými hostiteli Americas CI.

                                                                                                                                                  1. dubna 2020

                                                                                                                                                  Byly aktualizovány požadavky na externí připojení s informacemi o regionálních hostitelích CI.

                                                                                                                                                  20. února 2020Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS s informacemi na nové volitelné obrazovce Rozšířená nastavení v nástroji pro nastavení HDS.
                                                                                                                                                  4. února 2020Byly aktualizovány požadavky na proxy server.
                                                                                                                                                  16. prosince 2019Objasnil požadavek, aby režim blokovaného externího rozlišení DNS fungoval v požadavcích na proxy server.
                                                                                                                                                  19. listopadu 2019

                                                                                                                                                  Přidány informace o režimu externího rozlišení DNS blokovaného v následujících částech:

                                                                                                                                                  8. listopadu 2019

                                                                                                                                                  Nyní můžete konfigurovat nastavení sítě pro uzel při nasazení OVA, nikoli později.

                                                                                                                                                  Byly odpovídajícím způsobem aktualizovány následující části:


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  6. září 2019

                                                                                                                                                  Byl přidán standard serveru SQL Server k požadavkům databázového serveru.

                                                                                                                                                  29. srpna 2019Byla přidána příloha Konfigurace proxy serveru Squid pro hybridní zabezpečení dat s pokyny pro konfiguraci proxy serveru Squid tak, aby ignorovaly provoz websoketu pro správnou funkci.
                                                                                                                                                  20. srpna 2019

                                                                                                                                                  Byly přidány a aktualizovány části pokrývající podporu proxy pro komunikaci uzlu hybridního zabezpečení dat do cloudu Webex.

                                                                                                                                                  Přístup k obsahu podpory proxy pro stávající nasazení naleznete v článku Podpora proxy pro hybridní zabezpečení dat a Webex Video Mesh nápovědy.

                                                                                                                                                  13. června 2019Byl aktualizován tok úloh zkušební verze na výrobní s připomenutím synchronizace HdsTrialGroup skupinový objekt před spuštěním zkušební verze, pokud vaše organizace používá synchronizaci adresářů.
                                                                                                                                                  6. března 2019
                                                                                                                                                  28. února 2019
                                                                                                                                                  • Opravili jsme množství místa na pevném disku na server, které byste měli vyčlenit při přípravě virtuálních hostitelů, kteří se stanou uzly hybridního zabezpečení dat, a to z 50 GB na 20 GB, aby odráželo velikost disku, který OVA vytvoří.

                                                                                                                                                  26. února 2019
                                                                                                                                                  • Uzly hybridního zabezpečení dat nyní podporují šifrovaná připojení s databázovými servery PostgreSQL a šifrovaná protokolovací připojení k serveru syslog podporujícímu protokol TLS. Aktualizováno Vytvořte ISO konfigurace pro hostitele HDS pomocí pokynů.

                                                                                                                                                  • Cílové <UNK> byly odebrány z tabulky "Požadavky na připojení k internetu pro hybridní datové bezpečnostní uzly VMS". Tabulka nyní odkazuje na seznam udržovaný v tabulce „Další verze <UNK> pro hybridní služby Webex Teams“ obsahující síťové požadavky pro služby Webex Teams.

                                                                                                                                                  24. ledna 2019

                                                                                                                                                  • Hybridní zabezpečení dat nyní podporuje Microsoft SQL Server jako databázi. SQL Server Always On (Always On Failover Clusters a Always on Availability Groups) je podporován ovladači JDBC, které se používají v hybridním zabezpečení dat. Přidán obsah týkající se nasazení se serverem SQL.


                                                                                                                                                     

                                                                                                                                                    Podpora serveru Microsoft SQL Server je určena pouze pro nová nasazení hybridního zabezpečení dat. V současné době nepodporujeme migraci dat ze serveru PostgreSQL na server Microsoft SQL Server v existujícím nasazení.

                                                                                                                                                  5. listopadu 2018
                                                                                                                                                  19. října 2018

                                                                                                                                                  31. července 2018

                                                                                                                                                  21. května 2018

                                                                                                                                                  Změněná terminologie odrážející změnu názvu aplikace Cisco Spark:

                                                                                                                                                  • Služba Cisco Spark Hybrid Data Security je nyní hybridní zabezpečení dat.

                                                                                                                                                  • Aplikace Cisco Spark je nyní aplikací Webex.

                                                                                                                                                  • Cloud Cisco Collaboraton je nyní cloudem Webex.

                                                                                                                                                  11. dubna 2018
                                                                                                                                                  22. února 2018
                                                                                                                                                  15. února 2018
                                                                                                                                                  • V tabulce Požadavky na certifikát X.509 bylo uvedeno, že certifikát nemůže být certifikátem zástupných znaků a že KMS používá doménu CN, nikoli doménu definovanou v polích x.509v3 SAN.

                                                                                                                                                  18. ledna 2018

                                                                                                                                                  2. listopadu 2017

                                                                                                                                                  • Objasněna synchronizace adresáře skupiny H .

                                                                                                                                                  • Opravené pokyny pro nahrání konfiguračního souboru ISO pro montáž do uzlů virtuálního počítače.

                                                                                                                                                  18. srpna 2017

                                                                                                                                                  První publikováno

                                                                                                                                                  Začínáme se zabezpečením hybridních dat

                                                                                                                                                  Přehled hybridního zabezpečení dat

                                                                                                                                                  Od prvního dne byla při navrhování aplikace Webex hlavním zaměřením na zabezpečení dat. Základem tohoto zabezpečení je šifrování obsahu mezi koncovými body, které umožňují klienti aplikace Webex komunikující se službou správy klíčů (KMS). Služba KMS je odpovědná za vytváření a správu šifrovacích klíčů, které klienti používají k dynamickému šifrování a dešifrování zpráv a souborů.

                                                                                                                                                  Ve výchozím nastavení mají všichni zákazníci aplikace Webex šifrování mezi koncovými body pomocí dynamických klíčů uložených v cloudovém KMS v doméně zabezpečení společnosti Cisco. Zabezpečení hybridních dat přesunuje službu KMS a další funkce související se zabezpečením do vašeho podnikové údaje centra, takže klíče k vašemu zašifrovanému obsahu nemáte nikdo kromě vás.

                                                                                                                                                  Architektura sféry zabezpečení

                                                                                                                                                  Cloudová architektura Webex odděluje různé typy služeb do samostatných sfér nebo důvěryhodných domén, jak je znázorněno níže.

                                                                                                                                                  Oblasti oddělení (bez zabezpečení hybridních dat)

                                                                                                                                                  Abychom lépe porozuměli zabezpečení hybridních dat, podívejme se nejprve na tento čistě cloudový případ, kdy společnost Cisco poskytuje všechny funkce ve svých cloudových sférách. Služba identity, jediné místo, kde mohou být uživatelé přímo korelováni s jejich osobními údaji, jako je e-mailová adresa, je logicky a fyzicky oddělena od sféry zabezpečení v datovém centru B. Oba jsou odděleny od sféry, kde je nakonec uložen šifrovaný obsah, v datovém centru C.

                                                                                                                                                  V tomto diagramu je klient aplikace Webex spuštěná na notebooku uživatele a byla ověřena službou identity. Když uživatel sestaví zprávu, která má být odeslána do prostoru, budou provedeny následující kroky:

                                                                                                                                                  1. Klient vytvoří zabezpečené připojení ke službě správy klíčů (KMS) a poté požádá o klíč pro šifrování zprávy. Zabezpečené připojení používá ECDH a KMS šifruje klíč pomocí hlavního klíče AES-256.

                                                                                                                                                  2. Zpráva je před opuštěním klienta zašifrována. Klient jej odešle indexovací službě, která vytvoří šifrované vyhledávací indexy, které pomohou při budoucím vyhledávání obsahu.

                                                                                                                                                  3. Zašifrovaná zpráva je odeslána službě pro kontrolu souladu s předpisy.

                                                                                                                                                  4. Zašifrovaná zpráva je uložena v doméně úložiště.

                                                                                                                                                  Při nasazení hybridního zabezpečení dat přesunete funkce sféry zabezpečení (KMS, indexování a soulad) do místního datového centra. Ostatní cloudové služby, které tvoří službu Webex (včetně úložiště identity a obsahu), zůstávají v doménách společnosti Cisco.

                                                                                                                                                  Spolupráce s jinými organizacemi

                                                                                                                                                  Uživatelé ve vaší organizaci mohou pravidelně používat aplikaci Webex ke spolupráci s externími účastníky v jiných organizacích. Když jeden z vašich uživatelů požádá o klíč pro prostor, který je vlastněn vaší organizací (protože byl vytvořen jedním z vašich uživatelů), odešle KMS klíč klientovi přes zabezpečený kanál ECDH. Pokud však klíč pro daný prostor vlastní jiná organizace, váš KMS přesměruje žádost do cloudu Webex prostřednictvím samostatného kanálu ECDH, aby získal klíč z příslušného KMS, a poté klíč vrátí uživateli na původním kanálu.

                                                                                                                                                  Služba KMS spuštěná v organizaci A ověřuje připojení k KMSv jiných organizacích pomocí certifikátů x.509 PKI. Podrobnosti o generování certifikátu x.509 pro použití s hybridním zabezpečením dat najdete v části Příprava prostředí.

                                                                                                                                                  Očekávání ohledně nasazení hybridního zabezpečení dat

                                                                                                                                                  Nasazení hybridního zabezpečení dat vyžaduje značné odhodlání zákazníků a povědomí o rizicích, která jsou spojena s vlastnictvím šifrovacích klíčů.

                                                                                                                                                  Chcete-li nasadit hybridní zabezpečení dat, musíte poskytnout:

                                                                                                                                                  Úplná ztráta konfiguračního ISO, které vytvoříte pro zabezpečení hybridních dat, nebo databáze, kterou poskytnete, bude mít za následek ztrátu klíčů. Ztráta klíče brání uživatelům v dešifrování obsahu prostoru a dalších šifrovaných dat v aplikaci Webex. Pokud k tomu dojde, můžete vytvořit nové nasazení, ale bude viditelný pouze nový obsah. Abyste zabránili ztrátě přístupu k datům, musíte:

                                                                                                                                                  • Spravujte zálohování a obnovu databáze a konfigurační ISO.

                                                                                                                                                  • Buďte připraveni na rychlé obnovení po havárii, pokud dojde ke katastrofě, například k selhání databázového disku nebo havárii v datovém centru.


                                                                                                                                                   

                                                                                                                                                  Neexistuje žádný mechanismus pro přesun klíčů zpět do cloudu po nasazení HDS.

                                                                                                                                                  Proces nastavení na vysoké úrovni

                                                                                                                                                  Tento dokument se zabývá nastavením a správou nasazení hybridního zabezpečení dat:

                                                                                                                                                  • Nastavení zabezpečení hybridních dat – zahrnuje přípravu požadované infrastruktury a instalaci softwaru pro zabezpečení hybridních dat, testování nasazení u podskupiny uživatelů ve zkušebním režimu a po dokončení testování přechod do výroby. Tím se celá organizace převede na používání clusteru hybridního zabezpečení dat pro bezpečnostní funkce.

                                                                                                                                                    V dalších třech kapitolách jsou podrobně popsány fáze nastavení, zkušební a výrobní fáze.

                                                                                                                                                  • Udržujte nasazení hybridního zabezpečení dat – cloud Webex automaticky poskytuje průběžné upgrady. Vaše IT oddělení může poskytnout podporu první úrovně pro toto nasazení a podle potřeby zapojit podporu společnosti Cisco. V prostředí Control Hub můžete používat oznámení na obrazovce a nastavit e-mailové výstrahy.

                                                                                                                                                  • Seznamte se s běžnými výstrahami, kroky při řešení potíží a známými problémy– Pokud narazíte na potíže s nasazením nebo používáním zabezpečení hybridních dat, může vám poslední kapitola této příručky a příloha se známými problémy pomoci určit a vyřešit problém.

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  V rámci podnikového datového centra nasazujete hybridní zabezpečení dat jako jeden cluster uzlů na samostatných virtuálních hostitelích. Uzly komunikují s cloudem Webex prostřednictvím zabezpečených websocketů a zabezpečeného protokolu HTTP.

                                                                                                                                                  Během instalačního procesu vám poskytneme soubor OVA pro nastavení virtuálního zařízení na VMS, které poskytujete. Pomocí nástroje pro nastavení HDS můžete vytvořit vlastní konfigurační soubor ISO clusteru, který připojíte ke každému uzlu. Cluster hybridního zabezpečení dat používá poskytnutý server Syslogd a databázi PostgreSQL nebo Microsoft SQL Server. (V nástroji pro nastavení HDS nakonfigurujete Syslogd a podrobnosti o připojení k databázi.)

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  Minimální počet uzlů, které můžete mít v clusteru, jsou dva. Doporučujeme nejméně tři a můžete mít až pět. Existence více uzlů zajišťuje, že služba nebude přerušena během upgradu softwaru nebo jiné činnosti údržby v uzlu. (Cloud Webex aktualizuje vždy pouze jeden uzel.)

                                                                                                                                                  Všechny uzly v clusteru přistupují ke stejnému datovému úložišti klíčů a zaznamenávají aktivitu na stejný server syslog. Samotné uzly jsou bez státní příslušnosti a vyřizují klíčové požadavky v round-robin módě, podle pokynů cloudu.

                                                                                                                                                  Uzly se stanou aktivními, když je zaregistrujete v prostředí Control Hub. Chcete-li vyřadit jednotlivý uzel ze služby, můžete jej zrušit a v případě potřeby později znovu zaregistrovat.

                                                                                                                                                  Pro každou organizaci podporujeme pouze jeden cluster.

                                                                                                                                                  Zkušební režim hybridního zabezpečení dat

                                                                                                                                                  Po nastavení nasazení hybridního zabezpečení dat jej nejprve vyzkoušejte se sadou pilotních uživatelů. Během zkušebního období tito uživatelé používají vaši místní doménu hybridního zabezpečení dat pro šifrovací klíče a další služby sféry zabezpečení. Ostatní uživatelé nadále používají sféru cloudového zabezpečení.

                                                                                                                                                  Pokud se rozhodnete nepokračovat v nasazení během zkušební verze a službu deaktivovat, pilotní uživatelé a všichni uživatelé, s nimiž během zkušební doby komunikovali vytvořením nových prostorů, ztratí přístup ke zprávám a obsahu. V aplikaci Webex se zobrazí „Tuto zprávu nelze dešifrovat“.

                                                                                                                                                  Pokud jste spokojeni s tím, že nasazení funguje dobře pro zkušební uživatele a jste připraveni rozšířit hybridní zabezpečení dat na všechny své uživatele, přesunete nasazení do výroby. Uživatelé programu Pilot mají i nadále přístup ke klíčům, které se používaly během zkušební verze. Mezi produkčním režimem a původní zkušební verzí však nelze přecházet sem a tam. Pokud musíte službu deaktivovat, například provést obnovení po havárii, musíte při opětovné aktivaci spustit novou zkušební verzi a před návratem do produkčního režimu nastavit sadu pilotních uživatelů pro novou zkušební verzi. To, zda si uživatelé v tomto okamžiku uchovávají přístup k datům, závisí na tom, zda jste úspěšně udržovali zálohy úložiště klíčových dat a konfiguračního souboru ISO pro hybridní datové bezpečnostní uzly ve vašem clusteru.

                                                                                                                                                  Pohotovostní datové centrum pro zotavení po havárii

                                                                                                                                                  Během nasazení nastavíte zabezpečené pohotovostní datové centrum. V případě havárie datového centra můžete ručně selhat při nasazení do pohotovostního datového centra.

                                                                                                                                                  Before failover, Data Center A has active HDS nodes and the primary PostgreSQL or Microsoft SQL Server database, while B has a copy of the ISO file with additional configurations, VMs that are registered to the organization, and a standby database. After failover, Data Center B has active HDS nodes and the primary database, while A has unregistered VMs and a copy of the ISO file, and the database is in standby mode.
                                                                                                                                                  Ruční převzetí při selhání do datového centra v pohotovostním režimu

                                                                                                                                                  Databáze aktivních a pohotovostních datových center jsou vzájemně synchronizovány, což minimalizuje dobu potřebnou k provedení převzetí služeb při selhání. Soubor ISO datového centra pohotovostního režimu je aktualizován o další konfigurace, které zajišťují, že uzly jsou registrovány v organizaci, ale nebudou zpracovávat provoz. Proto jsou uzly pohotovostního datového centra vždy aktuální s nejnovější verzí softwaru HDS.


                                                                                                                                                   

                                                                                                                                                  Aktivní uzly hybridního zabezpečení dat musí být vždy ve stejném datovém centru jako aktivní databázový server.

                                                                                                                                                  Nastavení datového centra pohotovostního režimu pro obnovení po havárii

                                                                                                                                                  Podle níže uvedených kroků nakonfigurujte soubor ISO datového centra pohotovostního režimu:

                                                                                                                                                  Než začnete

                                                                                                                                                  • Pohotovostní datové centrum by mělo odrážet produkční prostředí VMS a záložní databázi PostgreSQL nebo Microsoft SQL Server. Pokud má například výroba 3 VMS s uzly HDS, mělo by mít záložní prostředí 3 VMS. (Přehled tohoto modelu převzetí při selhání naleznete v pohotovostním datovém centru pro obnovení po havárii.)

                                                                                                                                                  • Ujistěte se, že je povolena synchronizace databáze mezi databází aktivních a pasivních uzlů clusteru.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v části Vytvořit ISO konfigurace pro hostitele HDS.


                                                                                                                                                   

                                                                                                                                                  Soubor ISO musí být kopií původního souboru ISO primárního datového centra, do kterého mají být provedeny následující aktualizace konfigurace.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na Rozšířená nastavení.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže uvedenou konfiguraci, abyste uzel umístili do pasivního režimu. V tomto režimu bude uzel zaregistrován do organizace a připojen ke cloudu, ale nebude zpracovávat žádný provoz.

                                                                                                                                                  
                                                                                                                                                  passiveMode: 'true'
                                                                                                                                                  
                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO do umístění, které lze snadno najít.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému. Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na Upravit nastavení >Jednotka CD/DVD 1 a vyberte Soubor ISO datastore.


                                                                                                                                                   

                                                                                                                                                  Ujistěte se, že jsou Připojeno a Připojit při zapnutí zaškrtnuty, aby se po spuštění uzlů mohly projevit aktualizované změny konfigurace.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a ujistěte se, že po dobu alespoň 15 minut nejsou žádné alarmy.

                                                                                                                                                  9

                                                                                                                                                  Postup opakujte pro každý uzel v datovém centru pohotovostního režimu.


                                                                                                                                                   

                                                                                                                                                  Zkontrolujte syslogs a ověřte, zda jsou uzly v pasivním režimu. Měli byste mít možnost zobrazit zprávu „KMS nakonfigurován v pasivním režimu“ v syslogs.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Po konfiguraci passiveMode v ISO souboru a jeho uložení, můžete vytvořit další kopii ISO souboru bez passiveMode konfiguraci a uložte ji na zabezpečené místo. Tato kopie ISO souboru bez passiveMode nakonfigurovaná může pomoci v rychlém procesu převzetí služeb při selhání během zotavení po havárii. Podrobný postup převzetí služeb při selhání naleznete v části Zotavení po havárii pomocí datového centra v pohotovostním režimu.

                                                                                                                                                  Podpora proxy serverů

                                                                                                                                                  Hybridní zabezpečení dat podporuje explicitní, transparentní inspekční a neinspekční proxy servery. Tyto proxy servery můžete propojit se svým nasazením, abyste mohli zabezpečit a monitorovat provoz z podniku do cloudu. Rozhraní pro správu platformy v uzlech můžete použít pro správu certifikátů a kontrolu celkového stavu připojení po nastavit proxy serveru pro uzly.

                                                                                                                                                  Uzly hybridního zabezpečení dat podporují následující možnosti proxy serveru:

                                                                                                                                                  • Žádný proxy – výchozí nastavení, pokud nepoužíváte uzel HDS, nastavte pro integraci proxy konfiguraci úložiště důvěryhodných certifikátů a proxy. Není vyžadována žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru a neměly by vyžadovat žádné změny pro práci s nekontrolovaným proxy serverem. Není vyžadována žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní tunelování nebo kontrola proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru. V uzlech nejsou nutné žádné změny konfigurace protokolu HTTP nebo HTTPS. Uzly však potřebují kořenový certifikát, aby důvěřovaly proxy serveru. Kontrola proxy serverů je obvykle používána IT k prosazování zásad, na kterých lze webové stránky navštěvovat a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý provoz (dokonce i protokol HTTPS).

                                                                                                                                                  • Explicitní proxy – u explicitního proxy sdělíte uzlům HDS, který proxy server a ověřovací schéma použít. Chcete-li nakonfigurovat explicitní proxy server, musíte do každého uzlu zadat následující informace:

                                                                                                                                                    1. IP/FQDN proxy – adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k naslouchání s ohledem na proxy provoz.

                                                                                                                                                    3. Protokol proxy – v závislosti na tom, co váš proxy server podporuje, zvolte mezi následujícími protokoly:

                                                                                                                                                      • HTTP – zobrazení a ovládání všech požadavků, které klient odesílá.

                                                                                                                                                      • HTTPS – poskytuje kanál serveru. Klient obdrží a ověří certifikát serveru.

                                                                                                                                                    4. Typ ověření – vyberte si z následujících typů ověření:

                                                                                                                                                      • Žádné – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici, pokud jako protokol proxy vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                      • Basic – používá se pro uživatelský agent HTTP k poskytnutí uživatelského jména a hesla při podání žádosti. Používá kódování Base64.

                                                                                                                                                        K dispozici, pokud jako protokol proxy vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla do každého uzlu.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Použije funkci hash na uživatelské jméno a heslo před odesláním přes síť.

                                                                                                                                                        K dispozici pouze v případě, že jako protokol proxy vyberete protokol HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla do každého uzlu.

                                                                                                                                                  Příklad hybridních datových bezpečnostních uzlů a proxy serveru

                                                                                                                                                  Tento diagram ukazuje příklad spojení mezi hybridním datovým zabezpečením, sítí a proxy serverem. Pro možnosti průhledné kontroly a explicitní kontroly proxy serveru HTTPS musí být na proxy serveru a na uzlech hybridního zabezpečení dat nainstalován stejný kořenový certifikát.

                                                                                                                                                  Blokovaný režim externího rozlišení DNS (explicitní konfigurace proxy)

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. V nasazeních s explicitními konfiguracemi proxy, které neumožňují externí rozlišení DNS pro interní klienty, se uzel nemůže dotazovat na servery DNS, automaticky přejde do režimu blokovaného externího rozlišení DNS. V tomto režimu mohou pokračovat registrace uzlu a další testy připojení proxy.

                                                                                                                                                  Připravte si prostředí

                                                                                                                                                  Požadavky na zabezpečení hybridních dat

                                                                                                                                                  Licenční požadavky služby Cisco Webex

                                                                                                                                                  Nasazení hybridního zabezpečení dat:

                                                                                                                                                  Požadavky na plochu docker

                                                                                                                                                  Před instalací uzlů HDS je třeba, aby Docker Desktop spustil instalační program. Docker nedávno aktualizoval svůj licenční model. Vaše organizace může vyžadovat placené předplatné Docker Desktop. Podrobnosti naleznete v příspěvku na blogu Docker, „ Docker aktualizuje a rozšiřuje naše předplatné produktů „.

                                                                                                                                                  Požadavky na certifikát X.509

                                                                                                                                                  Řetězec certifikátů musí splňovat následující požadavky:

                                                                                                                                                  Tabulka 1. Požadavky na certifikát X.509 pro nasazení hybridního zabezpečení dat

                                                                                                                                                  Požadavek

                                                                                                                                                  Podrobnosti

                                                                                                                                                  • Podepsáno důvěryhodnou certifikační autoritou (CA)

                                                                                                                                                  Ve výchozím nastavení důvěřujeme CAs v seznamu Mozilla (s výjimkou Wosign a Com) na adrese https://wiki.mozilla.org/CA:IncludedCAs.

                                                                                                                                                  • Nese název domény společného názvu (CN), který identifikuje vaše nasazení hybridního zabezpečení dat

                                                                                                                                                  • Není zástupným certifikátem

                                                                                                                                                  Kód KN nemusí být dosažitelný ani živý hostitel. Doporučujeme použít název, který odráží vaši organizaci, například hds.company.com.

                                                                                                                                                  KN nesmí obsahovat znak * (zástupný znak).

                                                                                                                                                  Kód CN se používá k ověření uzlů hybridního zabezpečení dat klientům aplikace Webex. Všechny uzly hybridního zabezpečení dat ve vašem clusteru používají stejný certifikát. Váš KMS se identifikuje pomocí domény CN, nikoli domény definované v polích x.509v3 SAN.

                                                                                                                                                  Jakmile zaregistrujete uzel s tímto certifikátem, změnu názvu domény CN nepodporujeme. Vyberte doménu, která může být použita jak pro zkušební, tak pro výrobní nasazení.

                                                                                                                                                  • Podpis bez SHA1

                                                                                                                                                  Software KMS nepodporuje podpisy SHA1 pro ověření připojení k KMSS jiných organizací.

                                                                                                                                                  • Formátováno jako soubor PKCS č. 12 chráněný heslem

                                                                                                                                                  • Použít přátelský název kms-private-key pro označení certifikátu, soukromého klíče a všech mezilehlých certifikátů k nahrání.

                                                                                                                                                  Ke změně formátu certifikátu můžete použít konvertor, například OpenSSL.

                                                                                                                                                  Po spuštění instalačního nástroje HDS budete muset zadat heslo.

                                                                                                                                                  Software KMS nevynucuje použití klíčů ani rozšířená omezení použití klíčů. Některé certifikační autority vyžadují, aby byla pro každý certifikát použita rozšířená omezení využití klíčů, například ověřování serveru. Je v pořádku použít ověření serveru nebo jiná nastavení.

                                                                                                                                                  Požadavky virtuálního hostitele

                                                                                                                                                  Virtuální hostitelé, které v clusteru nastavíte jako uzly hybridního zabezpečení dat, mají následující požadavky:

                                                                                                                                                  • Nejméně dva samostatní hostitelé (doporučeno 3), kteří se nacházejí ve stejném zabezpečeném datovém centru

                                                                                                                                                  • VMware ESXi 6.5 (nebo novější) nainstalován a spuštěn.


                                                                                                                                                     

                                                                                                                                                    Pokud máte starší verzi ESXi, musíte provést upgrade.

                                                                                                                                                  • Minimálně 4 vcpus, 8 GB hlavní paměti, 30 GB místa na pevném disku na jeden server

                                                                                                                                                  Požadavky na databázový server


                                                                                                                                                   

                                                                                                                                                  Vytvořit novou databázi pro ukládání klíčů. Nepoužívejte výchozí databázi. Po instalaci aplikací HDS vytvoří schéma databáze.

                                                                                                                                                  Pro databázový server existují dvě možnosti. Pro každý z nich platí tyto požadavky:

                                                                                                                                                  Tabulka 2. Požadavky na databázový server podle typu databáze

                                                                                                                                                  Postgrexové SQL

                                                                                                                                                  Microsoft SQL Server

                                                                                                                                                  • Postgresql 14, 15 nebo 16 je nainstalován a spuštěn.

                                                                                                                                                  • Nainstalován SQL Server 2016, 2017 nebo 2019 (Enterprise nebo Standard).


                                                                                                                                                     

                                                                                                                                                    SQL Server 2016 vyžaduje aktualizaci Service Pack 2 a Cumulative Update 2 nebo novější.

                                                                                                                                                  Minimálně 8 vcpus, 16 GB hlavní paměti, dostatek místa na pevném disku a monitorování, aby nedošlo k překročení (doporučuje se 2-TB, pokud chcete databázi provozovat po dlouhou dobu, aniž byste museli zvětšovat úložiště)

                                                                                                                                                  Minimálně 8 vcpus, 16 GB hlavní paměti, dostatek místa na pevném disku a monitorování, aby nedošlo k překročení (doporučuje se 2-TB, pokud chcete databázi provozovat po dlouhou dobu, aniž byste museli zvětšovat úložiště)

                                                                                                                                                  Software HDS v současné době instaluje následující verze ovladače pro komunikaci s databázovým serverem:

                                                                                                                                                  Postgrexové SQL

                                                                                                                                                  Microsoft SQL Server

                                                                                                                                                  Postgres JDBC ovladač 42.2.5

                                                                                                                                                  SQL Server JDBC ovladač 4.6

                                                                                                                                                  Tato verze ovladače podporuje SQL Server Always On (skupiny dostupnosti Always On Failover Cluster Instance a Always On).

                                                                                                                                                  Další požadavky na ověřování systému Windows proti serveru Microsoft SQL Server

                                                                                                                                                  Pokud chcete, aby uzly HDS používaly ověřování systému Windows k získání přístupu k databázi úložiště klíčů na serveru Microsoft SQL Server, potřebujete v prostředí následující konfiguraci:

                                                                                                                                                  • Uzly HDS, infrastruktura služby Active Directory a server MS SQL musí být synchronizovány s protokolem NTP.

                                                                                                                                                  • Účet systému Windows, který poskytnete uzlům HDS, musí mít přístup ke čtení/zápisu do databáze.

                                                                                                                                                  • Servery DNS, které poskytnete uzlům HDS, musí být schopny vyřešit vaše distribuční centrum klíčů (KDC).

                                                                                                                                                  • Instanci databáze HDS můžete zaregistrovat na serveru Microsoft SQL jako hlavní název služby (SPN) ve službě Active Directory. Viz Registrace hlavního názvu služby pro připojení Kerberos.

                                                                                                                                                    Instalační nástroj HDS, spouštěč HDS a místní KMS musí pro přístup k databázi úložiště klíčů používat ověření systému Windows. Při žádosti o přístup pomocí ověření Kerberos používají podrobnosti z konfigurace ISO k vytvoření SPN.

                                                                                                                                                  Požadavky na externí připojení

                                                                                                                                                  Nakonfigurujte bránu firewall tak, aby umožňovala následující připojení pro aplikace HDS:

                                                                                                                                                  Aplikace

                                                                                                                                                  Protokol

                                                                                                                                                  Port

                                                                                                                                                  Směr z aplikace

                                                                                                                                                  Cíl

                                                                                                                                                  Uzly hybridního zabezpečení dat

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí HTTPS a WSS

                                                                                                                                                  • Servery Webex:

                                                                                                                                                    • *.wbx2.com

                                                                                                                                                    • *.ciscospark.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • Další verze <UNK>, které jsou uvedeny pro zabezpečení hybridních dat v tabulce Další verze <UNK> pro hybridní služby Webex obsahující síťové požadavky pro služby Webex

                                                                                                                                                  Nástroj pro nastavení HDS

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí protokol HTTPS

                                                                                                                                                  • *.wbx2.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • Docker (rozcestník)


                                                                                                                                                   

                                                                                                                                                  Uzly hybridního zabezpečení dat pracují s překladem síťového přístupu (NAT) nebo za bránou firewall, pokud NAT nebo firewall umožňuje požadované odchozí připojení k cílům domény v předchozí tabulce. U připojení, která směřují do uzlů hybridního zabezpečení dat, by z internetu neměly být viditelné žádné porty. V rámci datového centra potřebují klienti pro administrativní účely přístup k uzlům hybridního zabezpečení dat na portech TCP 443 a 22.

                                                                                                                                                  Zkratky <UNK> pro hostitele Common Identity (CI) jsou specifické pro daný region. Toto jsou aktuální hostitelé CI:

                                                                                                                                                  Oblast

                                                                                                                                                  Hostitelé identity Common Identity

                                                                                                                                                  Jižní a Severní Amerika

                                                                                                                                                  • https://idbroker.webex.com

                                                                                                                                                  • https://identity.webex.com

                                                                                                                                                  • https://idbroker-b-us.webex.com

                                                                                                                                                  • https://identity-b-us.webex.com

                                                                                                                                                  Evropská unie

                                                                                                                                                  • https://idbroker-eu.webex.com

                                                                                                                                                  • https://identity-eu.webex.com

                                                                                                                                                  Kanada

                                                                                                                                                  • https://idbroker-ca.webex.com

                                                                                                                                                  • https://identity-ca.webex.com

                                                                                                                                                  Požadavky na proxy server

                                                                                                                                                  • Oficiálně podporujeme následující řešení proxy, která lze integrovat s vašimi uzly hybridního zabezpečení dat.

                                                                                                                                                  • Podporujeme následující kombinace typů ověřování pro explicitní proxy servery:

                                                                                                                                                    • Žádné ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Základní ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Provést ověření pouze pomocí protokolu HTTPS

                                                                                                                                                  • Pro transparentní kontrolu proxy serveru nebo explicitního proxy serveru HTTPS musíte mít kopii kořenového certifikátu proxy. Pokyny k nasazení v této příručce vám říkají, jak nahrát kopii do důvěryhodných úložišť uzlů zabezpečení hybridních dat.

                                                                                                                                                  • Síť hostující uzly HDS musí být nakonfigurována tak, aby vynutila odchozí provoz TCP na portu 443 směrování přes proxy.

                                                                                                                                                  • Servery proxy, které kontrolují webový provoz, mohou rušit připojení webového soketu. Pokud k tomuto problému dojde, obejít (nekontrolovat) provoz na wbx2.com a ciscospark.com vyřeší problém.

                                                                                                                                                  Vyplňte předpoklady pro zabezpečení hybridních dat

                                                                                                                                                  Pomocí tohoto kontrolního seznamu se ujistěte, že jste připraveni nainstalovat a nakonfigurovat cluster hybridního zabezpečení dat.
                                                                                                                                                  1

                                                                                                                                                  Ujistěte se, že je vaše organizace Webex povolena pro sadu Pro Pack pro rozbočovač Cisco Webex Control Hub, a získejte přihlašovací údaje účtu s plnými právy správce organizace. Požádejte o pomoc s tímto procesem partnera společnosti Cisco nebo správce účtů.

                                                                                                                                                  2

                                                                                                                                                  Vyberte název domény pro nasazení HDS (například hds.company.com) a získat řetězec certifikátů obsahující certifikát X.509, soukromý klíč a všechny mezicertifikáty. Řetězec certifikátů musí splňovat požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  3

                                                                                                                                                  Připravte identické virtuální hostitele, které v clusteru nastavíte jako uzly hybridního zabezpečení dat. Potřebujete nejméně dva samostatné hostitele (doporučujeme 3), kteří se nacházejí společně ve stejném zabezpečeném datovém centru, které splňují požadavky v části Požadavky virtuálního hostitele.

                                                                                                                                                  4

                                                                                                                                                  Připravte databázový server, který bude fungovat jako úložiště klíčových dat pro cluster podle požadavků Databázový server. Databázový server musí být umístěn společně s virtuálními hostiteli v zabezpečeném datovém centru.

                                                                                                                                                  1. Vytvořte databázi pro ukládání klíčů. (Tuto databázi musíte vytvořit – nepoužívejte výchozí databázi. Po instalaci aplikace HDS vytvoří schéma databáze.)

                                                                                                                                                  2. Shromážďte podrobnosti, které uzly budou používat ke komunikaci s databázovým serverem:

                                                                                                                                                    • název hostitele nebo IP adresa (hostitel) a port

                                                                                                                                                    • název databáze (dbname) pro ukládání klíčů

                                                                                                                                                    • uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložiště klíčů

                                                                                                                                                  5

                                                                                                                                                  Pro rychlé obnovení po havárii nastavte záložní prostředí v jiném datovém centru. Záložní prostředí zrcadlí produkční prostředí VMS a záložní databázový server. Pokud má například výroba 3 VMS s uzly HDS, záložní prostředí by mělo mít 3 VMS.

                                                                                                                                                  6

                                                                                                                                                  Nastavte hostitele syslog pro shromažďování protokolů z uzlů v clusteru. Shromažďujte jeho síťovou adresu a port syslog (výchozí je UDP 514).

                                                                                                                                                  7

                                                                                                                                                  Vytvořte zabezpečené zásady zálohování pro uzly hybridního zabezpečení dat, databázový server a hostitele syslog. Aby se zabránilo nevratné ztrátě dat, je nutné zálohovat databázi a konfigurační soubor ISO vygenerovaný pro hybridní datové bezpečnostní uzly.


                                                                                                                                                   

                                                                                                                                                  Protože uzly hybridního zabezpečení dat ukládají klíče používané při šifrování a dešifrování obsahu, nebude-li zachováno operační nasazení, bude mít za následek NEVRATNOU ZTRÁTU tohoto obsahu.

                                                                                                                                                  Klienti aplikace Webex uchovávají své klíče do mezipaměti, takže výpadek nemusí být okamžitě patrný, ale projeví se v průběhu času. Dočasným výpadkům sice nelze zabránit, ale ty se dají obnovit. Úplná ztráta (nejsou k dispozici žádné zálohy) databáze nebo konfiguračního ISO souboru však povede k neobnovitelným datům zákazníků. Očekává se, že provozovatelé uzlů hybridního zabezpečení dat budou udržovat časté zálohy databáze a konfiguračního ISO souboru a budou připraveni přebudovat datové centrum hybridního zabezpečení dat, pokud dojde ke katastrofálnímu selhání.

                                                                                                                                                  8

                                                                                                                                                  Ujistěte se, že konfigurace brány firewall umožňuje připojení k uzlům hybridního zabezpečení dat, jak je uvedeno v požadavcích na externí připojení.

                                                                                                                                                  9

                                                                                                                                                  Nainstalujte Docker ( https://www.docker.com) na libovolný místní počítač s podporovaným operačním systémem (Microsoft Windows 10 Professional nebo Enterprise 64-bit, nebo Mac OSX Yosemite 10.10.3 nebo vyšší) pomocí webového prohlížeče, který k němu má přístup na adrese http://127.0.0.1:8080.

                                                                                                                                                  Instanci Docker můžete stáhnout a spustit nástroj pro nastavení HDS, který vytváří místní konfigurační informace pro všechny uzly hybridního zabezpečení dat. Vaše organizace může potřebovat licenci Docker Desktop. Další informace naleznete v části Požadavky na plochu docker.

                                                                                                                                                  Chcete-li nainstalovat a spustit instalační nástroj HDS, musí mít místní stroj připojení uvedené v požadavcích na externí připojení.

                                                                                                                                                  10

                                                                                                                                                  Pokud integrujete proxy server s hybridním zabezpečením dat, ujistěte se, že splňuje požadavky na proxy server.

                                                                                                                                                  11

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, vytvořte skupinu ve službě Active Directory s názvem HdsTrialGroup a přidat uživatele pilota. Zkušební skupina může mít až 250 uživatelů. Soubor HdsTrialGroup před spuštěním zkušební verze pro vaši organizaci je nutné objekt synchronizovat s cloudem. Chcete-li synchronizovat objekt skupiny, vyberte jej v konektoru adresáře Konfigurace > nabídka výběru objektu. (Podrobné pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.)


                                                                                                                                                   

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny tvůrcem prostoru. Při výběru pilotních uživatelů mějte na paměti, že pokud se rozhodnete trvale deaktivovat nasazení hybridního zabezpečení dat, všichni uživatelé ztratí přístup k obsahu v prostorech vytvořených pilotními uživateli. Ztráta se projeví, jakmile aplikace uživatelů obnoví kopie obsahu v mezipaměti.

                                                                                                                                                  Nastavení hybridního datového bezpečnostního clusteru

                                                                                                                                                  Tok úloh nasazení hybridního zabezpečení dat

                                                                                                                                                  1

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  Stáhněte soubor OVA do místního počítače pro pozdější použití.

                                                                                                                                                  2

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Pomocí nástroje pro nastavení HDS vytvořte konfigurační soubor ISO pro uzly hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Instalace HDS Host OVA

                                                                                                                                                  Vytvořte virtuální počítač ze souboru OVA a proveďte počáteční konfiguraci, například nastavení sítě.


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  4

                                                                                                                                                  Nastavení hybridního virtuálního počítače zabezpečení dat

                                                                                                                                                  Přihlaste se ke konzoli virtuálního počítače a nastavte přihlašovací údaje. Nakonfigurujte nastavení sítě pro uzel, pokud jste je nenakonfigurovali v době nasazení OVA.

                                                                                                                                                  5

                                                                                                                                                  Nahrát a připojit ISO konfigurace HDS

                                                                                                                                                  Nakonfigurujte virtuální počítač z konfiguračního souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  6

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje konfiguraci proxy serveru, zadejte typ proxy serveru, který použijete pro daný uzel, a v případě potřeby přidejte certifikát proxy do úložiště důvěryhodných certifikátů.

                                                                                                                                                  7

                                                                                                                                                  Registrace prvního uzlu v clusteru

                                                                                                                                                  Zaregistrujte virtuální počítač v cloudu Cisco Webex jako hybridní datový bezpečnostní uzel.

                                                                                                                                                  8

                                                                                                                                                  Vytvoření a registrace dalších uzlů

                                                                                                                                                  Dokončete nastavení klastru.

                                                                                                                                                  9

                                                                                                                                                  Spustit zkušební verzi a přesunout do výroby (další kapitola)

                                                                                                                                                  Dokud nezahájíte zkušební verzi, vaše uzly vygenerují výstrahu indikující, že služba ještě není aktivována.

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  V této úloze si stáhnete soubor OVA do svého počítače (nikoli na servery, které jste nastavili jako hybridní datové bezpečnostní uzly). Tento soubor použijete později v instalačním procesu.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se ke službě https://admin.webex.com a klikněte na možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na tlačítko Nastavit.

                                                                                                                                                  Pokud je karta deaktivována nebo ji nevidíte, obraťte se na svůj tým účtů nebo partnerskou organizaci. Dejte jim číslo svého účtu a požádejte o povolení zabezpečení hybridních dat vaší organizaci. Chcete-li najít číslo účtu, klikněte na zařízení v pravém horním rohu vedle názvu organizace.


                                                                                                                                                   

                                                                                                                                                  Příručku OVA si můžete také kdykoli stáhnout z části Nápověda na stránce Nastavení. Stránku otevřete na kartě zabezpečení hybridních dat kliknutím na možnost Upravit nastavení. Poté klikněte na možnost Stáhnout software Hybrid Data Security v části Nápověda.


                                                                                                                                                   

                                                                                                                                                  Starší verze softwarového balíčku (OVA) nebudou kompatibilní s nejnovějšími upgrady hybridního zabezpečení dat. To může mít za následek problémy při aktualizaci aplikace. Ujistěte se, že si stáhnete nejnovější verzi souboru OVA.

                                                                                                                                                  3

                                                                                                                                                  Výběrem možnosti Ne označte, že jste uzel ještě nenastavili, a klikněte na tlačítko Další.

                                                                                                                                                  Soubor OVA se automaticky začne stahovat. Uložte soubor do umístění v počítači.
                                                                                                                                                  4

                                                                                                                                                  Volitelně klikněte na Otevřít příručku nasazení a zkontrolujte, zda je k dispozici novější verze této příručky.

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Proces nastavení hybridního zabezpečení dat vytvoří soubor ISO. Systém ISO pak použijete ke konfiguraci hostitele zabezpečení hybridních dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj Nastavení HDS se v místním počítači spouští jako kontejner Docker. Chcete-li k ní získat přístup, spusťte na daném počítači Docker. Proces nastavení vyžaduje přihlašovací údaje účtu centra Control Hub s úplnými oprávněními správce pro vaši organizaci.

                                                                                                                                                    Pokud nástroj pro nastavení HDS běží ve vašem prostředí za proxy, při spouštění kontejneru Docker v kroku 5 zadejte nastavení proxy (server, port, pověření) prostřednictvím proměnných prostředí Docker. Tato tabulka obsahuje některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    proxy server HTTP bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    proxy server HTTP s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                  • Konfigurační ISO soubor, který vytvoříte, obsahuje hlavní klíč šifrovající databázi PostgreSQL nebo Microsoft SQL Server. Kdykoli provedete změny konfigurace, budete potřebovat nejnovější kopii tohoto souboru:

                                                                                                                                                    • Pověření databáze

                                                                                                                                                    • Aktualizace certifikátu

                                                                                                                                                    • Změny autorizačních zásad

                                                                                                                                                  • Pokud plánujete šifrovat připojení k databázi, nastavte nasazení PostgreSQL nebo SQL Server pro TLS.

                                                                                                                                                  1

                                                                                                                                                  Na příkazovém řádku počítače zadejte příkaz příslušný pro své prostředí:

                                                                                                                                                  V běžných prostředích:

                                                                                                                                                  docker rmi ciscocitg/hds-setup:stable

                                                                                                                                                  V prostředích FedRAMP:

                                                                                                                                                  docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                   

                                                                                                                                                  Tento krok vymaže předchozí obrázky nástroje pro nastavení HDS. Pokud nejsou k dispozici žádné předchozí obrázky, vrátí chybu, kterou můžete ignorovat.

                                                                                                                                                  2

                                                                                                                                                  Chcete-li se přihlásit se k registru bitových kopií Docker, zadejte následující:

                                                                                                                                                  docker login -u hdscustomersro
                                                                                                                                                  3

                                                                                                                                                  Po zobrazení výzvy k zadání hesla zadejte tento hash:

                                                                                                                                                  dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
                                                                                                                                                  4

                                                                                                                                                  Stáhněte si nejnovější stabilní bitovou kopii pro vaše prostředí:

                                                                                                                                                  V běžných prostředích:

                                                                                                                                                  docker pull ciscocitg/hds-setup:stable

                                                                                                                                                  V prostředích FedRAMP:

                                                                                                                                                  docker pull ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  5

                                                                                                                                                  Po dokončení stahování zadejte příkaz příslušný pro vaše prostředí:

                                                                                                                                                  • V běžných prostředích bez serveru proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V prostředích FedRAMP bez proxy serveru:

                                                                                                                                                    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                  Za běhu kontejneru se zobrazuje „Expresní server naslouchá na portu 8080“.

                                                                                                                                                  6

                                                                                                                                                   

                                                                                                                                                  Instalační nástroj nepodporuje připojení k localhost přes http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k místnímu hostiteli.

                                                                                                                                                  Chcete-li přejít na localhost, použijte webový prohlížeč http://127.0.0.1:8080 a na výzvu zadejte uživatelské jméno správce zákazníka pro prostředí Control Hub.

                                                                                                                                                  Nástroj použije toto první zadání uživatelského jména k nastavení správného prostředí pro daný účet. Nástroj poté zobrazí standardní výzvu k přihlášení.

                                                                                                                                                  7

                                                                                                                                                  Po výzvě zadejte přihlašovací údaje správce zákazníka centra Control Hub a poté klikněte na Přihlásit a povolte přístup k požadovaným službám pro zabezpečení hybridních dat.

                                                                                                                                                  8

                                                                                                                                                  Na stránce přehledu nástroje nastavení klikněte na možnost Začínáme.

                                                                                                                                                  9

                                                                                                                                                  Na stránce Import ISO máte tyto možnosti:

                                                                                                                                                  • Ne – Pokud vytváříte první uzel HDS, nemáte k dispozici soubor ISO k nahrání.
                                                                                                                                                  • Ano – Pokud jste již vytvořili uzly HDS, vyberte v prohlížení soubor ISO a nahrajte jej.
                                                                                                                                                  10

                                                                                                                                                  Zkontrolujte, zda váš certifikát X.509 splňuje požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  • Pokud jste nikdy předtím nenahráli certifikát, nahrajte certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud je certifikát v pořádku, klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud platnost certifikátu vypršela nebo jej chcete nahradit, vyberte možnost Ne pro Pokračovat v používání řetězce certifikátů HDS a soukromého klíče z předchozí normy ISO?. Nahrajte nový certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  11

                                                                                                                                                  Zadejte adresu databáze a účet pro HDS pro přístup ke klíčovému datovému úložišti:

                                                                                                                                                  1. Vyberte typ databáze (PostgreSQL nebo Microsoft SQL Server).

                                                                                                                                                    Pokud zvolíte server Microsoft SQL Server, zobrazí se pole Typ ověřování.

                                                                                                                                                  2. (pouze Microsoft SQL Server) Vyberte typ ověření:

                                                                                                                                                    • Základní ověření: V poli Uživatelské jméno potřebujete název účtu místního serveru SQL.

                                                                                                                                                    • Ověření systému Windows: Potřebujete účet systému Windows ve formátu username@DOMAIN do pole Uživatelské jméno.

                                                                                                                                                  3. Zadejte adresu databázového serveru ve formuláři <hostname>:<port> nebo <IP-address>:<port>.

                                                                                                                                                    Příklad:
                                                                                                                                                    dbhost.example.org:1433 nebo 198.51.100.17:1433

                                                                                                                                                    Pokud uzly nemohou k vyřešení názvu hostitele použít server DNS, můžete použít adresu IP.

                                                                                                                                                    Pokud používáte ověřování systému Windows, musíte zadat plně kvalifikovaný název domény ve formátu dbhost.example.org:1433

                                                                                                                                                  4. Zadejte název databáze.

                                                                                                                                                  5. Zadejte uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložišť klíčů.

                                                                                                                                                  12

                                                                                                                                                  Vyberte režim připojení databáze TLS:

                                                                                                                                                  Režim

                                                                                                                                                  Popis

                                                                                                                                                  Preferovat TLS (výchozí možnost)

                                                                                                                                                  Uzly HDS nevyžadují pro připojení k databázový server TLS . Pokud na databázovém serveru povolíte protokol TLS, uzly se pokusí o šifrované připojení.

                                                                                                                                                  Vyžadovat TLS

                                                                                                                                                  Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  Vyžadovat TLS a podepisovatel certifikátu


                                                                                                                                                   

                                                                                                                                                  Tento režim nelze použít pro databáze SQL Server.

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  • Po navázání připojení TLS uzel porovná podepisovatele certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel zruší připojení.

                                                                                                                                                  Použijte možnost kořenový certifikát databáze pod rozevíracím seznamem a nahrát kořenový certifikát pro tuto možnost.

                                                                                                                                                  Vyžadovat TLS a ověřit podepisovatele certifikátu a název hostitele

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  • Po navázání připojení TLS uzel porovná podepisovatele certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel zruší připojení.

                                                                                                                                                  • Uzly také ověřují, zda název hostitele v certifikátu serveru odpovídá názvu hostitele v poli Hostitel databáze a port. Názvy se musí přesně shodovat, jinak uzel přeruší připojení.

                                                                                                                                                  Použijte možnost kořenový certifikát databáze pod rozevíracím seznamem a nahrát kořenový certifikát pro tuto možnost.

                                                                                                                                                  Když nahrajete kořenový certifikát (v případě potřeby) a kliknete na Pokračovat, instalační nástroj HDS testuje připojení TLS k databázovému serveru. Nástroj také ověřuje podepisovatele certifikátu a název hostitele (pokud existuje). Pokud se test nezdaří, nástroj zobrazí chybová zpráva popisující problém. Můžete zvolit, zda chcete chybu ignorovat a pokračovat v nastavení. (Kvůli rozdílům v konektivitě mohou uzly HDS vytvořit připojení TLS, i když jej počítač HDS Setup Tool nemůže úspěšně otestovat.)

                                                                                                                                                  13

                                                                                                                                                  Na stránce Systémové protokoly nakonfigurujte server Syslogd:

                                                                                                                                                  1. Zadejte adresu URL serveru syslog.

                                                                                                                                                    Pokud server není z uzlů pro cluster HDS řešitelný server DNS, použijte adresu IP v adrese URL.

                                                                                                                                                    Příklad:
                                                                                                                                                    udp://10.92.43.23:514 označuje přihlášení k hostiteli Syslogd 10.92.43.23 na UDP portu 514.
                                                                                                                                                  2. Pokud jste nastavili server tak, aby používal šifrování TLS, zkontrolujte, zda je server syslog nakonfigurován pro šifrování SSL?.

                                                                                                                                                    Pokud zaškrtnete toto políčko, ujistěte se, že zadáte adresu URL TCP, například tcp://10.92.43.23:514.

                                                                                                                                                  3. V rozevíracím seznamu Choose syslog record termination (Ukončení záznamu syslog) zvolte příslušné nastavení pro váš soubor ISO: Vyberte nebo Newline je použit pro Graylog a Rsyslog TCP

                                                                                                                                                    • Nulový bajt -- \x00

                                                                                                                                                    • Newline -- \n– Vyberte tuto volbu pro Graylog a Rsyslog TCP.

                                                                                                                                                  4. Klikněte na tlačítko Pokračovat.

                                                                                                                                                  14

                                                                                                                                                  (Volitelně) Výchozí hodnotu některých parametrů připojení k databázi můžete změnit v části Rozšířená nastavení. Obecně platí, že tento parametr je jediný, který můžete chtít změnit:

                                                                                                                                                  app_datasource_connection_pool_maxSize: 10
                                                                                                                                                  15

                                                                                                                                                  Na obrazovce Resetovat heslo účtů služby klikněte na tlačítko Pokračovat.

                                                                                                                                                  Hesla k účtu služby mají životnost devět měsíců. Tuto obrazovku použijte, když se vaše hesla blíží vypršení platnosti nebo je chcete resetovat a zneplatnit předchozí soubory ISO.

                                                                                                                                                  16

                                                                                                                                                  Klikněte na možnost Stáhnout soubor ISO. Uložte soubor do umístění, které lze snadno najít.

                                                                                                                                                  17

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému.

                                                                                                                                                  Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  18

                                                                                                                                                  Chcete-li instalační nástroj vypnout, zadejte CTRL+C.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Zálohujte konfigurační soubor ISO. Potřebujete ji k vytvoření více uzlů pro obnovení nebo k provedení změn konfigurace. Pokud ztratíte všechny kopie souboru ISO, ztratili jste také hlavní klíč. Obnovení klíčů z databáze PostgreSQL nebo Microsoft SQL Server není možné.


                                                                                                                                                   

                                                                                                                                                  Nikdy nemáme kopii tohoto klíče a nemůžeme pomoci, pokud ho ztratíte.

                                                                                                                                                  Instalace HDS Host OVA

                                                                                                                                                  Tento postup použijte k vytvoření virtuálního počítače ze souboru OVA.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k virtuálnímu hostiteli ESXI pomocí klienta VMware vSphere v počítači.

                                                                                                                                                  2

                                                                                                                                                  Vyberte Soubor > Nasazení šablony OVF.

                                                                                                                                                  3

                                                                                                                                                  V průvodci zadejte umístění souboru OVA, který jste stáhli dříve, a klikněte na tlačítko Další.

                                                                                                                                                  4

                                                                                                                                                  Platí pro Vyberte název a složku stránka, zadejte Název virtuálního počítače pro uzel (například „HDS_Node_1“) vyberte umístění, kde může být umístěno nasazení uzlu virtuálního počítače, a potom klikněte na Další.

                                                                                                                                                  5

                                                                                                                                                  Platí pro Vybrat výpočetní prostředek stránka, vyberte cílový výpočetní zdroj a klikněte na Další.

                                                                                                                                                  Probíhá kontrola ověření. Po dokončení se zobrazí podrobnosti o šabloně.

                                                                                                                                                  6

                                                                                                                                                  Ověřte podrobnosti o šabloně a klikněte na tlačítko Další.

                                                                                                                                                  7

                                                                                                                                                  Pokud budete vyzváni, abyste zvolili konfiguraci prostředků v Konfigurace stránka, klepněte na 4 PROCESORŮ a potom klepněte na Další.

                                                                                                                                                  8

                                                                                                                                                  Platí pro Vybrat úložiště stránka, klepněte na Další přijmout výchozí formát disku a zásady úložiště virtuálního počítače.

                                                                                                                                                  9

                                                                                                                                                  Platí pro Vybrat sítě, vyberte ze seznamu záznamů možnost sítě, abyste zajistili požadované připojení ke virtuálnímu počítači.

                                                                                                                                                  10

                                                                                                                                                  Na stránce Přizpůsobit šablonu nakonfigurujte následující nastavení sítě:

                                                                                                                                                  • Název hostitele – zadejte název FQDN (název hostitele a doména) nebo název hostitele jednoho slova pro uzel.

                                                                                                                                                     
                                                                                                                                                    • Doménu nemusíte nastavovat tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                    • Chcete-li zajistit úspěšnou registraci do cloudu, používejte pouze malá písmena v názvu FQDN nebo názvu hostitele, který jste pro uzel nastavili. Kapitalizace není v tuto chvíli podporována.

                                                                                                                                                    • Celková délka čísla FQDN nesmí překročit 64 znaků.

                                                                                                                                                  • Adresa IP– Zadejte adresu IP interního rozhraní uzlu.

                                                                                                                                                     

                                                                                                                                                    Uzel by měl mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  • Maska – Zadejte adresu masky podsítě do tečkového desetinného zápisu. Například 255.255.255.0.
                                                                                                                                                  • Brána – zadejte adresu IP brány. Brána je síťový uzel, který slouží jako přístupový bod k jiné síti.
                                                                                                                                                  • Servery DNS – Zadejte seznam serverů DNS oddělených čárkami, které zpracovávají překlad názvů domén na číselné adresy IP. (Povoleny jsou až 4 DNS záznamy.)
                                                                                                                                                  • Servery NTP – Zadejte server NTP vaší organizace nebo jiný externí server NTP, který lze použít ve vaší organizaci. Výchozí servery NTP nemusí fungovat pro všechny podniky. K zadání více serverů NTP můžete také použít seznam oddělený čárkami.
                                                                                                                                                  • Nasaďte všechny uzly do stejné podsítě nebo sítě VLAN, aby byly všechny uzly v clusteru dosažitelné od klientů v síti pro administrativní účely.

                                                                                                                                                  Pokud chcete, můžete konfiguraci nastavení sítě přeskočit a podle kroků v části Nastavení hybridního virtuálního počítače zabezpečení dat nakonfigurovat nastavení z konzole uzlu.


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  11

                                                                                                                                                  Klikněte pravým tlačítkem myši na virtuální počítač uzlu a vyberte možnost (ROZCESTNÍK) Napájení > Zapnutí napájení.

                                                                                                                                                  Software Hybrid Data Security je nainstalován jako host na VM Host. Nyní jste připraveni přihlásit se ke konzoli a nakonfigurovat uzel.

                                                                                                                                                  Tipy pro řešení potíží

                                                                                                                                                  Může dojít ke zpoždění o několik minut, než se kontejnery uzlu objeví. Během prvního spuštění se na konzoli zobrazí zpráva brány firewall přemostění, během které se nemůžete přihlásit.

                                                                                                                                                  Nastavení hybridního virtuálního počítače zabezpečení dat

                                                                                                                                                  Pomocí tohoto postupu se poprvé přihlaste ke konzoli virtuálního počítače s hybridním datovým bezpečnostním uzlem a nastavte přihlašovací pověření. Konzole můžete také použít ke konfiguraci nastavení sítě pro uzel, pokud jste je nenakonfigurovali v době nasazení OVA.

                                                                                                                                                  1

                                                                                                                                                  V klientovi VMware vSphere vyberte VM uzlu hybridního zabezpečení dat a vyberte kartu Konzola.

                                                                                                                                                  Virtuální počítač se spustí a zobrazí se výzva k přihlášení. Pokud se výzva k přihlášení nezobrazí, stiskněte tlačítko Enter.
                                                                                                                                                  2

                                                                                                                                                  K přihlášení a změně přihlašovacích údajů použijte následující výchozí přihlašovací údaje a heslo:

                                                                                                                                                  1. Přihlášení: admin

                                                                                                                                                  2. Heslo: cisco

                                                                                                                                                  Jelikož se k virtuálnímu počítači přihlašujete poprvé, musíte změnit heslo správce.

                                                                                                                                                  3

                                                                                                                                                  Pokud jste již nakonfigurovali nastavení sítě v části Instalace HDS Host OVA, přeskočte zbytek tohoto postupu. V opačném případě v hlavní nabídce zvolte možnost Upravit konfiguraci.

                                                                                                                                                  4

                                                                                                                                                  Nastavte statickou konfiguraci s adresou IP, maskou, bránou a informacemi DNS. Uzel by měl mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  5

                                                                                                                                                  (Volitelně) V případě potřeby změňte název hostitele, doménu nebo serveru NTP, aby odpovídaly zásadám sítě.

                                                                                                                                                  Doménu nemusíte nastavovat tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                  6

                                                                                                                                                  Uložte konfiguraci sítě a restartujte virtuální počítač, aby se změny projevily.

                                                                                                                                                  Nahrát a připojit ISO konfigurace HDS

                                                                                                                                                  Tento postup použijte ke konfiguraci virtuálního počítače ze souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  Než začnete

                                                                                                                                                  Vzhledem k tomu, že soubor ISO obsahuje hlavní klíč, měl by být zobrazen pouze na základě "potřeby vědět", pro přístup k hybridním datovým bezpečnostním VMS a všem správcům, kteří mohou potřebovat provést změny. Ujistěte se, že k datastore mají přístup pouze tito správci.

                                                                                                                                                  1

                                                                                                                                                  Nahrajte soubor ISO z počítače:

                                                                                                                                                  1. V levém navigačním podokně klienta VMware vSphere klikněte na server ESXi.

                                                                                                                                                  2. V seznamu Hardware na kartě Konfigurace klikněte na možnost Úložiště.

                                                                                                                                                  3. V seznamu Datastores klikněte pravým tlačítkem na datastore pro vaše VMS a klikněte na Procházet datastore.

                                                                                                                                                  4. Klikněte na ikonu Nahrát soubory a potom na možnost Nahrát soubor.

                                                                                                                                                  5. Přejděte na umístění, kde jste soubor ISO stáhli do počítače, a klikněte na Otevřít.

                                                                                                                                                  6. Kliknutím na tlačítko Ano přijmete upozornění na operaci nahrávání/stahování a zavřete dialogové okno datové schránky.

                                                                                                                                                  2

                                                                                                                                                  Připojit soubor ISO:

                                                                                                                                                  1. V levém navigačním podokně klienta VMware vSphere kliknout pravým tlačítkem na VM a klikněte Upravit nastavení .

                                                                                                                                                  2. Kliknutím na tlačítko OK přijmete upozornění na omezené možnosti úprav.

                                                                                                                                                  3. Klikněte CD/DVD Drive 1, vyberte možnost, kterou chcete připojit ze souboru ISO datastore, a přejděte na umístění, kam jste nahráli konfigurační soubor ISO.

                                                                                                                                                  4. Zkontrolujte Připojeno a Připojit je zapnuto.

                                                                                                                                                  5. Uložte změny a restartujte virtuální počítač.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud vaše zásady IT vyžadují, můžete volitelně odpojit soubor ISO poté, co všechny uzly zaznamenají změny konfigurace. Podrobnosti viz (volitelné) Odpojení ISO po konfiguraci HDS.

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje proxy server, použijte tento postup k zadání typu proxy, který chcete integrovat s hybridním datovým zabezpečením. Pokud zvolíte transparentní inspekční proxy server nebo explicitní proxy server HTTPS, můžete použít rozhraní uzlu k nahrání a instalaci kořenového certifikátu. Připojení proxy můžete také zkontrolovat z rozhraní a vyřešit případné problémy.

                                                                                                                                                  Než začnete

                                                                                                                                                  1

                                                                                                                                                  Zadejte adresu URL nastavení uzlu HDS https://[HDS Node IP or FQDN]/setup ve webovém prohlížeči zadejte přihlašovací údaje správce, které jste pro daný uzel nastavili, a klikněte na Přihlásit se.

                                                                                                                                                  2

                                                                                                                                                  Přejděte do Úložiště důvěryhodných certifikátů a proxy a vyberte možnost:

                                                                                                                                                  • Žádný proxy – výchozí možnost před integrací proxy serveru. Není vyžadována žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru a neměly by vyžadovat žádné změny pro práci s nekontrolovaným proxy serverem. Není vyžadována žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní kontrola proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru. V nasazení hybridního zabezpečení dat nejsou nutné žádné změny konfigurace HTTPS, uzly HDS však potřebují kořenový certifikát, aby mohly proxy serveru důvěřovat. Kontrola proxy serverů je obvykle používána IT k prosazování zásad, na kterých lze webové stránky navštěvovat a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý provoz (dokonce i protokol HTTPS).
                                                                                                                                                  • Explicitní proxy – U explicitního proxy sdělíte klientovi (uzlům HDS), který proxy server má používat, a tato možnost podporuje několik typů ověřování. Po zvolení této možnosti musíte zadat následující informace:
                                                                                                                                                    1. IP/FQDN proxy – adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k naslouchání s ohledem na proxy provoz.

                                                                                                                                                    3. Protokol proxy – zvolte http (zobrazení a ovládá všechny požadavky přijaté od klienta) nebo https (poskytuje serveru kanál a klient přijme a ověří certifikát serveru). Vyberte možnost podle toho, co váš proxy server podporuje.

                                                                                                                                                    4. Typ ověření – vyberte si z následujících typů ověření:

                                                                                                                                                      • Žádné – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                      • Basic – používá se pro uživatelský agent HTTP k poskytnutí uživatelského jména a hesla při podání žádosti. Používá kódování Base64.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Použije funkci hash na uživatelské jméno a heslo před odesláním přes síť.

                                                                                                                                                        Dostupné pouze pro proxy servery HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                  Postupujte podle následujících kroků pro transparentní kontrolu proxy serveru, explicitní proxy server HTTP se základním ověřením nebo explicitní proxy server HTTPS.

                                                                                                                                                  3

                                                                                                                                                  Klikněte na možnost Nahrát kořenový certifikát nebo certifikát koncového subjektu a přejděte na volbu kořenového certifikátu proxy.

                                                                                                                                                  Certifikát je nahrán, ale ještě není nainstalován, protože chcete-li certifikát nainstalovat, musíte uzel restartovat. Chcete-li získat další podrobnosti, klikněte na šipku šipky vedle názvu vydavatele certifikátu nebo klikněte na Odstranit, pokud jste udělali chybu a chcete soubor znovu nahrát.

                                                                                                                                                  4

                                                                                                                                                  Kliknutím na možnost Zkontrolovat připojení proxy otestujte síťové připojení mezi uzlem a proxy.

                                                                                                                                                  Pokud test připojení selže, zobrazí se chybová zpráva, která ukazuje důvod a způsob, jak problém opravit.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí rozlišení DNS nebylo úspěšné, uzel se nemohl dostat k serveru DNS. Tato podmínka se očekává v mnoha explicitních konfiguracích proxy serveru. Můžete pokračovat v nastavení a uzel bude fungovat v režimu Blokované externí rozlišení DNS. Pokud si myslíte, že se jedná o chybu, proveďte tyto kroky a pak se podívejte na Vypnout režim externího rozlišení DNS.

                                                                                                                                                  5

                                                                                                                                                  Po ověření připojení u explicitního serveru proxy nastaveného pouze na https zapněte přepínač na Směrovat všechny požadavky portů 443/444 https z tohoto uzlu přes explicitní server proxy. Zavedení tohoto nastavení vyžaduje 15 sekund.

                                                                                                                                                  6

                                                                                                                                                  Klikněte na Instalovat všechny certifikáty do úložiště důvěryhodných certifikátů (zobrazí se u explicitního proxy serveru HTTPS nebo průhledného inspekčního proxy serveru) nebo Restartovat (zobrazí se u explicitního proxy serveru HTTP), přečtěte si výzvu a klikněte na Instalovat , pokud jste připraveni.

                                                                                                                                                  Uzel se restartuje během několika minut.

                                                                                                                                                  7

                                                                                                                                                  Po restartování uzlu se v případě potřeby znovu přihlaste a poté otevřete stránku Přehled a zkontrolujte kontroly připojení, zda jsou všechny v zeleném stavu.

                                                                                                                                                  Kontrola připojení proxy testuje pouze subdoménu webex.com. Pokud se vyskytnou problémy s připojením, častým problémem je, že některé cloudové domény uvedené v instalačních pokynech jsou na serveru proxy blokovány.

                                                                                                                                                  Registrace prvního uzlu v clusteru

                                                                                                                                                  Tato úloha vezme obecný uzel, který jste vytvořili v Nastavení hybridního zabezpečení dat virtuálního počítače, zaregistruje uzel v cloudu Webex a změní jej na uzel hybridního zabezpečení dat.

                                                                                                                                                  Při registraci prvního uzlu vytvoříte cluster, ke kterému je uzel přiřazen. Cluster obsahuje jeden nebo více uzlů nasazených k zajištění redundance.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit do 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že všechny blokující vyskakovací okna ve vašem prohlížeči jsou zakázány nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k https://admin.webex.com.

                                                                                                                                                  2

                                                                                                                                                  V nabídce na levé straně obrazovky vyberte možnost Služby.

                                                                                                                                                  3

                                                                                                                                                  V části Hybridní služby vyhledejte hybridní zabezpečení dat a klikněte na možnost Nastavit.

                                                                                                                                                  Zobrazí se stránka Registrovat hybridní datový bezpečnostní uzel.
                                                                                                                                                  4

                                                                                                                                                  Výběrem možnosti Ano označte, že jste uzel nastavili a jste připraveni jej zaregistrovat, a klikněte na tlačítko Další.

                                                                                                                                                  5

                                                                                                                                                  V prvním poli zadejte název clusteru, ke kterému chcete přiřadit hybridní datový bezpečnostní uzel.

                                                                                                                                                  Doporučujeme pojmenovat cluster podle toho, kde se uzly clusteru nacházejí geograficky. Příklady: "San Francisco" nebo "New York" nebo "Dallas"

                                                                                                                                                  6

                                                                                                                                                  Do druhého pole zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) uzlu a klikněte na Další.

                                                                                                                                                  Tato IP adresa nebo FQDN by se měla shodovat s IP adresou nebo názvem hostitele a doménou, které jste použili v Set the Hybrid Data Security VM.

                                                                                                                                                  Zobrazí se zpráva označující, že můžete svůj uzel zaregistrovat do služby Webex.
                                                                                                                                                  7

                                                                                                                                                  Klikněte na možnost Přejít do uzlu.

                                                                                                                                                  8

                                                                                                                                                  Ve zprávě upozornění klikněte na možnost Pokračovat.

                                                                                                                                                  Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Zde potvrzujete, že chcete organizaci Webex udělit oprávnění pro přístup k vašemu uzlu.
                                                                                                                                                  9

                                                                                                                                                  Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                  Váš účet je ověřen a zpráva „Dokončení registrace“ značí, že váš uzel je nyní zaregistrován do cloudu Webex.
                                                                                                                                                  10

                                                                                                                                                  Kliknutím na odkaz nebo zavřete kartu se vrátíte na stránku zabezpečení hybridních dat prostředí Control Hub.

                                                                                                                                                  Na stránce Zabezpečení hybridních dat se zobrazí nový cluster obsahující registrovaný uzel. Uzel automaticky stáhne nejnovější software z cloudu.

                                                                                                                                                  Vytvoření a registrace dalších uzlů

                                                                                                                                                  Chcete-li přidat další uzly do clusteru, jednoduše vytvoříte další VMS a připojíte stejný konfigurační soubor ISO a poté uzel zaregistrujete. Doporučujeme, abyste měli alespoň 3 uzly.

                                                                                                                                                   

                                                                                                                                                  V tuto chvíli jsou záložní VMS, které jste vytvořili v části Dokončit předpoklady pro zabezpečení hybridních dat, pohotovostní hostitelé, kteří se používají pouze v případě obnovení po havárii; do té doby nejsou v systému registrováni. Podrobnosti najdete v tématu Zotavení po havárii pomocí datového centra v pohotovostním režimu.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit do 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že všechny blokující vyskakovací okna ve vašem prohlížeči jsou zakázány nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Vytvořte nový virtuální počítač z OVA a opakujte kroky v části Instalace hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Nastavte počáteční konfiguraci nového virtuálního počítače a opakujte kroky v části Nastavení hybridního virtuálního počítače zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Na novém virtuálním počítači opakujte kroky v části Nahrát a připojit ISO konfigurace HDS.

                                                                                                                                                  4

                                                                                                                                                  Pokud nastavujete server proxy pro své nasazení, opakujte kroky v části Konfigurace uzlu HDS pro integraci serveru proxy podle potřeby pro nový uzel.

                                                                                                                                                  5

                                                                                                                                                  Zaregistrujte uzel.

                                                                                                                                                  1. V části https://admin.webex.com v nabídce na levé straně obrazovky vyberte možnost Služby.

                                                                                                                                                  2. V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na možnost Zdroje.

                                                                                                                                                    Zobrazí se stránka Zdroje hybridního zabezpečení dat.
                                                                                                                                                  3. Klikněte na možnost Přidat zdroj.

                                                                                                                                                  4. V prvním poli vyberte název stávajícího clusteru.

                                                                                                                                                  5. Do druhého pole zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) uzlu a klikněte na Další.

                                                                                                                                                    Zobrazí se zpráva označující, že můžete svůj uzel zaregistrovat do cloudu Webex.
                                                                                                                                                  6. Klikněte na možnost Přejít do uzlu.

                                                                                                                                                    Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Zde potvrzujete, že chcete své organizaci udělit oprávnění pro přístup k vašemu uzlu.
                                                                                                                                                  7. Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                    Váš účet je ověřen a zpráva „Dokončení registrace“ značí, že váš uzel je nyní zaregistrován do cloudu Webex.
                                                                                                                                                  8. Kliknutím na odkaz nebo zavřete kartu se vrátíte na stránku zabezpečení hybridních dat prostředí Control Hub.

                                                                                                                                                  Váš uzel je zaregistrován. Povšimněte si, že dokud nezahájíte zkušební verzi, vaše uzly vygenerují výstrahu indikující, že vaše služba ještě nebyla aktivována.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Spustit zkušební verzi a přesunout do výroby (další kapitola)
                                                                                                                                                  Spustit zkušební verzi a přejít do výroby

                                                                                                                                                  Zkušební postup do výroby

                                                                                                                                                  Po nastavení clusteru hybridního zabezpečení dat můžete spustit pilotní projekt, přidávat do něj uživatele a začít jej používat pro testování a ověřování nasazení v rámci přípravy na přechod do výroby.

                                                                                                                                                  1

                                                                                                                                                  Pokud je to relevantní, synchronizujte HdsTrialGroup skupinový objekt.

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů pro uživatele, musíte vybrat HdsTrialGroup před spuštěním zkušební verze seskupte objekt pro synchronizaci do cloudu. Pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  2

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Začněte zkušební verzi. Dokud tuto úlohu neuskutečníte, vaše uzly vygenerují výstrahu indikující, že služba ještě není aktivována.

                                                                                                                                                  3

                                                                                                                                                  Otestujte nasazení hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte, zda jsou požadavky klíčů předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  4

                                                                                                                                                  Monitorovat zdraví hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte stav a nastavte e-mailová oznámení pro výstrahy.

                                                                                                                                                  5

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  6

                                                                                                                                                  Dokončete zkušební fázi jedním z následujících kroků:

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Než začnete

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů pro uživatele, musíte vybrat HdsTrialGroup před spuštěním zkušební verze pro vaši organizaci můžete seskupit objekt pro synchronizaci s cloudem. Pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se ke službě https://admin.webex.com a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Zahájit zkušební verzi.

                                                                                                                                                  Stav služby se změní na zkušební režim.
                                                                                                                                                  4

                                                                                                                                                  Klikněte na možnost Přidat uživatele a zadejte e-mailovou adresu jednoho nebo více uživatelů, abyste mohli pilotovat používání uzlů zabezpečení hybridních dat pro šifrování a indexování služeb.

                                                                                                                                                  (Pokud vaše organizace používá synchronizaci adresářů, ke správě zkušební skupiny použijte službu Active Directory, HdsTrialGroup.)

                                                                                                                                                  Otestujte nasazení hybridního zabezpečení dat

                                                                                                                                                  Tento postup použijte k testování scénářů šifrování hybridního zabezpečení dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nastavte nasazení hybridního zabezpečení dat.

                                                                                                                                                  • Zkušební verzi aktivujte a přidejte několik zkušebních uživatelů.

                                                                                                                                                  • Ujistěte se, že máte přístup k syslog a ověřte, že požadavky klíčů jsou předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  1

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny tvůrcem prostoru. Přihlaste se k aplikaci Webex jako jeden z pilotních uživatelů a poté vytvořte prostor a pozvěte alespoň jednoho pilotního uživatele a jednoho nepilotního uživatele.


                                                                                                                                                   

                                                                                                                                                  Pokud deaktivujete nasazení hybridního zabezpečení dat, obsah v prostorech vytvořených pilotními uživateli již nebude po výměně kopií šifrovacích klíčů uložených v mezipaměti klienta dostupný.

                                                                                                                                                  2

                                                                                                                                                  Odeslat zprávy do nového prostoru.

                                                                                                                                                  3

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, zda jsou požadavky klíče předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  1. Chcete-li zkontrolovat, zda uživatel nejprve vytváří zabezpečený kanál k KMS, filtrovat na kms.data.method=create a kms.data.type=EPHEMERAL_KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například následující položky (identifikátory zkrácené pro čitelnost):
                                                                                                                                                    2020-07-21 17:35:34.562 (+0000) INFO  KMS [pool-14-thread-1] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/0[~]9 ecdheKid: kms://hds2.org5.portun.us/statickeys/3[~]0 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=8[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=EPHEMERAL_KEY_COLLECTION, 
                                                                                                                                                    kms.data.requestId=9[~]6, kms.data.uri=kms://hds2.org5.portun.us/ecdhe, kms.data.userId=0[~]2
                                                                                                                                                  2. Chcete-li zkontrolovat uživatele, který žádá o existující klíč z KMS, filtrování zapnuto kms.data.method=retrieve a kms.data.type=KEY:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:19.889 (+0000) INFO  KMS [pool-14-thread-31] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_f[~]0, kms.data.method=retrieve, 
                                                                                                                                                    kms.merc.id=c[~]7, kms.merc.sync=false, kms.data.uriHost=ciscospark.com, kms.data.type=KEY, 
                                                                                                                                                    kms.data.requestId=9[~]3, kms.data.uri=kms://ciscospark.com/keys/d[~]2, kms.data.userId=1[~]b
                                                                                                                                                  3. Chcete-li zkontrolovat uživatele požadujícího vytvoření nového klíče KMS, filtrování zapnuto kms.data.method=create a kms.data.type=KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:21.975 (+0000) INFO  KMS [pool-14-thread-33] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_4[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=6[~]e, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=KEY_COLLECTION, 
                                                                                                                                                    kms.data.requestId=6[~]4, kms.data.uri=/keys, kms.data.userId=1[~]b
                                                                                                                                                  4. Chcete-li zkontrolovat uživatele, který žádá o vytvoření nového objektu prostředku KMS (KRO), když je vytvořen prostor nebo jiný chráněný prostředek, filtrujte na kms.data.method=create a kms.data.type=RESOURCE_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:22.808 (+0000) INFO  KMS [pool-15-thread-1] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=5[~]3, kms.merc.sync=true, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, 
                                                                                                                                                    kms.data.requestId=d[~]e, kms.data.uri=/resources, kms.data.userId=1[~]b

                                                                                                                                                  Monitorovat zdraví hybridního zabezpečení dat

                                                                                                                                                  Indikátor stavu v prostředí Control Hub vám ukáže, zda je vše v pořádku s nasazením hybridního zabezpečení dat. Chcete-li získat proaktivnější upozornění, zaregistrujte se k odběru e-mailových oznámení. Budete upozorněni, když dojde k alarmům ovlivňujícím službu nebo upgradu softwaru.
                                                                                                                                                  1

                                                                                                                                                  V prostředí Control Hub vyberte z nabídky na levé straně obrazovky možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte Zabezpečení hybridních dat a klikněte na Nastavení.

                                                                                                                                                  Zobrazí se stránka Nastavení zabezpečení hybridních dat.
                                                                                                                                                  3

                                                                                                                                                  V části E-mailová oznámení zadejte jednu nebo více e-mailových adres oddělených čárkami a stiskněte tlačítko Enter.

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  Po aktivaci zkušební verze a přidání počáteční sady zkušebních uživatelů můžete členy zkušební verze přidat nebo odebrat kdykoli, když je zkušební verze aktivní.

                                                                                                                                                  Pokud odeberete uživatele ze zkušební verze, klient uživatele požádá o klíče a vytvoření klíče z cloudu KMS namísto vašeho KMS. Pokud klient potřebuje klíč uložený ve vašem KMS, cloudový KMS jej načte jménem uživatele.

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, ke správě skupiny zkušební verze použijte službu Active Directory (namísto tohoto postupu), HdsTrialGroup; můžete zobrazit členy skupiny v prostředí Control Hub, ale nemůžete je přidat ani odebrat.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Zkušební režim v oblasti Stav služby klikněte na možnost Přidat uživatele nebo kliknutím na možnost Zobrazit a upravit odeberte uživatele ze zkušební verze.

                                                                                                                                                  4

                                                                                                                                                  Zadejte e-mailovou adresu jednoho nebo více uživatelů, které chcete přidat, nebo kliknutím na tlačítko X podle ID uživatele odeberte uživatele ze zkušební verze. Potom klikněte Uložit .

                                                                                                                                                  Přejít ze zkušební verze do výroby

                                                                                                                                                  Pokud jste spokojeni s tím, že nasazení funguje dobře pro zkušební uživatele, můžete přejít do výroby. Když přejdete do výroby, všichni uživatelé v organizaci budou používat vaši místní doménu hybridního zabezpečení dat pro šifrovací klíče a další služby sféry zabezpečení. Nemůžete se vrátit z výroby do zkušebního režimu, pokud službu deaktivujete v rámci obnovení po havárii. Opětovná aktivace služby vyžaduje nastavení nové zkušební verze.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Přesunout do výroby.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete přesunout všechny uživatele do výroby.

                                                                                                                                                  Ukončete zkušební verzi bez přechodu do výroby

                                                                                                                                                  Pokud se během zkušební verze rozhodnete nepokračovat v nasazení hybridního zabezpečení dat, můžete deaktivovat hybridní zabezpečení dat, čímž zkušební verzi ukončíte a přesunete uživatele zkušební verze zpět do služeb zabezpečení cloudových dat. Uživatelé zkušební verze ztratí přístup k datům, která byla během zkušební verze zašifrována.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Deaktivovat klikněte na možnost Deaktivovat.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete službu deaktivovat a zkušební verzi ukončit.

                                                                                                                                                  Správa nasazení HDS

                                                                                                                                                  Spravovat nasazení HDS

                                                                                                                                                  Pomocí zde popsaných úloh můžete spravovat nasazení hybridního zabezpečení dat.

                                                                                                                                                  Nastavit plán upgradu clusteru

                                                                                                                                                  Aktualizace softwaru pro zabezpečení hybridních dat se provádí automaticky na úrovni clusteru, což zajišťuje, že všechny uzly mají vždy stejnou verzi softwaru. Upgrady se provádějí podle plánu upgradu pro cluster. Jakmile bude k dispozici upgrade softwaru, máte možnost ručně upgradovat cluster před plánovaným časem upgradu. Můžete nastavit konkrétní plán upgradu nebo použít výchozí plán 3:00 AM Daily United States: Amerika/Los Angeles. V případě potřeby můžete také odložit nadcházející upgrade.

                                                                                                                                                  Nastavení plánu upgradu:

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k Centrum Control Hub .

                                                                                                                                                  2

                                                                                                                                                  Na stránce Přehled v části Hybridní služby vyberte možnost Hybridní zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Prostředky zabezpečení hybridních dat vyberte cluster.

                                                                                                                                                  4

                                                                                                                                                  Na panelu Přehled vpravo v části Nastavení clusteru vyberte název clusteru.

                                                                                                                                                  5

                                                                                                                                                  Na stránce Nastavení v části Upgrade vyberte čas a časové pásmo pro plán upgradu.

                                                                                                                                                  Poznámka: V časovém pásmu se zobrazí další dostupné datum a čas upgradu. V případě potřeby můžete upgrade odložit na následující den kliknutím na tlačítko Odložit.

                                                                                                                                                  Změna konfigurace uzlu

                                                                                                                                                  Příležitostně můžete potřebovat změnit konfiguraci uzlu zabezpečení hybridních dat, a to z například:
                                                                                                                                                  • Změna certifikátů x.509 z důvodu vypršení nebo z jiných důvodů.


                                                                                                                                                     

                                                                                                                                                    Změna název domény CN certifikátu nepodporujeme. Doména se musí shodovat s původní doménou použité k registraci clusteru.

                                                                                                                                                  • Aktualizace nastavení databáze za účelem změny na repliku databáze PostgreSQL nebo Microsoft SQL Server.


                                                                                                                                                     

                                                                                                                                                    Nepodporujeme migraci dat z PostgreSQL na Microsoft SQL Server ani opačným způsobem. Chcete-li přepnout prostředí databáze, spusťte nové nasazení zabezpečení hybridních dat.

                                                                                                                                                  • Probíhá vytváření nové konfigurace pro přípravu nového datové centrum.

                                                                                                                                                  Z bezpečnostních důvodů také zabezpečení hybridních dat používá hesla účet služby s dobou životnosti devět měsíců. Jakmile nástroj nastavení HDS tato hesla vygeneruje, nasadíte je do každého z uzlů HDS v konfiguračním souboru ISO . Když se blíží vypršení hesel vaší organizace, tým Webex zobrazí výzvu k obnovení hesla účtu počítače. (E-mail obsahuje text „K aktualizaci hesla použijte API účtu počítače.“) Pokud platnost vašich hesel ještě nevypršela, nástroj vám nabízí dvě možnosti:

                                                                                                                                                  • Měkký reset – Staré i nové heslo platí až 10 dní. Tuto tečku použijte k postupnému nahrazování souboru ISO v uzlech.

                                                                                                                                                  • Tvrdý reset – Stará hesla přestanou okamžitě fungovat.

                                                                                                                                                  Pokud platnost vašich hesel vyprší, aniž by byla resetována, má to vliv na službu HDS a vyžaduje okamžitý tvrdý reset a nahrazení souboru ISO ve všech uzlech.

                                                                                                                                                  Tento postup slouží ke vygenerování nového konfiguračního souboru ISO a jeho použití v clusteru.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj Nastavení HDS se v místním počítači spouští jako kontejner Docker. Chcete-li k ní získat přístup, spusťte na daném počítači Docker. Proces nastavení vyžaduje přihlašovací údaje účtu centra Control Hub s úplnými oprávněními správce pro vaši organizaci.

                                                                                                                                                    Pokud nástroj pro nastavení HDS běží ve vašem prostředí za proxy, při spouštění kontejneru Docker v 1.e zadejte nastavení proxy (server, port, pověření) prostřednictvím proměnných prostředí Docker. Tato tabulka obsahuje některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    proxy server HTTP bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    proxy server HTTP s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy s ověřováním

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                  • K vygenerování nové konfigurace potřebujete kopii aktuálního konfiguračního souboru ISO . ISO obsahuje hlavní klíč šifrovající databázi PostgreSQL nebo Microsoft SQL Server. Dokument ISO potřebujete při provádění změn konfigurace, včetně pověření databáze, aktualizací certifikátů nebo změn zásad autorizace.

                                                                                                                                                  1

                                                                                                                                                  Na místním počítači pomocí Dockeru spusťte nástroj Nastavení HDS.

                                                                                                                                                  1. Na příkazovém řádku počítače zadejte příkaz příslušný pro své prostředí:

                                                                                                                                                    V běžných prostředích:

                                                                                                                                                    docker rmi ciscocitg/hds-setup:stable

                                                                                                                                                    V prostředích FedRAMP:

                                                                                                                                                    docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                     

                                                                                                                                                    Tento krok vymaže předchozí obrázky nástroje pro nastavení HDS. Pokud nejsou k dispozici žádné předchozí obrázky, vrátí chybu, kterou můžete ignorovat.

                                                                                                                                                  2. Chcete-li se přihlásit se k registru bitových kopií Docker, zadejte následující:

                                                                                                                                                    docker login -u hdscustomersro
                                                                                                                                                  3. Po zobrazení výzvy k zadání hesla zadejte tento hash:

                                                                                                                                                    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
                                                                                                                                                  4. Stáhněte si nejnovější stabilní bitovou kopii pro vaše prostředí:

                                                                                                                                                    V běžných prostředích:

                                                                                                                                                    docker pull ciscocitg/hds-setup:stable

                                                                                                                                                    V prostředích FedRAMP:

                                                                                                                                                    docker pull ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                     

                                                                                                                                                    Pro tento postup musíte mít nejnovější instalační nástroj. Verze nástroje vytvořené před 22. únorem 2018 nemají obrazovky pro obnovení hesla.

                                                                                                                                                  5. Po dokončení stahování zadejte příkaz příslušný pro vaše prostředí:

                                                                                                                                                    • V běžných prostředích bez serveru proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžných prostředích s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžném prostředí s proxy serverem <UNK>:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V prostředích FedRAMP bez proxy serveru:

                                                                                                                                                      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích FedRAMP s proxy serverem HTTP:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                    Za běhu kontejneru se zobrazuje „Expresní server naslouchá na portu 8080“.

                                                                                                                                                  6. Pomocí prohlížeče se připojte k hostiteli localhost, http://127.0.0.1:8080.


                                                                                                                                                     

                                                                                                                                                    Instalační nástroj nepodporuje připojení k localhost přes http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k místnímu hostiteli.

                                                                                                                                                  7. Po zobrazení výzvy zadejte své přihlašovací údaje zákazníka Control Hub a potom klikněte Přijmout pro pokračování.

                                                                                                                                                  8. Importujte soubor ISO aktuální konfigurace.

                                                                                                                                                  9. Podle pokynů dokončete nástroj a stáhněte aktualizovaný soubor.

                                                                                                                                                    Chcete-li instalační nástroj vypnout, zadejte CTRL+C.

                                                                                                                                                  10. Vytvořte záložní kopii aktualizovaného souboru v jiném datové centrum.

                                                                                                                                                  2

                                                                                                                                                  Pokud máte spuštěný pouze jeden uzel HDS , vytvořte nový VM uzlu zabezpečení hybridních dat a zaregistrujte jej pomocí nového konfiguračního souboru ISO . Podrobnější pokyny naleznete v tématu Vytvoření a registrace dalších uzlů.

                                                                                                                                                  1. Nainstalujte hostitelské zařízení OVA HDS.

                                                                                                                                                  2. Nastavte VM počítač HDS .

                                                                                                                                                  3. Připojte aktualizovaný konfigurační soubor.

                                                                                                                                                  4. Zaregistrujte nový uzel v centru Control Hub.

                                                                                                                                                  3

                                                                                                                                                  V případě stávajících uzlů HDS, na kterých je spuštěn starší konfigurační soubor, připojte soubor ISO . Proveďte následující postup postupně pro každý uzel a před vypnutím dalšího uzlu aktualizujte každý uzel:

                                                                                                                                                  1. Vypněte virtuální počítač.

                                                                                                                                                  2. V levém navigačním podokně klienta VMware vSphere kliknout pravým tlačítkem na VM a klikněte Upravit nastavení .

                                                                                                                                                  3. Klikněte CD/DVD Drive 1, vyberte možnost pro připojení ze souboru ISO a přejděte do umístění, kam jste stáhli nový konfigurační soubor ISO .

                                                                                                                                                  4. Zkontrolujte Připojit při zapnutí .

                                                                                                                                                  5. Uložte změny a zapněte virtuální počítač.

                                                                                                                                                  4

                                                                                                                                                  Opakujte krok 3, chcete-li nahradit konfiguraci v každém zbývajícím uzlu, ve kterém je spuštěna stará konfigurace.

                                                                                                                                                  Vypnout blokovaný režim externího rozlišení DNS

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. Pokud server DNS uzlu nemůže vyřešit veřejné názvy DNS, uzel se automaticky přepne do režimu Blokovaného externího rozlišení DNS.

                                                                                                                                                  Pokud jsou vaše uzly schopny vyřešit veřejné názvy DNS prostřednictvím interních serverů DNS, můžete tento režim vypnout opětovným spuštěním testu připojení proxy na každém uzlu.

                                                                                                                                                  Než začnete

                                                                                                                                                  Ujistěte se, že interní servery DNS mohou vyřešit veřejné názvy DNS a že s nimi mohou vaše uzly komunikovat.
                                                                                                                                                  1

                                                                                                                                                  Ve webovém prohlížeči otevřete rozhraní hybridního datového bezpečnostního uzlu (například adresa IP/nastavení https://192.0.2.0/setup), zadejte přihlašovací údaje správce, které jste pro daný uzel nastavili, a potom klikněte na Přihlásit se.

                                                                                                                                                  2

                                                                                                                                                  Přejděte na Přehled (výchozí stránka).

                                                                                                                                                  Když je povolena, Blokováno externí rozlišení DNS je nastavena na Ano .

                                                                                                                                                  3

                                                                                                                                                  Přejděte na stránku Úložiště důvěryhodných certifikátů a proxy.

                                                                                                                                                  4

                                                                                                                                                  Klikněte na možnost Zkontrolovat připojení proxy.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí rozlišení DNS nebylo úspěšné, uzel se nemohl dostat k serveru DNS a zůstane v tomto režimu. V opačném případě by po restartování uzlu a návratu na stránku Přehled mělo být Blokované externí rozlišení DNS nastaveno na hodnotu No.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Opakujte test připojení proxy na každém uzlu v clusteru hybridního zabezpečení dat.

                                                                                                                                                  Odebrat uzel

                                                                                                                                                  Tento postup použijte k odebrání uzlu hybridního zabezpečení dat z cloudu Webex. Po odebrání uzlu z clusteru odstraňte virtuální počítač, abyste zabránili dalšímu přístupu k vašim bezpečnostním datům.
                                                                                                                                                  1

                                                                                                                                                  Pomocí klienta VMware vSphere v počítači se přihlaste k virtuálnímu hostiteli ESXi a vypněte virtuální počítač.

                                                                                                                                                  2

                                                                                                                                                  Odstranit uzel:

                                                                                                                                                  1. Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2. Na kartě zabezpečení hybridních dat kliknutím na možnost Zobrazit vše zobrazíte stránku Zdroje zabezpečení hybridních dat.

                                                                                                                                                  3. Výběrem clusteru zobrazíte jeho panel Přehled.

                                                                                                                                                  4. Klikněte na možnost Otevřít seznam uzlů.

                                                                                                                                                  5. Na kartě Uzly vyberte uzel, který chcete odebrat.

                                                                                                                                                  6. Klepněte na tlačítko Akce > Zrušit registraci uzlu.

                                                                                                                                                  3

                                                                                                                                                  V klientovi vSphere odstraňte virtuální počítač. (V levém navigačním podokně klikněte pravým tlačítkem na virtuální počítač a klikněte na Odstranit.)

                                                                                                                                                  Pokud virtuální počítač neodstraníte, nezapomeňte odpojit konfigurační soubor ISO. Bez souboru ISO nemůžete ke svým bezpečnostním datům použít virtuální počítač.

                                                                                                                                                  Zotavení po havárii pomocí pohotovostního datového centra

                                                                                                                                                  Nejkritičtější službou, kterou váš klastr hybridního zabezpečení dat poskytuje, je vytváření a ukládání klíčů používaných k šifrování zpráv a dalšího obsahu uloženého v cloudu Webex. Pro každého uživatele v organizaci, který je přiřazen k zabezpečení hybridních dat, jsou do clusteru směrovány nové požadavky na vytvoření klíče. Cluster je také zodpovědný za vrácení vytvořených klíčů všem uživatelům oprávněným k jejich načtení, například členům konverzačního prostoru.

                                                                                                                                                  Vzhledem k tomu, že klastr plní kritickou funkci poskytování těchto klíčů, je nezbytné, aby klastr zůstal funkční a aby byly zachovány správné zálohy. Ztráta databáze zabezpečení hybridních dat nebo konfigurační ISO použité pro schéma bude mít za následek NEVRATNOU ZTRÁTU zákaznického obsahu. Aby se zabránilo takové ztrátě, jsou povinné následující postupy:

                                                                                                                                                  Pokud dojde k havárii k nedostupnosti nasazení HDS v primárním datovém centru, postupujte podle tohoto postupu k ručnímu převzetí služeb při selhání do datového centra v pohotovostním režimu.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v části Vytvořit ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na Rozšířená nastavení.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže konfiguraci nebo odeberte passiveMode konfigurace, aby byl uzel aktivní. Jakmile je uzel nakonfigurován, může zpracovávat provoz.

                                                                                                                                                  
                                                                                                                                                  passiveMode: 'false'
                                                                                                                                                  
                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO do umístění, které lze snadno najít.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému. Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na Upravit nastavení >Jednotka CD/DVD 1 a vyberte Soubor ISO datastore.


                                                                                                                                                   

                                                                                                                                                  Ujistěte se, že jsou Připojeno a Připojit při zapnutí zaškrtnuty, aby se po spuštění uzlů mohly projevit aktualizované změny konfigurace.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a ujistěte se, že po dobu alespoň 15 minut nejsou žádné alarmy.

                                                                                                                                                  9

                                                                                                                                                  Postup opakujte pro každý uzel v datovém centru pohotovostního režimu.


                                                                                                                                                   

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, že uzly pohotovostního datového centra nejsou v pasivním režimu. „KMS nakonfigurováno v pasivním režimu“ se nesmí zobrazovat v syslogs.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud se primární datové centrum po převzetí služeb při selhání znovu aktivuje, umístěte pohotovostní datové centrum znovu do pasivního režimu podle kroků popsaných v nastavení pohotovostního datového centra pro zotavení po havárii.

                                                                                                                                                  (Volitelně) Odpojit ISO po konfiguraci HDS

                                                                                                                                                  Standardní konfigurace HDS běží s připojeným ISO. Někteří zákazníci však raději nenechávají ISO soubory neustále připojené. Soubor ISO můžete odpojit poté, co všechny uzly HDS naberou novou konfiguraci.

                                                                                                                                                  Soubory ISO stále používáte k provádění změn konfigurace. Když vytvoříte novou ISO nebo aktualizujete ISO prostřednictvím nástroje pro nastavení, musíte nainstalovat aktualizovanou ISO do všech uzlů HDS. Jakmile všechny uzly zaznamenají změny konfigurace, můžete tímto postupem znovu ISO odpojit.

                                                                                                                                                  Než začnete

                                                                                                                                                  Upgradujte všechny své uzly HDS na verzi 2021.01.22.4720 nebo novější.

                                                                                                                                                  1

                                                                                                                                                  Vypněte jeden z vašich HDS uzlů.

                                                                                                                                                  2

                                                                                                                                                  Ve vCenter Server Appliance vyberte uzel HDS.

                                                                                                                                                  3

                                                                                                                                                  Vybrat Upravit nastavení > jednotka CD/DVD a zrušit zaškrtnutí souboru ISO datastore.

                                                                                                                                                  4

                                                                                                                                                  Zapněte uzel HDS a zajistěte, aby nedošlo k poplachu alespoň 20 minut.

                                                                                                                                                  5

                                                                                                                                                  Opakujte postupně pro každý uzel HDS.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Zobrazení upozornění a řešení potíží

                                                                                                                                                  Nasazení hybridního zabezpečení dat je považováno za nedostupné, pokud jsou všechny uzly v clusteru nedostupné nebo cluster pracuje tak pomalu, že vyžaduje vypršení časového limitu. Pokud se uživatelé nemohou spojit s vaším clusterem zabezpečení hybridních dat, zaznamenají následující příznaky:

                                                                                                                                                  • Nové prostory nelze vytvořit (nelze vytvořit nové klíče)

                                                                                                                                                  • Zprávy a názvy prostorů se nepodařilo dešifrovat pro:

                                                                                                                                                    • Do prostoru byli přidáni noví uživatelé (nelze načíst klíče)

                                                                                                                                                    • Stávající uživatelé v prostoru používající nového klienta (nelze načíst klíče)

                                                                                                                                                  • Stávající uživatelé v prostoru budou pokračovat úspěšně v běhu, dokud budou mít jejich klienti mezipaměť šifrovacích klíčů.

                                                                                                                                                  Je důležité, abyste správně monitorovali cluster hybridního zabezpečení dat a neprodleně řešili veškerá upozornění, abyste zabránili přerušení služby.

                                                                                                                                                  Výstrahy

                                                                                                                                                  Pokud dojde k potížím s nastavením zabezpečení hybridních dat, centrum Control Hub zobrazí upozornění správci organizace a odešle e-maily na nakonfigurovanou e-mailovou adresu. Výstrahy pokrývají mnoho běžných scénářů.

                                                                                                                                                  Tabulka 1. Společné problémy a kroky k jejich vyřešení

                                                                                                                                                  Upozorňovat

                                                                                                                                                  Akce

                                                                                                                                                  Přístup k místní databázi selhal.

                                                                                                                                                  Zkontrolujte chyby databáze nebo problémy s místní sítí.

                                                                                                                                                  Připojení k místní databázi selhalo.

                                                                                                                                                  Zkontrolujte, zda je databázový server dostupný a v konfiguraci uzlu byly použity správné přihlašovací údaje účtu služby.

                                                                                                                                                  Přístup ke cloudové službě selhal.

                                                                                                                                                  Zkontrolujte, zda mají uzly přístup k serverům Webex, jak je uvedeno v požadavcích na externí připojení.

                                                                                                                                                  Obnovování registrace cloudových služeb.

                                                                                                                                                  Registrace ke cloudovým službám byla zrušena. Probíhá obnova registrace.

                                                                                                                                                  Registrace cloudových služeb byla přerušena.

                                                                                                                                                  Registrace ke cloudovým službám byla ukončena. Služba se vypíná.

                                                                                                                                                  Služba ještě nebyla aktivována.

                                                                                                                                                  Aktivujte zkušební verzi nebo dokončete přesun zkušební verze do výroby.

                                                                                                                                                  Nakonfigurovaná doména neodpovídá certifikátu serveru.

                                                                                                                                                  Ujistěte se, že certifikát serveru odpovídá nakonfigurované doméně aktivace služby.

                                                                                                                                                  Nejpravděpodobnější příčinou je, že kód CN certifikátu byl nedávno změněn a nyní se liší od kódu CN, který byl použit při počátečním nastavení.

                                                                                                                                                  Ověření ke cloudovým službám se nezdařilo.

                                                                                                                                                  Zkontrolujte přesnost a případné vypršení pověření účtu služby.

                                                                                                                                                  Nepodařilo se otevřít místní soubor úložiště klíčů.

                                                                                                                                                  Zkontrolujte integritu a přesnost hesla v místním souboru úložiště klíčů.

                                                                                                                                                  Certifikát místního serveru je neplatný.

                                                                                                                                                  Zkontrolujte datum vypršení platnosti certifikátu serveru a potvrďte, že byl vydán důvěryhodnou certifikační autoritou.

                                                                                                                                                  Nelze odeslat metriky.

                                                                                                                                                  Zkontrolujte přístup k externím cloudovým službám v místní síti.

                                                                                                                                                  Adresář /media/configudrive/hds neexistuje.

                                                                                                                                                  Zkontrolujte konfiguraci připojení ISO na virtuálním hostiteli. Ověřte, zda soubor ISO existuje, zda je nakonfigurován pro připojení při restartu a zda se úspěšně připojuje.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Při řešení problémů s hybridním zabezpečením dat použijte následující obecné pokyny.
                                                                                                                                                  1

                                                                                                                                                  Zkontrolujte prostředí Control Hub a opravte všechny výstrahy, které tam najdete.

                                                                                                                                                  2

                                                                                                                                                  Zkontrolujte výstup serveru syslog pro aktivitu z nasazení hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Kontaktujte podporu společnosti Cisco.

                                                                                                                                                  Ostatní poznámky

                                                                                                                                                  Známé problémy zabezpečení hybridních dat

                                                                                                                                                  • Pokud vypnete cluster hybridního zabezpečení dat (odstraněním v centru Control Hub nebo vypnutím všech uzlů), ztratíte konfigurační soubor ISO nebo ztratíte přístup k databázi úložiště klíčů, uživatelé aplikace Webex již nebudou moci používat prostory v seznamu lidí vytvořené pomocí klíčů z vašeho KMS. To platí jak pro zkušební, tak pro výrobní nasazení. V současné době nemáme řešení ani řešení tohoto problému a vyzýváme vás, abyste své služby HDS nevypnuli, jakmile budou zpracovávat aktivní uživatelské účty.

                                                                                                                                                  • Klient, který má stávající připojení ECDH k KMS, toto připojení udržuje po určitou dobu (pravděpodobně jednu hodinu). Když se uživatel stane členem zkušební verze hybridního zabezpečení dat, klient uživatele bude nadále používat stávající připojení ECDH až do vypršení časového limitu. Případně se uživatel může odhlásit a znovu přihlásit do aplikace Webex a aktualizovat umístění, které aplikace kontaktuje pro šifrovací klíče.

                                                                                                                                                    Ke stejnému chování dochází, když přesunete zkušební verzi do výroby pro organizaci. Všichni nezkušební uživatelé s existujícím připojením ECDH k předchozím službám zabezpečení dat budou tyto služby nadále používat, dokud nebude znovu projednáno připojení ECDH (přes časový limit nebo odhlášením a opětovným připojením).

                                                                                                                                                  K vygenerování souboru PKCS12 použijte OpenSSL

                                                                                                                                                  Než začnete

                                                                                                                                                  • OpenSSL je nástroj, který lze použít k vytvoření souboru PKCS12 ve správném formátu pro načtení v HDS Setup Tool. Existují i jiné způsoby, jak to udělat, a my nepodporujeme ani nepropagujeme jeden způsob před druhým.

                                                                                                                                                  • Pokud se rozhodnete používat OpenSSL, poskytneme vám tento postup jako vodítko, které vám pomůže vytvořit soubor, který splňuje požadavky na certifikát X.509 v části X.509 Certificate Requirements. Než budete pokračovat, pochopte tyto požadavky.

                                                                                                                                                  • Nainstalovat OpenSSL v podporovaném prostředí. Software a dokumentaci najdete v části https://www.openssl.org.

                                                                                                                                                  • Vytvořte soukromý klíč.

                                                                                                                                                  • Tento postup spusťte, když obdržíte certifikát serveru od certifikační autority (CA).

                                                                                                                                                  1

                                                                                                                                                  Když obdržíte certifikát serveru od certifikační autority, uložte jej jako hdsnode.pem.

                                                                                                                                                  2

                                                                                                                                                  Zobrazit certifikát jako text a ověřit podrobnosti.

                                                                                                                                                  openssl x509 -text -noout -in hdsnode.pem

                                                                                                                                                  3

                                                                                                                                                  Pomocí textového editoru vytvořte soubor svazku certifikátů s názvem hdsnode-bundle.pem. Soubor balíčku musí obsahovat certifikát serveru, všechny certifikáty prostřední certifikační autority a kořenové certifikáty certifikační autority v níže uvedeném formátu:

                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ### Server certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ###  Intermediate CA certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ###  Root CA certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  4

                                                                                                                                                  Vytvořte soubor .p12 s přátelským jménem kms-private-key.

                                                                                                                                                  openssl pkcs12 -export -inkey hdsnode.key -in hdsnode-bundle.pem -name kms-private-key -caname kms-private-key -out hdsnode.p12

                                                                                                                                                  5

                                                                                                                                                  Zkontrolujte podrobnosti o certifikátu serveru.

                                                                                                                                                  1. openssl pkcs12 -in hdsnode.p12

                                                                                                                                                  2. Zadejte heslo na výzvu k zašifrování soukromého klíče tak, aby byl uveden ve výstupu. Poté ověřte, zda soukromý klíč a první certifikát obsahují řádky. friendlyName: kms-private-key.

                                                                                                                                                    Příklad:

                                                                                                                                                    bash$ openssl pkcs12 -in hdsnode.p12
                                                                                                                                                    Enter Import Password:
                                                                                                                                                    MAC verified OK
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: kms-private-key
                                                                                                                                                        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
                                                                                                                                                    Key Attributes: <No Attributes>
                                                                                                                                                    Enter PEM pass phrase:
                                                                                                                                                    Verifying - Enter PEM pass phrase:
                                                                                                                                                    -----BEGIN ENCRYPTED PRIVATE KEY-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END ENCRYPTED PRIVATE KEY-----
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: kms-private-key
                                                                                                                                                        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
                                                                                                                                                    subject=/CN=hds1.org6.portun.us
                                                                                                                                                    issuer=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
                                                                                                                                                    -----BEGIN CERTIFICATE-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END CERTIFICATE-----
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: CN=Let's Encrypt Authority X3,O=Let's Encrypt,C=US
                                                                                                                                                    subject=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
                                                                                                                                                    issuer=/O=Digital Signature Trust Co./CN=DST Root CA X3
                                                                                                                                                    -----BEGIN CERTIFICATE-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END CERTIFICATE-----

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Vraťte se na Vyplňte předpoklady pro zabezpečení hybridních dat. Použijete hdsnode.p12 a heslo, které jste pro něj nastavili, v části Vytvořit ISO konfigurace pro hostitele HDS.


                                                                                                                                                   

                                                                                                                                                  Tyto soubory můžete znovu použít k vyžádání nového certifikátu, jakmile vyprší platnost původního certifikátu.

                                                                                                                                                  Provoz mezi uzly HDS a cloudem

                                                                                                                                                  Provoz kolekce odchozích metrik

                                                                                                                                                  Uzly hybridního zabezpečení dat odesílají určité metriky do cloudu Webex. Patří sem systémové metriky pro max haldy, použité haldy, zatížení procesoru a počet vláken; metriky pro synchronní a asynchronní vlákna; metriky pro výstrahy zahrnující prahovou hodnotu šifrovacích připojení, latence nebo délky fronty požadavků; metriky pro datastore a metriky šifrovacího připojení. Uzly odesílají materiál šifrovaného klíče přes kanál mimo pásmo (oddělený od požadavku).

                                                                                                                                                  Příchozí Provoz

                                                                                                                                                  Uzly hybridního zabezpečení dat obdrží z cloudu Webex následující typy příchozího provozu:

                                                                                                                                                  • Požadavky na šifrování od klientů, které jsou směrovány šifrovací službou

                                                                                                                                                  • Aktualizace softwaru uzlu

                                                                                                                                                  Konfigurace proxy serverů chobotnice pro zabezpečení hybridních dat

                                                                                                                                                  Websocket se nemůže připojit prostřednictvím proxy serveru squid

                                                                                                                                                  Zástupci olihní, kteří kontrolují provoz HTTPS, mohou zasahovat do vytvoření websoketu ( wss:) připojení, která hybridní zabezpečení dat vyžaduje. Tyto části poskytují návod, jak konfigurovat různé verze Squid ignorovat wss: provoz pro řádný provoz služeb.

                                                                                                                                                  Olihně 4 a 5

                                                                                                                                                  Přidat on_unsupported_protocol směrnice squid.conf:

                                                                                                                                                  on_unsupported_protocol tunnel all

                                                                                                                                                  Oliheň 3.5.27

                                                                                                                                                  Úspěšně jsme otestovali zabezpečení hybridních dat s následujícími pravidly přidanými k squid.conf. Tato pravidla se mohou změnit, protože vyvíjíme funkce a aktualizujeme cloud Webex.

                                                                                                                                                  acl wssMercuryConnection ssl::server_name_regex mercury-connection
                                                                                                                                                  
                                                                                                                                                  ssl_bump splice wssMercuryConnection
                                                                                                                                                  
                                                                                                                                                  acl step1 at_step SslBump1
                                                                                                                                                  acl step2 at_step SslBump2
                                                                                                                                                  acl step3 at_step SslBump3
                                                                                                                                                  ssl_bump peek step1 all
                                                                                                                                                  ssl_bump stare step2 all
                                                                                                                                                  ssl_bump bump step3 all
                                                                                                                                                  Předmluva

                                                                                                                                                  Nové a změněné informace

                                                                                                                                                  Datum

                                                                                                                                                  Provedené změny

                                                                                                                                                  20. října 2023

                                                                                                                                                  07. srpna 2023

                                                                                                                                                  23. května 2023

                                                                                                                                                  06. prosince 2022

                                                                                                                                                  23. listopadu 2022

                                                                                                                                                  13. října 2021

                                                                                                                                                  Před instalací uzlů HDS musí Docker Desktop spustit instalační program. Viz Požadavky na plochu docker.

                                                                                                                                                  24. června 2021

                                                                                                                                                  Upozorňujeme, že soubor soukromého klíče a zástupce oddělení služeb zákazníkům můžete znovu použít k vyžádání dalšího certifikátu. Více informací najdete v tématu Použití OpenSSL pro generování souboru PKCS12 .

                                                                                                                                                  30. dubna 2021

                                                                                                                                                  Byl změněn požadavek virtuálního počítače pro místo na místním pevném disku na 30 GB. Podrobnosti najdete v části Požadavky virtuálního hostitele.

                                                                                                                                                  24. února 2021

                                                                                                                                                  Nástroj pro nastavení HDS nyní může běžet za proxy serverem. Podrobnosti najdete v části Vytvoření normy ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2. února 2021

                                                                                                                                                  HDS může nyní běžet bez připojeného ISO souboru. Podrobnosti viz (volitelné) Odpojení ISO po konfiguraci HDS.

                                                                                                                                                  11. ledna 2021

                                                                                                                                                  Byly přidány informace o nástroji nastavení HDS a proxy serveru pro vytvoření konfigurační normy ISO pro hostitele HDS.

                                                                                                                                                  13. října 2020

                                                                                                                                                  Aktualizováno Stáhnout instalační soubory.

                                                                                                                                                  8. října 2020

                                                                                                                                                  Aktualizováno Vytvoření konfigurace ISO pro hostitele HDS a změna konfigurace uzlu pomocí příkazů pro prostředí RAMP.

                                                                                                                                                  14. srpna 2020

                                                                                                                                                  Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS a změna konfigurace uzlu se změnami v procesu přihlašování.

                                                                                                                                                  5. srpna 2020

                                                                                                                                                  Aktualizováno Otestujte nasazení hybridního zabezpečení dat na změny ve zprávách protokolu.

                                                                                                                                                  Aktualizovány požadavky virtuálního hostitele pro odebrání maximálního počtu hostitelů.

                                                                                                                                                  16. června 2020

                                                                                                                                                  Aktualizováno Odebrání uzlu kvůli změnám v uživatelském rozhraní prostředí Control Hub.

                                                                                                                                                  4. června 2020

                                                                                                                                                  Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS pro změny v rozšířených nastaveních, které můžete nastavit.

                                                                                                                                                  29. května 2020

                                                                                                                                                  Aktualizováno Vytvořte ISO konfigurace pro hostitele HDS , abyste mohli také použít TLS s databázemi SQL Server, změnami uživatelského rozhraní a dalšími vysvětleními.

                                                                                                                                                  5. května 2020

                                                                                                                                                  Byly aktualizovány požadavky virtuálního hostitele pro zobrazení nového požadavku ESXI 6.5.

                                                                                                                                                  21. dubna 2020

                                                                                                                                                  Aktualizovány požadavky na externí připojení s novými hostiteli Americas CI.

                                                                                                                                                  1. dubna 2020

                                                                                                                                                  Byly aktualizovány požadavky na externí připojení s informacemi o regionálních hostitelích CI.

                                                                                                                                                  20. února 2020Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS s informacemi na nové volitelné obrazovce Rozšířená nastavení v nástroji pro nastavení HDS.
                                                                                                                                                  4. února 2020Byly aktualizovány požadavky na proxy server.
                                                                                                                                                  16. prosince 2019Objasnil požadavek, aby režim blokovaného externího rozlišení DNS fungoval v požadavcích na proxy server.
                                                                                                                                                  19. listopadu 2019

                                                                                                                                                  Přidány informace o režimu externího rozlišení DNS blokovaného v následujících částech:

                                                                                                                                                  8. listopadu 2019

                                                                                                                                                  Nyní můžete konfigurovat nastavení sítě pro uzel při nasazení OVA, nikoli později.

                                                                                                                                                  Byly odpovídajícím způsobem aktualizovány následující části:


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  6. září 2019

                                                                                                                                                  Byl přidán standard serveru SQL Server k požadavkům databázového serveru.

                                                                                                                                                  29. srpna 2019Byla přidána příloha Konfigurace proxy serveru Squid pro hybridní zabezpečení dat s pokyny pro konfiguraci proxy serveru Squid tak, aby ignorovaly provoz websoketu pro správnou funkci.
                                                                                                                                                  20. srpna 2019

                                                                                                                                                  Byly přidány a aktualizovány části pokrývající podporu proxy pro komunikaci uzlu hybridního zabezpečení dat do cloudu Webex.

                                                                                                                                                  Přístup k obsahu podpory proxy pro stávající nasazení naleznete v článku Podpora proxy pro hybridní zabezpečení dat a Webex Video Mesh nápovědy.

                                                                                                                                                  13. června 2019Byl aktualizován tok úloh zkušební verze na výrobní s připomenutím synchronizace HdsTrialGroup skupinový objekt před spuštěním zkušební verze, pokud vaše organizace používá synchronizaci adresářů.
                                                                                                                                                  6. března 2019
                                                                                                                                                  28. února 2019
                                                                                                                                                  • Opravili jsme množství místa na pevném disku na server, které byste měli vyčlenit při přípravě virtuálních hostitelů, kteří se stanou uzly hybridního zabezpečení dat, a to z 50 GB na 20 GB, aby odráželo velikost disku, který OVA vytvoří.

                                                                                                                                                  26. února 2019
                                                                                                                                                  • Uzly hybridního zabezpečení dat nyní podporují šifrovaná připojení s databázovými servery PostgreSQL a šifrovaná protokolovací připojení k serveru syslog podporujícímu protokol TLS. Aktualizováno Vytvořte ISO konfigurace pro hostitele HDS pomocí pokynů.

                                                                                                                                                  • Cílové <UNK> byly odebrány z tabulky "Požadavky na připojení k internetu pro hybridní datové bezpečnostní uzly VMS". Tabulka nyní odkazuje na seznam udržovaný v tabulce „Další verze <UNK> pro hybridní služby Webex Teams“ obsahující síťové požadavky pro služby Webex Teams.

                                                                                                                                                  24. ledna 2019

                                                                                                                                                  • Hybridní zabezpečení dat nyní podporuje Microsoft SQL Server jako databázi. SQL Server Always On (Always On Failover Clusters a Always on Availability Groups) je podporován ovladači JDBC, které se používají v hybridním zabezpečení dat. Přidán obsah týkající se nasazení se serverem SQL.


                                                                                                                                                     

                                                                                                                                                    Podpora serveru Microsoft SQL Server je určena pouze pro nová nasazení hybridního zabezpečení dat. V současné době nepodporujeme migraci dat ze serveru PostgreSQL na server Microsoft SQL Server v existujícím nasazení.

                                                                                                                                                  5. listopadu 2018
                                                                                                                                                  19. října 2018

                                                                                                                                                  31. července 2018

                                                                                                                                                  21. května 2018

                                                                                                                                                  Změněná terminologie odrážející změnu názvu aplikace Cisco Spark:

                                                                                                                                                  • Služba Cisco Spark Hybrid Data Security je nyní hybridní zabezpečení dat.

                                                                                                                                                  • Aplikace Cisco Spark je nyní aplikací Webex.

                                                                                                                                                  • Cloud Cisco Collaboraton je nyní cloudem Webex.

                                                                                                                                                  11. dubna 2018
                                                                                                                                                  22. února 2018
                                                                                                                                                  15. února 2018
                                                                                                                                                  • V tabulce Požadavky na certifikát X.509 bylo uvedeno, že certifikát nemůže být certifikátem zástupných znaků a že KMS používá doménu CN, nikoli doménu definovanou v polích x.509v3 SAN.

                                                                                                                                                  18. ledna 2018

                                                                                                                                                  2. listopadu 2017

                                                                                                                                                  • Objasněna synchronizace adresáře skupiny H .

                                                                                                                                                  • Opravené pokyny pro nahrání konfiguračního souboru ISO pro montáž do uzlů virtuálního počítače.

                                                                                                                                                  18. srpna 2017

                                                                                                                                                  První publikováno

                                                                                                                                                  Začínáme se zabezpečením hybridních dat

                                                                                                                                                  Přehled hybridního zabezpečení dat

                                                                                                                                                  Od prvního dne byla při navrhování aplikace Webex hlavním zaměřením na zabezpečení dat. Základním kamenem tohoto zabezpečení je šifrování obsahu mezi koncovými zařízeními, které umožňují klienti aplikace Webex interagující se službou správy klíčů (KMS). KMS je zodpovědný za vytváření a správu šifrovacích klíčů, které klienti používají k dynamickému šifrování a dešifrování zpráv a souborů.

                                                                                                                                                  Ve výchozím nastavení mají všichni zákazníci aplikace Webex šifrování mezi koncovými body pomocí dynamických klíčů uložených v cloudovém KMS v doméně zabezpečení společnosti Cisco. Hybridní zabezpečení dat přesune KMS a další funkce související se zabezpečením do podnikového datového centra, takže nikdo kromě vás nedrží klíče k šifrovanému obsahu.

                                                                                                                                                  Architektura sféry zabezpečení

                                                                                                                                                  Cloudová architektura Webex odděluje různé typy služeb do samostatných sfér nebo důvěryhodných domén, jak je znázorněno níže.

                                                                                                                                                  Oblasti oddělení (bez zabezpečení hybridních dat)

                                                                                                                                                  Abychom lépe porozuměli zabezpečení hybridních dat, podívejme se nejprve na tento čistě cloudový případ, kdy společnost Cisco poskytuje všechny funkce ve svých cloudových sférách. Služba identity, jediné místo, kde mohou být uživatelé přímo korelováni s jejich osobními údaji, jako je e-mailová adresa, je logicky a fyzicky oddělena od sféry zabezpečení v datovém centru B. Oba jsou odděleny od sféry, kde je nakonec uložen šifrovaný obsah, v datovém centru C.

                                                                                                                                                  V tomto diagramu je klient aplikace Webex spuštěná na notebooku uživatele a byla ověřena službou identity. Když uživatel sestaví zprávu, která má být odeslána do prostoru, budou provedeny následující kroky:

                                                                                                                                                  1. Klient vytvoří zabezpečené připojení ke službě správy klíčů (KMS) a poté požádá o klíč pro šifrování zprávy. Zabezpečené připojení používá ECDH a KMS šifruje klíč pomocí hlavního klíče AES-256.

                                                                                                                                                  2. Zpráva je před opuštěním klienta zašifrována. Klient jej odešle indexovací službě, která vytvoří šifrované vyhledávací indexy, které pomohou při budoucím vyhledávání obsahu.

                                                                                                                                                  3. Zašifrovaná zpráva je odeslána službě pro kontrolu souladu s předpisy.

                                                                                                                                                  4. Zašifrovaná zpráva je uložena v doméně úložiště.

                                                                                                                                                  Při nasazení hybridního zabezpečení dat přesunete funkce sféry zabezpečení (KMS, indexování a soulad) do místního datového centra. Ostatní cloudové služby, které tvoří službu Webex (včetně úložiště identity a obsahu), zůstávají v doménách společnosti Cisco.

                                                                                                                                                  Spolupráce s jinými organizacemi

                                                                                                                                                  Uživatelé ve vaší organizaci mohou pravidelně používat aplikaci Webex ke spolupráci s externími účastníky v jiných organizacích. Když jeden z vašich uživatelů požádá o klíč pro prostor, který je vlastněn vaší organizací (protože byl vytvořen jedním z vašich uživatelů), odešle KMS klíč klientovi přes zabezpečený kanál ECDH. Pokud však klíč pro daný prostor vlastní jiná organizace, váš KMS přesměruje žádost do cloudu Webex prostřednictvím samostatného kanálu ECDH, aby získal klíč z příslušného KMS, a poté klíč vrátí uživateli na původním kanálu.

                                                                                                                                                  Služba KMS spuštěná v organizaci A ověřuje připojení k KMSv jiných organizacích pomocí certifikátů x.509 PKI. Podrobnosti o generování certifikátu x.509 pro použití s hybridním zabezpečením dat najdete v části Příprava prostředí.

                                                                                                                                                  Očekávání ohledně nasazení hybridního zabezpečení dat

                                                                                                                                                  Nasazení hybridního zabezpečení dat vyžaduje značné odhodlání zákazníků a povědomí o rizicích, která jsou spojena s vlastnictvím šifrovacích klíčů.

                                                                                                                                                  Chcete-li nasadit hybridní zabezpečení dat, musíte poskytnout:

                                                                                                                                                  Úplná ztráta konfiguračního ISO, které vytvoříte pro zabezpečení hybridních dat, nebo databáze, kterou poskytnete, bude mít za následek ztrátu klíčů. Ztráta klíče brání uživatelům v dešifrování obsahu prostoru a dalších šifrovaných dat v aplikaci Webex. Pokud k tomu dojde, můžete vytvořit nové nasazení, ale bude viditelný pouze nový obsah. Abyste zabránili ztrátě přístupu k datům, musíte:

                                                                                                                                                  • Spravujte zálohování a obnovu databáze a konfigurační ISO.

                                                                                                                                                  • Buďte připraveni na rychlé obnovení po havárii, pokud dojde ke katastrofě, například k selhání databázového disku nebo havárii v datovém centru.


                                                                                                                                                   

                                                                                                                                                  Neexistuje žádný mechanismus pro přesun klíčů zpět do cloudu po nasazení HDS.

                                                                                                                                                  Proces nastavení na vysoké úrovni

                                                                                                                                                  Tento dokument se zabývá nastavením a správou nasazení hybridního zabezpečení dat:

                                                                                                                                                  • Nastavení zabezpečení hybridních dat – zahrnuje přípravu požadované infrastruktury a instalaci softwaru pro zabezpečení hybridních dat, testování nasazení u podskupiny uživatelů ve zkušebním režimu a po dokončení testování přechod do výroby. Tím se celá organizace převede na používání clusteru hybridního zabezpečení dat pro bezpečnostní funkce.

                                                                                                                                                    V dalších třech kapitolách jsou podrobně popsány fáze nastavení, zkušební a výrobní fáze.

                                                                                                                                                  • Udržujte nasazení hybridního zabezpečení dat – cloud Webex automaticky poskytuje průběžné upgrady. Vaše IT oddělení může poskytnout podporu první úrovně pro toto nasazení a podle potřeby zapojit podporu společnosti Cisco. V prostředí Control Hub můžete používat oznámení na obrazovce a nastavit e-mailové výstrahy.

                                                                                                                                                  • Seznamte se s běžnými výstrahami, kroky při řešení potíží a známými problémy– Pokud narazíte na potíže s nasazením nebo používáním zabezpečení hybridních dat, může vám poslední kapitola této příručky a příloha se známými problémy pomoci určit a vyřešit problém.

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  V rámci podnikového datového centra nasazujete hybridní zabezpečení dat jako jeden cluster uzlů na samostatných virtuálních hostitelích. Uzly komunikují s cloudem Webex prostřednictvím zabezpečených websocketů a zabezpečeného protokolu HTTP.

                                                                                                                                                  Během instalačního procesu vám poskytneme soubor OVA pro nastavení virtuálního zařízení na VMS, které poskytujete. Pomocí nástroje pro nastavení HDS můžete vytvořit vlastní konfigurační soubor ISO clusteru, který připojíte ke každému uzlu. Cluster hybridního zabezpečení dat používá poskytnutý server Syslogd a databázi PostgreSQL nebo Microsoft SQL Server. (V nástroji pro nastavení HDS nakonfigurujete Syslogd a podrobnosti o připojení k databázi.)

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  Minimální počet uzlů, které můžete mít v clusteru, jsou dva. Doporučujeme nejméně tři a můžete mít až pět. Existence více uzlů zajišťuje, že služba nebude přerušena během upgradu softwaru nebo jiné činnosti údržby v uzlu. (Cloud Webex aktualizuje vždy pouze jeden uzel.)

                                                                                                                                                  Všechny uzly v clusteru přistupují ke stejnému datovému úložišti klíčů a zaznamenávají aktivitu na stejný server syslog. Samotné uzly jsou bez státní příslušnosti a vyřizují klíčové požadavky v round-robin módě, podle pokynů cloudu.

                                                                                                                                                  Uzly se stanou aktivními, když je zaregistrujete v prostředí Control Hub. Chcete-li vyřadit jednotlivý uzel ze služby, můžete jej zrušit a v případě potřeby později znovu zaregistrovat.

                                                                                                                                                  Pro každou organizaci podporujeme pouze jeden cluster.

                                                                                                                                                  Zkušební režim hybridního zabezpečení dat

                                                                                                                                                  Po nastavení nasazení hybridního zabezpečení dat jej nejprve vyzkoušejte se sadou pilotních uživatelů. Během zkušebního období tito uživatelé používají vaši místní doménu hybridního zabezpečení dat pro šifrovací klíče a další služby sféry zabezpečení. Ostatní uživatelé nadále používají sféru cloudového zabezpečení.

                                                                                                                                                  Pokud se rozhodnete nepokračovat v nasazení během zkušební verze a službu deaktivovat, pilotní uživatelé a všichni uživatelé, s nimiž během zkušební doby komunikovali vytvořením nových prostorů, ztratí přístup ke zprávám a obsahu. V aplikaci Webex se zobrazí „Tuto zprávu nelze dešifrovat“.

                                                                                                                                                  Pokud jste spokojeni s tím, že nasazení funguje dobře pro zkušební uživatele a jste připraveni rozšířit hybridní zabezpečení dat na všechny své uživatele, přesunete nasazení do výroby. Uživatelé programu Pilot mají i nadále přístup ke klíčům, které se používaly během zkušební verze. Mezi produkčním režimem a původní zkušební verzí však nelze přecházet sem a tam. Pokud musíte službu deaktivovat, například provést obnovení po havárii, musíte při opětovné aktivaci spustit novou zkušební verzi a před návratem do produkčního režimu nastavit sadu pilotních uživatelů pro novou zkušební verzi. To, zda si uživatelé v tomto okamžiku uchovávají přístup k datům, závisí na tom, zda jste úspěšně udržovali zálohy úložiště klíčových dat a konfiguračního souboru ISO pro hybridní datové bezpečnostní uzly ve vašem clusteru.

                                                                                                                                                  Pohotovostní datové centrum pro zotavení po havárii

                                                                                                                                                  Během nasazení nastavíte zabezpečené pohotovostní datové centrum. V případě havárie datového centra můžete ručně selhat při nasazení do pohotovostního datového centra.

                                                                                                                                                  Before failover, Data Center A has active HDS nodes and the primary PostgreSQL or Microsoft SQL Server database, while B has a copy of the ISO file with additional configurations, VMs that are registered to the organization, and a standby database. After failover, Data Center B has active HDS nodes and the primary database, while A has unregistered VMs and a copy of the ISO file, and the database is in standby mode.
                                                                                                                                                  Ruční převzetí při selhání do datového centra v pohotovostním režimu

                                                                                                                                                  Databáze aktivních a pohotovostních datových center jsou vzájemně synchronizovány, což minimalizuje dobu potřebnou k provedení převzetí služeb při selhání. Soubor ISO datového centra pohotovostního režimu je aktualizován o další konfigurace, které zajišťují, že uzly jsou registrovány v organizaci, ale nebudou zpracovávat provoz. Proto jsou uzly pohotovostního datového centra vždy aktuální s nejnovější verzí softwaru HDS.


                                                                                                                                                   

                                                                                                                                                  Aktivní uzly hybridního zabezpečení dat musí být vždy ve stejném datovém centru jako aktivní databázový server.

                                                                                                                                                  Nastavení datového centra pohotovostního režimu pro obnovení po havárii

                                                                                                                                                  Podle níže uvedených kroků nakonfigurujte soubor ISO datového centra pohotovostního režimu:

                                                                                                                                                  Než začnete

                                                                                                                                                  • Pohotovostní datové centrum by mělo odrážet produkční prostředí VMS a záložní databázi PostgreSQL nebo Microsoft SQL Server. Pokud má například výroba 3 VMS s uzly HDS, mělo by mít záložní prostředí 3 VMS. (Přehled tohoto modelu převzetí při selhání naleznete v pohotovostním datovém centru pro obnovení po havárii.)

                                                                                                                                                  • Ujistěte se, že je povolena synchronizace databáze mezi databází aktivních a pasivních uzlů clusteru.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v části Vytvořit ISO konfigurace pro hostitele HDS.


                                                                                                                                                   

                                                                                                                                                  Soubor ISO musí být kopií původního souboru ISO primárního datového centra, do kterého mají být provedeny následující aktualizace konfigurace.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na Rozšířená nastavení.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže uvedenou konfiguraci, abyste uzel umístili do pasivního režimu. V tomto režimu bude uzel zaregistrován do organizace a připojen ke cloudu, ale nebude zpracovávat žádný provoz.

                                                                                                                                                  
                                                                                                                                                  passiveMode: 'true'
                                                                                                                                                  
                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO do umístění, které lze snadno najít.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému. Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na Upravit nastavení >Jednotka CD/DVD 1 a vyberte Soubor ISO datastore.


                                                                                                                                                   

                                                                                                                                                  Ujistěte se, že jsou Připojeno a Připojit při zapnutí zaškrtnuty, aby se po spuštění uzlů mohly projevit aktualizované změny konfigurace.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a ujistěte se, že po dobu alespoň 15 minut nejsou žádné alarmy.

                                                                                                                                                  9

                                                                                                                                                  Postup opakujte pro každý uzel v datovém centru pohotovostního režimu.


                                                                                                                                                   

                                                                                                                                                  Zkontrolujte syslogs a ověřte, zda jsou uzly v pasivním režimu. Měli byste mít možnost zobrazit zprávu „KMS nakonfigurován v pasivním režimu“ v syslogs.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Po konfiguraci passiveMode v ISO souboru a jeho uložení, můžete vytvořit další kopii ISO souboru bez passiveMode konfiguraci a uložte ji na zabezpečené místo. Tato kopie ISO souboru bez passiveMode nakonfigurovaná může pomoci v rychlém procesu převzetí služeb při selhání během zotavení po havárii. Podrobný postup převzetí služeb při selhání naleznete v části Zotavení po havárii pomocí datového centra v pohotovostním režimu.

                                                                                                                                                  Podpora proxy serveru

                                                                                                                                                  Hybridní zabezpečení dat podporuje explicitní, transparentní inspekční a neinspekční proxy servery. Tyto proxy servery můžete propojit se svým nasazením, abyste mohli zabezpečit a monitorovat provoz z podniku do cloudu. Pro správu certifikátů a kontrolu celkového stavu připojení po nastavení proxy serveru v uzlech můžete použít rozhraní správce platformy v uzlech.

                                                                                                                                                  Uzly hybridního zabezpečení dat podporují následující možnosti proxy serveru:

                                                                                                                                                  • Žádný proxy – výchozí nastavení, pokud nepoužíváte uzel HDS, nastavte pro integraci proxy konfiguraci úložiště důvěryhodných certifikátů a proxy. Není vyžadována žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru a neměly by vyžadovat žádné změny pro práci s nekontrolovaným proxy serverem. Není vyžadována žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní tunelování nebo kontrola proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru. V uzlech nejsou nutné žádné změny konfigurace protokolu HTTP nebo HTTPS. Uzly však potřebují kořenový certifikát, aby důvěřovaly proxy serveru. Kontrola proxy serverů je obvykle používána IT k prosazování zásad, na kterých lze webové stránky navštěvovat a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý provoz (dokonce i protokol HTTPS).

                                                                                                                                                  • Explicitní proxy – u explicitního proxy sdělíte uzlům HDS, který proxy server a ověřovací schéma použít. Chcete-li nakonfigurovat explicitní proxy server, musíte do každého uzlu zadat následující informace:

                                                                                                                                                    1. IP/FQDN proxy – adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k naslouchání s ohledem na proxy provoz.

                                                                                                                                                    3. Protokol proxy – v závislosti na tom, co váš proxy server podporuje, zvolte mezi následujícími protokoly:

                                                                                                                                                      • HTTP – zobrazení a ovládání všech požadavků, které klient odesílá.

                                                                                                                                                      • HTTPS – poskytuje kanál serveru. Klient obdrží a ověří certifikát serveru.

                                                                                                                                                    4. Typ ověření – vyberte si z následujících typů ověření:

                                                                                                                                                      • Žádné – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici, pokud jako protokol proxy vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                      • Basic – používá se pro uživatelský agent HTTP k poskytnutí uživatelského jména a hesla při podání žádosti. Používá kódování Base64.

                                                                                                                                                        K dispozici, pokud jako protokol proxy vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla do každého uzlu.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Použije funkci hash na uživatelské jméno a heslo před odesláním přes síť.

                                                                                                                                                        K dispozici pouze v případě, že jako protokol proxy vyberete protokol HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla do každého uzlu.

                                                                                                                                                  Příklad hybridních datových bezpečnostních uzlů a proxy serveru

                                                                                                                                                  Tento diagram ukazuje příklad spojení mezi hybridním datovým zabezpečením, sítí a proxy serverem. Pro možnosti průhledné kontroly a explicitní kontroly proxy serveru HTTPS musí být na proxy serveru a na uzlech hybridního zabezpečení dat nainstalován stejný kořenový certifikát.

                                                                                                                                                  Blokovaný režim externího rozlišení DNS (explicitní konfigurace proxy)

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. V nasazeních s explicitními konfiguracemi proxy, které neumožňují externí rozlišení DNS pro interní klienty, se uzel nemůže dotazovat na servery DNS, automaticky přejde do režimu blokovaného externího rozlišení DNS. V tomto režimu mohou pokračovat registrace uzlu a další testy připojení proxy.

                                                                                                                                                  Připravte si prostředí

                                                                                                                                                  Požadavky na zabezpečení hybridních dat

                                                                                                                                                  Licenční požadavky služby Cisco Webex

                                                                                                                                                  Nasazení hybridního zabezpečení dat:

                                                                                                                                                  Požadavky na plochu docker

                                                                                                                                                  Před instalací uzlů HDS je třeba, aby Docker Desktop spustil instalační program. Docker nedávno aktualizoval svůj licenční model. Vaše organizace může vyžadovat placené předplatné pro aplikaci Docker Desktop. Podrobnosti najdete na blogu Docker „Docker aktualizuje a rozšiřuje naše předplatné produktů“.

                                                                                                                                                  Požadavky na certifikát X.509

                                                                                                                                                  Řetězec certifikátů musí splňovat následující požadavky:

                                                                                                                                                  Tabulka 1. Požadavky na certifikát X.509 pro nasazení hybridního zabezpečení dat

                                                                                                                                                  Požadavek

                                                                                                                                                  Podrobnosti

                                                                                                                                                  • Podepsáno důvěryhodnou certifikační autoritou (CA)

                                                                                                                                                  Ve výchozím nastavení důvěřujeme CAs v seznamu Mozilla (s výjimkou Wosign a Com) na adrese https://wiki.mozilla.org/CA:IncludedCAs.

                                                                                                                                                  • Nese název domény společného názvu (CN), který identifikuje vaše nasazení hybridního zabezpečení dat

                                                                                                                                                  • Není zástupným certifikátem

                                                                                                                                                  Kód KN nemusí být dosažitelný ani živý hostitel. Doporučujeme použít název, který odráží vaši organizaci, například hds.company.com.

                                                                                                                                                  KN nesmí obsahovat znak * (zástupný znak).

                                                                                                                                                  Kód CN se používá k ověření uzlů hybridního zabezpečení dat klientům aplikace Webex. Všechny uzly hybridního zabezpečení dat ve vašem clusteru používají stejný certifikát. Váš KMS se identifikuje pomocí domény CN, nikoli domény definované v polích x.509v3 SAN.

                                                                                                                                                  Jakmile zaregistrujete uzel s tímto certifikátem, změnu názvu domény CN nepodporujeme. Vyberte doménu, která může být použita jak pro zkušební, tak pro výrobní nasazení.

                                                                                                                                                  • Podpis bez SHA1

                                                                                                                                                  Software KMS nepodporuje podpisy SHA1 pro ověření připojení k KMSS jiných organizací.

                                                                                                                                                  • Formátováno jako soubor PKCS č. 12 chráněný heslem

                                                                                                                                                  • Použít přátelský název kms-private-key pro označení certifikátu, soukromého klíče a všech mezilehlých certifikátů k nahrání.

                                                                                                                                                  Ke změně formátu certifikátu můžete použít konvertor, například OpenSSL.

                                                                                                                                                  Po spuštění instalačního nástroje HDS budete muset zadat heslo.

                                                                                                                                                  Software KMS nevynucuje použití klíčů ani rozšířená omezení použití klíčů. Některé certifikační autority vyžadují, aby byla pro každý certifikát použita rozšířená omezení využití klíčů, například ověřování serveru. Je v pořádku použít ověření serveru nebo jiná nastavení.

                                                                                                                                                  Požadavky virtuálního hostitele

                                                                                                                                                  Virtuální hostitelé, které v clusteru nastavíte jako uzly hybridního zabezpečení dat, mají následující požadavky:

                                                                                                                                                  • Nejméně dva samostatní hostitelé (doporučeno 3), kteří se nacházejí ve stejném zabezpečeném datovém centru

                                                                                                                                                  • VMware ESXi 6.5 (nebo novější) nainstalován a spuštěn.


                                                                                                                                                     

                                                                                                                                                    Pokud máte starší verzi ESXi, musíte provést upgrade.

                                                                                                                                                  • Minimálně 4 vcpus, 8 GB hlavní paměti, 30 GB místa na pevném disku na jeden server

                                                                                                                                                  Požadavky na databázový server


                                                                                                                                                   

                                                                                                                                                  Vytvořit novou databázi pro ukládání klíčů. Nepoužívejte výchozí databázi. Po instalaci aplikací HDS vytvoří schéma databáze.

                                                                                                                                                  Pro databázový server existují dvě možnosti. Pro každý z nich platí tyto požadavky:

                                                                                                                                                  Tabulka 2. Požadavky na databázový server podle typu databáze

                                                                                                                                                  Postgrexové SQL

                                                                                                                                                  Microsoft SQL Server

                                                                                                                                                  • Postgresql 14, 15 nebo 16 je nainstalován a spuštěn.

                                                                                                                                                  • Nainstalován SQL Server 2016, 2017 nebo 2019 (Enterprise nebo Standard).


                                                                                                                                                     

                                                                                                                                                    SQL Server 2016 vyžaduje aktualizaci Service Pack 2 a Cumulative Update 2 nebo novější.

                                                                                                                                                  Minimálně 8 vcpus, 16 GB hlavní paměti, dostatek místa na pevném disku a monitorování, aby nedošlo k překročení (doporučuje se 2-TB, pokud chcete databázi provozovat po dlouhou dobu, aniž byste museli zvětšovat úložiště)

                                                                                                                                                  Minimálně 8 vcpus, 16 GB hlavní paměti, dostatek místa na pevném disku a monitorování, aby nedošlo k překročení (doporučuje se 2-TB, pokud chcete databázi provozovat po dlouhou dobu, aniž byste museli zvětšovat úložiště)

                                                                                                                                                  Software HDS v současné době instaluje následující verze ovladače pro komunikaci s databázovým serverem:

                                                                                                                                                  Postgrexové SQL

                                                                                                                                                  Microsoft SQL Server

                                                                                                                                                  Postgres JDBC ovladač 42.2.5

                                                                                                                                                  SQL Server JDBC ovladač 4.6

                                                                                                                                                  Tato verze ovladače podporuje SQL Server Always On (skupiny dostupnosti Always On Failover Cluster Instance a Always On).

                                                                                                                                                  Další požadavky na ověřování systému Windows proti serveru Microsoft SQL Server

                                                                                                                                                  Pokud chcete, aby uzly HDS používaly ověřování systému Windows k získání přístupu k databázi úložiště klíčů na serveru Microsoft SQL Server, potřebujete v prostředí následující konfiguraci:

                                                                                                                                                  • Uzly HDS, infrastruktura služby Active Directory a server MS SQL musí být synchronizovány s protokolem NTP.

                                                                                                                                                  • Účet systému Windows, který poskytnete uzlům HDS, musí mít přístup ke čtení/zápisu do databáze.

                                                                                                                                                  • Servery DNS, které poskytnete uzlům HDS, musí být schopny vyřešit vaše distribuční centrum klíčů (KDC).

                                                                                                                                                  • Instanci databáze HDS můžete zaregistrovat na serveru Microsoft SQL jako hlavní název služby (SPN) ve službě Active Directory. Viz Registrace hlavního názvu služby pro připojení Kerberos.

                                                                                                                                                    Instalační nástroj HDS, spouštěč HDS a místní KMS musí pro přístup k databázi úložiště klíčů používat ověření systému Windows. Při žádosti o přístup pomocí ověření Kerberos používají podrobnosti z konfigurace ISO k vytvoření SPN.

                                                                                                                                                  Požadavky na externí připojení

                                                                                                                                                  Nakonfigurujte bránu firewall tak, aby umožňovala následující připojení pro aplikace HDS:

                                                                                                                                                  Aplikace

                                                                                                                                                  Protokol

                                                                                                                                                  Port

                                                                                                                                                  Směr z aplikace

                                                                                                                                                  Cíl

                                                                                                                                                  Uzly hybridního zabezpečení dat

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí HTTPS a WSS

                                                                                                                                                  • Servery Webex:

                                                                                                                                                    • *.wbx2.com

                                                                                                                                                    • *.ciscospark.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • Další verze <UNK>, které jsou uvedeny pro zabezpečení hybridních dat v tabulce Další verze <UNK> pro hybridní služby Webex obsahující síťové požadavky pro služby Webex

                                                                                                                                                  Nástroj pro nastavení HDS

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí protokol HTTPS

                                                                                                                                                  • *.wbx2.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • Docker (rozcestník)


                                                                                                                                                   

                                                                                                                                                  Uzly hybridního zabezpečení dat pracují s překladem síťového přístupu (NAT) nebo za bránou firewall, pokud NAT nebo firewall umožňuje požadované odchozí připojení k cílům domény v předchozí tabulce. U připojení, která směřují do uzlů hybridního zabezpečení dat, by z internetu neměly být viditelné žádné porty. V rámci datového centra potřebují klienti pro administrativní účely přístup k uzlům hybridního zabezpečení dat na portech TCP 443 a 22.

                                                                                                                                                  Zkratky <UNK> pro hostitele Common Identity (CI) jsou specifické pro daný region. Toto jsou aktuální hostitelé CI:

                                                                                                                                                  Oblast

                                                                                                                                                  Hostitelé identity Common Identity

                                                                                                                                                  Jižní a Severní Amerika

                                                                                                                                                  • https://idbroker.webex.com

                                                                                                                                                  • https://identity.webex.com

                                                                                                                                                  • https://idbroker-b-us.webex.com

                                                                                                                                                  • https://identity-b-us.webex.com

                                                                                                                                                  Evropská unie

                                                                                                                                                  • https://idbroker-eu.webex.com

                                                                                                                                                  • https://identity-eu.webex.com

                                                                                                                                                  Kanada

                                                                                                                                                  • https://idbroker-ca.webex.com

                                                                                                                                                  • https://identity-ca.webex.com

                                                                                                                                                  Požadavky na proxy server

                                                                                                                                                  • Oficiálně podporujeme následující řešení proxy, která lze integrovat s vašimi uzly hybridního zabezpečení dat.

                                                                                                                                                  • Podporujeme následující kombinace typů ověřování pro explicitní proxy servery:

                                                                                                                                                    • Žádné ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Základní ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Provést ověření pouze pomocí protokolu HTTPS

                                                                                                                                                  • Pro transparentní kontrolu proxy serveru nebo explicitního proxy serveru HTTPS musíte mít kopii kořenového certifikátu proxy. Pokyny k nasazení v této příručce vám říkají, jak nahrát kopii do důvěryhodných úložišť uzlů zabezpečení hybridních dat.

                                                                                                                                                  • Síť hostující uzly HDS musí být nakonfigurována tak, aby vynutila odchozí provoz TCP na portu 443 směrování přes proxy.

                                                                                                                                                  • Proxy servery, které kontrolují webový provoz, mohou zasahovat do připojení webového soketu. Pokud k tomuto problému dojde, obejít (nekontrolovat) provoz na wbx2.com a ciscospark.com vyřeší problém.

                                                                                                                                                  Vyplňte předpoklady pro zabezpečení hybridních dat

                                                                                                                                                  Pomocí tohoto kontrolního seznamu se ujistěte, že jste připraveni nainstalovat a nakonfigurovat cluster hybridního zabezpečení dat.
                                                                                                                                                  1

                                                                                                                                                  Ujistěte se, že je vaše organizace Webex povolena pro sadu Pro Pack pro rozbočovač Cisco Webex Control Hub, a získejte přihlašovací údaje účtu s plnými právy správce organizace. Požádejte o pomoc s tímto procesem partnera společnosti Cisco nebo správce účtů.

                                                                                                                                                  2

                                                                                                                                                  Vyberte název domény pro nasazení HDS (například hds.company.com) a získat řetězec certifikátů obsahující certifikát X.509, soukromý klíč a všechny mezicertifikáty. Řetězec certifikátů musí splňovat požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  3

                                                                                                                                                  Připravte identické virtuální hostitele, které v clusteru nastavíte jako uzly hybridního zabezpečení dat. Potřebujete nejméně dva samostatné hostitele (doporučujeme 3), kteří se nacházejí společně ve stejném zabezpečeném datovém centru, které splňují požadavky v části Požadavky virtuálního hostitele.

                                                                                                                                                  4

                                                                                                                                                  Připravte databázový server, který bude fungovat jako úložiště klíčových dat pro cluster podle požadavků Databázový server. Databázový server musí být umístěn společně s virtuálními hostiteli v zabezpečeném datovém centru.

                                                                                                                                                  1. Vytvořte databázi pro ukládání klíčů. (Tuto databázi musíte vytvořit – nepoužívejte výchozí databázi. Po instalaci aplikace HDS vytvoří schéma databáze.)

                                                                                                                                                  2. Shromážďte podrobnosti, které uzly budou používat ke komunikaci s databázovým serverem:

                                                                                                                                                    • název hostitele nebo IP adresa (hostitel) a port

                                                                                                                                                    • název databáze (dbname) pro ukládání klíčů

                                                                                                                                                    • uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložiště klíčů

                                                                                                                                                  5

                                                                                                                                                  Pro rychlé obnovení po havárii nastavte záložní prostředí v jiném datovém centru. Záložní prostředí zrcadlí produkční prostředí VMS a záložní databázový server. Pokud má například výroba 3 VMS s uzly HDS, záložní prostředí by mělo mít 3 VMS.

                                                                                                                                                  6

                                                                                                                                                  Nastavte hostitele syslog pro shromažďování protokolů z uzlů v clusteru. Shromažďujte jeho síťovou adresu a port syslog (výchozí je UDP 514).

                                                                                                                                                  7

                                                                                                                                                  Vytvořte zabezpečené zásady zálohování pro uzly hybridního zabezpečení dat, databázový server a hostitele syslog. Aby se zabránilo nevratné ztrátě dat, je nutné zálohovat databázi a konfigurační soubor ISO vygenerovaný pro hybridní datové bezpečnostní uzly.


                                                                                                                                                   

                                                                                                                                                  Protože uzly hybridního zabezpečení dat ukládají klíče používané při šifrování a dešifrování obsahu, nebude-li zachováno operační nasazení, bude mít za následek NEVRATNOU ZTRÁTU tohoto obsahu.

                                                                                                                                                  Klienti aplikace Webex uchovávají své klíče do mezipaměti, takže výpadek nemusí být okamžitě patrný, ale projeví se v průběhu času. Dočasným výpadkům sice nelze zabránit, ale ty se dají obnovit. Úplná ztráta (nejsou k dispozici žádné zálohy) databáze nebo konfiguračního ISO souboru však povede k neobnovitelným datům zákazníků. Očekává se, že provozovatelé uzlů hybridního zabezpečení dat budou udržovat časté zálohy databáze a konfiguračního ISO souboru a budou připraveni přebudovat datové centrum hybridního zabezpečení dat, pokud dojde ke katastrofálnímu selhání.

                                                                                                                                                  8

                                                                                                                                                  Ujistěte se, že konfigurace brány firewall umožňuje připojení k uzlům hybridního zabezpečení dat, jak je uvedeno v požadavcích na externí připojení.

                                                                                                                                                  9

                                                                                                                                                  Nainstalujte Docker ( https://www.docker.com) na libovolný místní počítač s podporovaným operačním systémem (Microsoft Windows 10 Professional nebo Enterprise 64-bit, nebo Mac OSX Yosemite 10.10.3 nebo vyšší) pomocí webového prohlížeče, který k němu má přístup na adrese http://127.0.0.1:8080.

                                                                                                                                                  Instanci Docker můžete stáhnout a spustit nástroj pro nastavení HDS, který vytváří místní konfigurační informace pro všechny uzly hybridního zabezpečení dat. Vaše organizace může potřebovat licenci Docker Desktop. Další informace naleznete v části Požadavky na plochu docker.

                                                                                                                                                  Chcete-li nainstalovat a spustit instalační nástroj HDS, musí mít místní stroj připojení uvedené v požadavcích na externí připojení.

                                                                                                                                                  10

                                                                                                                                                  Pokud integrujete proxy server s hybridním zabezpečením dat, ujistěte se, že splňuje požadavky na proxy server.

                                                                                                                                                  11

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, vytvořte skupinu ve službě Active Directory s názvem HdsTrialGroup a přidat uživatele pilota. Zkušební skupina může mít až 250 uživatelů. Soubor HdsTrialGroup před spuštěním zkušební verze pro vaši organizaci je nutné objekt synchronizovat s cloudem. Chcete-li synchronizovat objekt skupiny, vyberte jej v konektoru adresáře Konfigurace > nabídka výběru objektu. (Podrobné pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.)


                                                                                                                                                   

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny tvůrcem prostoru. Při výběru pilotních uživatelů mějte na paměti, že pokud se rozhodnete trvale deaktivovat nasazení hybridního zabezpečení dat, všichni uživatelé ztratí přístup k obsahu v prostorech vytvořených pilotními uživateli. Ztráta se projeví, jakmile aplikace uživatelů obnoví kopie obsahu v mezipaměti.

                                                                                                                                                  Nastavení hybridního datového bezpečnostního clusteru

                                                                                                                                                  Tok úloh nasazení hybridního zabezpečení dat

                                                                                                                                                  1

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  Stáhněte soubor OVA do místního počítače pro pozdější použití.

                                                                                                                                                  2

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Pomocí nástroje pro nastavení HDS vytvořte konfigurační soubor ISO pro uzly hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Instalace HDS Host OVA

                                                                                                                                                  Vytvořte virtuální počítač ze souboru OVA a proveďte počáteční konfiguraci, například nastavení sítě.


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  4

                                                                                                                                                  Nastavení hybridního virtuálního počítače zabezpečení dat

                                                                                                                                                  Přihlaste se ke konzoli virtuálního počítače a nastavte přihlašovací údaje. Nakonfigurujte nastavení sítě pro uzel, pokud jste je nenakonfigurovali v době nasazení OVA.

                                                                                                                                                  5

                                                                                                                                                  Nahrát a připojit ISO konfigurace HDS

                                                                                                                                                  Nakonfigurujte virtuální počítač z konfiguračního souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  6

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje konfiguraci proxy serveru, zadejte typ proxy serveru, který použijete pro daný uzel, a v případě potřeby přidejte certifikát proxy do úložiště důvěryhodných certifikátů.

                                                                                                                                                  7

                                                                                                                                                  Registrace prvního uzlu v clusteru

                                                                                                                                                  Zaregistrujte virtuální počítač v cloudu Cisco Webex jako hybridní datový bezpečnostní uzel.

                                                                                                                                                  8

                                                                                                                                                  Vytvoření a registrace dalších uzlů

                                                                                                                                                  Dokončete nastavení klastru.

                                                                                                                                                  9

                                                                                                                                                  Spustit zkušební verzi a přesunout do výroby (další kapitola)

                                                                                                                                                  Dokud nezahájíte zkušební verzi, vaše uzly vygenerují výstrahu indikující, že služba ještě nebyla aktivována.

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  V této úloze si stáhnete soubor OVA do svého počítače (nikoli na servery, které jste nastavili jako hybridní datové bezpečnostní uzly). Tento soubor použijete později v instalačním procesu.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se ke službě https://admin.webex.com a klikněte na možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na tlačítko Nastavit.

                                                                                                                                                  Pokud je karta deaktivována nebo ji nevidíte, obraťte se na svůj tým účtů nebo partnerskou organizaci. Dejte jim číslo svého účtu a požádejte o povolení zabezpečení hybridních dat vaší organizaci. Chcete-li najít číslo účtu, klikněte na zařízení v pravém horním rohu vedle názvu organizace.


                                                                                                                                                   

                                                                                                                                                  Příručku OVA si můžete také kdykoli stáhnout z části Nápověda na stránce Nastavení. Stránku otevřete na kartě zabezpečení hybridních dat kliknutím na možnost Upravit nastavení. Poté klikněte na možnost Stáhnout software Hybrid Data Security v části Nápověda.


                                                                                                                                                   

                                                                                                                                                  Starší verze softwarového balíčku (OVA) nebudou kompatibilní s nejnovějšími upgrady hybridního zabezpečení dat. To může mít za následek problémy při aktualizaci aplikace. Ujistěte se, že si stáhnete nejnovější verzi souboru OVA.

                                                                                                                                                  3

                                                                                                                                                  Výběrem možnosti Ne označte, že jste uzel ještě nenastavili, a klikněte na tlačítko Další.

                                                                                                                                                  Soubor OVA se automaticky začne stahovat. Uložte soubor do umístění v počítači.
                                                                                                                                                  4

                                                                                                                                                  Volitelně klikněte na Otevřít příručku nasazení a zkontrolujte, zda je k dispozici novější verze této příručky.

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Proces nastavení hybridního zabezpečení dat vytvoří soubor ISO. Systém ISO pak použijete ke konfiguraci hostitele zabezpečení hybridních dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj HDS Setup běží jako ukotvitelný kontejner na místním počítači. Pro přístup k němu spusťte Dockera na tom stroji. Proces nastavení vyžaduje pověření účtu centra Control Hub s plnými právy správce pro vaši organizaci.

                                                                                                                                                    Pokud nástroj pro nastavení HDS běží ve vašem prostředí za proxy, při spouštění kontejneru Docker v kroku 5 zadejte nastavení proxy (server, port, pověření) prostřednictvím proměnných prostředí Docker. Tato tabulka uvádí některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    HTTP proxy bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    Proxy HTTPS bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTP proxy s ověřením

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                    Proxy HTTPS s ověřením

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                  • Konfigurační ISO soubor, který vytvoříte, obsahuje hlavní klíč šifrovající databázi PostgreSQL nebo Microsoft SQL Server. Kdykoli provedete změny konfigurace, budete potřebovat nejnovější kopii tohoto souboru:

                                                                                                                                                    • Pověření databáze

                                                                                                                                                    • Aktualizace certifikátu

                                                                                                                                                    • Změny autorizačních zásad

                                                                                                                                                  • Pokud plánujete šifrovat připojení k databázi, nastavte nasazení PostgreSQL nebo SQL Server pro TLS.

                                                                                                                                                  1

                                                                                                                                                  Na příkazové řádce počítače zadejte příslušný příkaz pro vaše prostředí:

                                                                                                                                                  V běžném prostředí:

                                                                                                                                                  docker rmi ciscocitg/hds-setup:stable

                                                                                                                                                  V prostředích RAMP:

                                                                                                                                                  docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                   

                                                                                                                                                  Tento krok vyčistí obrázky předchozích instalačních nástrojů HDS. Pokud nejsou žádné předchozí obrázky, vrátí chybu, kterou můžete ignorovat.

                                                                                                                                                  2

                                                                                                                                                  Chcete-li se přihlásit do registru obrázků Docker, zadejte následující:

                                                                                                                                                  docker login -u hdscustomersro
                                                                                                                                                  3

                                                                                                                                                  Na výzvu k zadání hesla zadejte hash:

                                                                                                                                                  dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
                                                                                                                                                  4

                                                                                                                                                  Stáhněte si nejnovější stabilní obraz pro vaše prostředí:

                                                                                                                                                  V běžném prostředí:

                                                                                                                                                  docker pull ciscocitg/hds-setup:stable

                                                                                                                                                  V prostředích RAMP:

                                                                                                                                                  docker pull ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  5

                                                                                                                                                  Po dokončení tahu zadejte příslušný příkaz pro vaše prostředí:

                                                                                                                                                  • V běžných prostředích bez proxy serveru:

                                                                                                                                                    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžných prostředích s HTTP proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžném prostředí s proxy serverem HTTPS:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V prostředích RAMP bez proxy serveru:

                                                                                                                                                    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích RAMP s HTTP proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích RAMP <UNK> s proxy serverem HTTPS:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                  Když je kontejner spuštěn, uvidíte "Express server listening on port 8080".

                                                                                                                                                  6

                                                                                                                                                   

                                                                                                                                                  Instalační nástroj nepodporuje připojení k localhost přes http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k místnímu hostiteli.

                                                                                                                                                  Chcete-li přejít na localhost, použijte webový prohlížeč http://127.0.0.1:8080 a na výzvu zadejte uživatelské jméno správce zákazníka pro prostředí Control Hub.

                                                                                                                                                  Nástroj použije toto první zadání uživatelského jména k nastavení správného prostředí pro daný účet. Nástroj poté zobrazí standardní výzvu k přihlášení.

                                                                                                                                                  7

                                                                                                                                                  Po výzvě zadejte přihlašovací údaje správce zákazníka centra Control Hub a poté klikněte na Přihlásit a povolte přístup k požadovaným službám pro zabezpečení hybridních dat.

                                                                                                                                                  8

                                                                                                                                                  Na stránce přehledu nástroje nastavení klikněte na možnost Začínáme.

                                                                                                                                                  9

                                                                                                                                                  Na stránce Import ISO máte tyto možnosti:

                                                                                                                                                  • Ne – Pokud vytváříte první uzel HDS, nemáte k dispozici soubor ISO k nahrání.
                                                                                                                                                  • Ano – Pokud jste již vytvořili uzly HDS, vyberte v prohlížení soubor ISO a nahrajte jej.
                                                                                                                                                  10

                                                                                                                                                  Zkontrolujte, zda váš certifikát X.509 splňuje požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  • Pokud jste nikdy předtím nenahráli certifikát, nahrajte certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud je certifikát v pořádku, klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud platnost certifikátu vypršela nebo jej chcete nahradit, vyberte možnost Ne pro Pokračovat v používání řetězce certifikátů HDS a soukromého klíče z předchozí normy ISO?. Nahrajte nový certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  11

                                                                                                                                                  Zadejte adresu databáze a účet pro HDS pro přístup ke klíčovému datovému úložišti:

                                                                                                                                                  1. Vyberte typ databáze (PostgreSQL nebo Microsoft SQL Server).

                                                                                                                                                    Pokud zvolíte server Microsoft SQL Server, zobrazí se pole Typ ověřování.

                                                                                                                                                  2. (pouze Microsoft SQL Server) Vyberte typ ověření:

                                                                                                                                                    • Základní ověření: V poli Uživatelské jméno potřebujete název účtu místního serveru SQL.

                                                                                                                                                    • Ověření systému Windows: Potřebujete účet systému Windows ve formátu username@DOMAIN do pole Uživatelské jméno.

                                                                                                                                                  3. Zadejte adresu databázového serveru ve formuláři <hostname>:<port> nebo <IP-address>:<port>.

                                                                                                                                                    Příklad:
                                                                                                                                                    dbhost.example.org:1433 nebo 198.51.100.17:1433

                                                                                                                                                    Pokud uzly nemohou k vyřešení názvu hostitele použít server DNS, můžete použít adresu IP.

                                                                                                                                                    Pokud používáte ověřování systému Windows, musíte zadat plně kvalifikovaný název domény ve formátu dbhost.example.org:1433

                                                                                                                                                  4. Zadejte název databáze.

                                                                                                                                                  5. Zadejte uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložišť klíčů.

                                                                                                                                                  12

                                                                                                                                                  Vyberte režim připojení databáze TLS:

                                                                                                                                                  Režim

                                                                                                                                                  Popis

                                                                                                                                                  Upřednostnit TLS(výchozí volba)

                                                                                                                                                  Uzly HDS nevyžadují pro připojení k databázovému serveru protokol TLS. Pokud na databázovém serveru povolíte protokol TLS, uzly se pokusí o šifrované připojení.

                                                                                                                                                  Vyžadovat protokol TLS

                                                                                                                                                  Uzly HDS se připojují pouze v případě, že databázový server může vyjednávat protokol TLS.

                                                                                                                                                  Vyžadovat protokol TLS a ověřit podepisovatele certifikátu


                                                                                                                                                   

                                                                                                                                                  Tento režim nelze použít pro databáze SQL Server.

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednávat protokol TLS.

                                                                                                                                                  • Po navázání připojení TLS uzel porovná podepisovatele certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel připojení upustí.

                                                                                                                                                  Pomocí ovládacího prvku Kořenový certifikát databáze pod rozevíracím rozevíracím seznamu nahrajte kořenový certifikát pro tuto možnost.

                                                                                                                                                  Vyžadovat protokol TLS a ověřit podepisovatele certifikátu a název hostitele

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednávat protokol TLS.

                                                                                                                                                  • Po navázání připojení TLS uzel porovná podepisovatele certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel připojení upustí.

                                                                                                                                                  • Uzly také ověřují, zda název hostitele v certifikátu serveru odpovídá názvu hostitele v poli Hostitel databáze a port. Názvy se musí přesně shodovat, jinak uzel připojení upustí.

                                                                                                                                                  Pomocí ovládacího prvku Kořenový certifikát databáze pod rozevíracím rozevíracím seznamu nahrajte kořenový certifikát pro tuto možnost.

                                                                                                                                                  Když nahrajete kořenový certifikát (v případě potřeby) a kliknete na Pokračovat, instalační nástroj HDS testuje připojení TLS k databázovému serveru. Nástroj také ověří podepisovatele certifikátu a jméno hostitele, pokud je to relevantní. Pokud test selže, nástroj zobrazí chybovou zprávu popisující problém. Můžete zvolit, zda chcete chybu ignorovat a pokračovat v nastavení. (Kvůli rozdílům v konektivitě mohou uzly HDS vytvořit připojení TLS, i když jej počítač HDS Setup Tool nemůže úspěšně otestovat.)

                                                                                                                                                  13

                                                                                                                                                  Na stránce Systémové protokoly nakonfigurujte server Syslogd:

                                                                                                                                                  1. Zadejte adresu URL serveru syslog.

                                                                                                                                                    Pokud server není z uzlů pro cluster HDS řešitelný server DNS, použijte adresu IP v adrese URL.

                                                                                                                                                    Příklad:
                                                                                                                                                    udp://10.92.43.23:514 označuje přihlášení k hostiteli Syslogd 10.92.43.23 na UDP portu 514.
                                                                                                                                                  2. Pokud jste nastavili server tak, aby používal šifrování TLS, zkontrolujte, zda je server syslog nakonfigurován pro šifrování SSL?.

                                                                                                                                                    Pokud zaškrtnete toto políčko, ujistěte se, že zadáte adresu URL TCP, například tcp://10.92.43.23:514.

                                                                                                                                                  3. V rozevíracím seznamu Choose syslog record termination (Ukončení záznamu syslog) zvolte příslušné nastavení pro váš soubor ISO: Vyberte nebo Newline je použit pro Graylog a Rsyslog TCP

                                                                                                                                                    • Nulový bajt -- \x00

                                                                                                                                                    • Newline -- \n– Vyberte tuto volbu pro Graylog a Rsyslog TCP.

                                                                                                                                                  4. Klikněte na tlačítko Pokračovat.

                                                                                                                                                  14

                                                                                                                                                  (Volitelně) Výchozí hodnotu některých parametrů připojení k databázi můžete změnit v části Rozšířená nastavení. Obecně platí, že tento parametr je jediný, který můžete chtít změnit:

                                                                                                                                                  app_datasource_connection_pool_maxSize: 10
                                                                                                                                                  15

                                                                                                                                                  Na obrazovce Resetovat heslo účtů služby klikněte na tlačítko Pokračovat.

                                                                                                                                                  Hesla k účtu služby mají životnost devět měsíců. Tuto obrazovku použijte, když se vaše hesla blíží vypršení platnosti nebo je chcete resetovat a zneplatnit předchozí soubory ISO.

                                                                                                                                                  16

                                                                                                                                                  Klikněte na možnost Stáhnout soubor ISO. Uložte soubor do umístění, které lze snadno najít.

                                                                                                                                                  17 (číslo)

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému.

                                                                                                                                                  Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  18

                                                                                                                                                  Chcete-li nástroj Nastavení vypnout, zadejte CTRL+C.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Zálohujte konfigurační soubor ISO. Potřebujete ji k vytvoření více uzlů pro obnovení nebo k provedení změn konfigurace. Pokud ztratíte všechny kopie souboru ISO, ztratili jste také hlavní klíč. Obnovení klíčů z databáze PostgreSQL nebo Microsoft SQL Server není možné.


                                                                                                                                                   

                                                                                                                                                  Nikdy nemáme kopii tohoto klíče a nemůžeme pomoci, pokud ho ztratíte.

                                                                                                                                                  Instalace HDS Host OVA

                                                                                                                                                  Tento postup použijte k vytvoření virtuálního počítače ze souboru OVA.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k virtuálnímu hostiteli ESXI pomocí klienta VMware vSphere v počítači.

                                                                                                                                                  2

                                                                                                                                                  Vyberte Soubor > Nasazení šablony OVF.

                                                                                                                                                  3

                                                                                                                                                  V průvodci zadejte umístění souboru OVA, který jste stáhli dříve, a klikněte na tlačítko Další.

                                                                                                                                                  4

                                                                                                                                                  Platí pro Vyberte název a složku stránka, zadejte Název virtuálního počítače pro uzel (například „HDS_Node_1“) vyberte umístění, kde může být umístěno nasazení uzlu virtuálního počítače, a potom klikněte na Další.

                                                                                                                                                  5

                                                                                                                                                  Platí pro Vybrat výpočetní prostředek stránka, vyberte cílový výpočetní zdroj a klikněte na Další.

                                                                                                                                                  Probíhá kontrola ověření. Po dokončení se zobrazí podrobnosti o šabloně.

                                                                                                                                                  6

                                                                                                                                                  Ověřte podrobnosti o šabloně a klikněte na tlačítko Další.

                                                                                                                                                  7

                                                                                                                                                  Pokud budete vyzváni, abyste zvolili konfiguraci prostředků v Konfigurace stránka, klepněte na 4 PROCESORŮ a potom klepněte na Další.

                                                                                                                                                  8

                                                                                                                                                  Platí pro Vybrat úložiště stránka, klepněte na Další přijmout výchozí formát disku a zásady úložiště virtuálního počítače.

                                                                                                                                                  9

                                                                                                                                                  Platí pro Vybrat sítě, vyberte ze seznamu záznamů možnost sítě, abyste zajistili požadované připojení ke virtuálnímu počítači.

                                                                                                                                                  10

                                                                                                                                                  Na stránce Přizpůsobit šablonu nakonfigurujte následující nastavení sítě:

                                                                                                                                                  • Název hostitele – zadejte název FQDN (název hostitele a doména) nebo název hostitele jednoho slova pro uzel.

                                                                                                                                                     
                                                                                                                                                    • Doménu nemusíte nastavovat tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                    • Chcete-li zajistit úspěšnou registraci do cloudu, používejte pouze malá písmena v názvu FQDN nebo názvu hostitele, který jste pro uzel nastavili. Kapitalizace není v tuto chvíli podporována.

                                                                                                                                                    • Celková délka čísla FQDN nesmí překročit 64 znaků.

                                                                                                                                                  • Adresa IP– Zadejte adresu IP interního rozhraní uzlu.

                                                                                                                                                     

                                                                                                                                                    Uzel by měl mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  • Maska – Zadejte adresu masky podsítě do tečkového desetinného zápisu. Například 255.255.255.0.
                                                                                                                                                  • Brána – zadejte adresu IP brány. Brána je síťový uzel, který slouží jako přístupový bod k jiné síti.
                                                                                                                                                  • Servery DNS – Zadejte seznam serverů DNS oddělených čárkami, které zpracovávají překlad názvů domén na číselné adresy IP. (Povoleny jsou až 4 DNS záznamy.)
                                                                                                                                                  • Servery NTP – Zadejte server NTP vaší organizace nebo jiný externí server NTP, který lze použít ve vaší organizaci. Výchozí servery NTP nemusí fungovat pro všechny podniky. K zadání více serverů NTP můžete také použít seznam oddělený čárkami.
                                                                                                                                                  • Nasaďte všechny uzly do stejné podsítě nebo sítě VLAN, aby byly všechny uzly v clusteru dosažitelné od klientů v síti pro administrativní účely.

                                                                                                                                                  Pokud chcete, můžete konfiguraci nastavení sítě přeskočit a podle kroků v části Nastavení hybridního virtuálního počítače zabezpečení dat nakonfigurovat nastavení z konzole uzlu.


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  11

                                                                                                                                                  Klikněte pravým tlačítkem myši na virtuální počítač uzlu a vyberte možnost (ROZCESTNÍK) Napájení > Zapnutí napájení.

                                                                                                                                                  Software Hybrid Data Security je nainstalován jako host na VM Host. Nyní jste připraveni přihlásit se ke konzoli a nakonfigurovat uzel.

                                                                                                                                                  Tipy pro řešení potíží

                                                                                                                                                  Může dojít ke zpoždění o několik minut, než se kontejnery uzlu objeví. Během prvního spuštění se na konzoli zobrazí zpráva brány firewall přemostění, během které se nemůžete přihlásit.

                                                                                                                                                  Nastavení hybridního virtuálního počítače zabezpečení dat

                                                                                                                                                  Pomocí tohoto postupu se poprvé přihlaste ke konzoli virtuálního počítače s hybridním datovým bezpečnostním uzlem a nastavte přihlašovací pověření. Konzole můžete také použít ke konfiguraci nastavení sítě pro uzel, pokud jste je nenakonfigurovali v době nasazení OVA.

                                                                                                                                                  1

                                                                                                                                                  V klientovi VMware vSphere vyberte VM uzlu hybridního zabezpečení dat a vyberte kartu Konzola.

                                                                                                                                                  Virtuální počítač se spustí a zobrazí se výzva k přihlášení. Pokud se výzva k přihlášení nezobrazí, stiskněte tlačítko Enter.
                                                                                                                                                  2

                                                                                                                                                  K přihlášení a změně přihlašovacích údajů použijte následující výchozí přihlašovací údaje a heslo:

                                                                                                                                                  1. Přihlášení: admin

                                                                                                                                                  2. Heslo: cisco

                                                                                                                                                  Jelikož se k virtuálnímu počítači přihlašujete poprvé, musíte změnit heslo správce.

                                                                                                                                                  3

                                                                                                                                                  Pokud jste již nakonfigurovali nastavení sítě v části Instalace HDS Host OVA, přeskočte zbytek tohoto postupu. V opačném případě v hlavní nabídce zvolte možnost Upravit konfiguraci.

                                                                                                                                                  4

                                                                                                                                                  Nastavte statickou konfiguraci s adresou IP, maskou, bránou a informacemi DNS. Uzel by měl mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  5

                                                                                                                                                  (Volitelně) V případě potřeby změňte název hostitele, doménu nebo serveru NTP, aby odpovídaly zásadám sítě.

                                                                                                                                                  Doménu nemusíte nastavovat tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                  6

                                                                                                                                                  Uložte konfiguraci sítě a restartujte virtuální počítač, aby se změny projevily.

                                                                                                                                                  Nahrát a připojit ISO konfigurace HDS

                                                                                                                                                  Tento postup použijte ke konfiguraci virtuálního počítače ze souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  Než začnete

                                                                                                                                                  Vzhledem k tomu, že soubor ISO obsahuje hlavní klíč, měl by být zobrazen pouze na základě "potřeby vědět", pro přístup k hybridním datovým bezpečnostním VMS a všem správcům, kteří mohou potřebovat provést změny. Ujistěte se, že k datastore mají přístup pouze tito správci.

                                                                                                                                                  1

                                                                                                                                                  Nahrajte soubor ISO z počítače:

                                                                                                                                                  1. V levém navigačním podokně klienta VMware vSphere klikněte na server ESXi.

                                                                                                                                                  2. V seznamu Hardware na kartě Konfigurace klikněte na možnost Úložiště.

                                                                                                                                                  3. V seznamu Datastores klikněte pravým tlačítkem na datastore pro vaše VMS a klikněte na Procházet datastore.

                                                                                                                                                  4. Klikněte na ikonu Nahrát soubory a potom na možnost Nahrát soubor.

                                                                                                                                                  5. Přejděte na umístění, kde jste soubor ISO stáhli do počítače, a klikněte na Otevřít.

                                                                                                                                                  6. Kliknutím na tlačítko Ano přijmete upozornění na operaci nahrávání/stahování a zavřete dialogové okno datové schránky.

                                                                                                                                                  2

                                                                                                                                                  Připojit soubor ISO:

                                                                                                                                                  1. V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení.

                                                                                                                                                  2. Kliknutím na tlačítko OK přijmete upozornění na omezené možnosti úprav.

                                                                                                                                                  3. Klikněte CD/DVD Drive 1, vyberte možnost, kterou chcete připojit ze souboru ISO datastore, a přejděte na umístění, kam jste nahráli konfigurační soubor ISO.

                                                                                                                                                  4. Zkontrolujte Připojeno a Připojit je zapnuto.

                                                                                                                                                  5. Uložte změny a restartujte virtuální počítač.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud vaše zásady IT vyžadují, můžete volitelně odpojit soubor ISO poté, co všechny uzly zaznamenají změny konfigurace. Podrobnosti viz (volitelné) Odpojení ISO po konfiguraci HDS.

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje proxy server, použijte tento postup k zadání typu proxy, který chcete integrovat s hybridním datovým zabezpečením. Pokud zvolíte transparentní inspekční proxy server nebo explicitní proxy server HTTPS, můžete použít rozhraní uzlu k nahrání a instalaci kořenového certifikátu. Připojení proxy můžete také zkontrolovat z rozhraní a vyřešit případné problémy.

                                                                                                                                                  Než začnete

                                                                                                                                                  1

                                                                                                                                                  Zadejte adresu URL nastavení uzlu HDS https://[HDS Node IP or FQDN]/setup ve webovém prohlížeči zadejte přihlašovací údaje správce, které jste pro daný uzel nastavili, a klikněte na Přihlásit se.

                                                                                                                                                  2

                                                                                                                                                  Přejděte do Úložiště důvěryhodných certifikátů a proxy a vyberte možnost:

                                                                                                                                                  • Žádný proxy – výchozí možnost před integrací proxy serveru. Není vyžadována žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru a neměly by vyžadovat žádné změny pro práci s nekontrolovaným proxy serverem. Není vyžadována žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní kontrola proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru. V nasazení hybridního zabezpečení dat nejsou nutné žádné změny konfigurace HTTPS, uzly HDS však potřebují kořenový certifikát, aby mohly serveru proxy důvěřovat. Kontrola proxy serverů je obvykle používána IT k prosazování zásad, na kterých lze webové stránky navštěvovat a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý provoz (dokonce i protokol HTTPS).
                                                                                                                                                  • Explicitní proxy – U explicitního proxy řeknete klientovi (uzlům HDS), který proxy server má používat, a tato možnost podporuje několik typů ověřování. Po zvolení této možnosti musíte zadat následující informace:
                                                                                                                                                    1. IP/FQDN proxy – adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k naslouchání s ohledem na proxy provoz.

                                                                                                                                                    3. Protokol proxy – zvolte http (zobrazení a ovládá všechny požadavky přijaté od klienta) nebo https (poskytuje serveru kanál a klient přijme a ověří certifikát serveru). Vyberte možnost podle toho, co váš proxy server podporuje.

                                                                                                                                                    4. Typ ověření – vyberte si z následujících typů ověření:

                                                                                                                                                      • Žádné – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                      • Basic – používá se pro uživatelský agent HTTP k poskytnutí uživatelského jména a hesla při podání žádosti. Používá kódování Base64.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Použije funkci hash na uživatelské jméno a heslo před odesláním přes síť.

                                                                                                                                                        Dostupné pouze pro proxy servery HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                  Postupujte podle následujících kroků pro transparentní kontrolu proxy serveru, explicitní proxy server HTTP se základním ověřením nebo explicitní proxy server HTTPS.

                                                                                                                                                  3

                                                                                                                                                  Klikněte na možnost Nahrát kořenový certifikát nebo certifikát koncového subjektu a přejděte na volbu kořenového certifikátu proxy.

                                                                                                                                                  Certifikát je nahrán, ale ještě není nainstalován, protože chcete-li certifikát nainstalovat, musíte uzel restartovat. Chcete-li získat další podrobnosti, klikněte na šipku šipky vedle názvu vydavatele certifikátu nebo klikněte na Odstranit, pokud jste udělali chybu a chcete soubor znovu nahrát.

                                                                                                                                                  4

                                                                                                                                                  Kliknutím na možnost Zkontrolovat připojení proxy otestujte síťové připojení mezi uzlem a proxy.

                                                                                                                                                  Pokud test připojení selže, zobrazí se chybová zpráva, která ukazuje důvod a způsob, jak problém opravit.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí rozlišení DNS nebylo úspěšné, uzel se nemohl dostat k serveru DNS. Tato podmínka se očekává v mnoha explicitních konfiguracích proxy serveru. Můžete pokračovat v nastavení a uzel bude fungovat v režimu Blokované externí rozlišení DNS. Pokud si myslíte, že se jedná o chybu, proveďte tyto kroky a pak se podívejte na Vypnout režim externího rozlišení DNS.

                                                                                                                                                  5

                                                                                                                                                  Po ověření připojení u explicitního serveru proxy nastaveného pouze na https zapněte přepínač na Směrovat všechny požadavky portů 443/444 https z tohoto uzlu přes explicitní server proxy. Zavedení tohoto nastavení vyžaduje 15 sekund.

                                                                                                                                                  6

                                                                                                                                                  Klikněte na Instalovat všechny certifikáty do úložiště důvěryhodných certifikátů (zobrazí se u explicitního proxy serveru HTTPS nebo průhledného inspekčního proxy serveru) nebo Restartovat (zobrazí se u explicitního proxy serveru HTTP), přečtěte si výzvu a klikněte na Instalovat , pokud jste připraveni.

                                                                                                                                                  Uzel se restartuje během několika minut.

                                                                                                                                                  7

                                                                                                                                                  Po restartování uzlu se v případě potřeby znovu přihlaste a poté otevřete stránku Přehled a zkontrolujte kontroly připojení, zda jsou všechny v zeleném stavu.

                                                                                                                                                  Kontrola připojení proxy testuje pouze subdoménu webex.com. Pokud se vyskytnou problémy s připojením, častým problémem je, že některé cloudové domény uvedené v instalačních pokynech jsou na serveru proxy blokovány.

                                                                                                                                                  Registrace prvního uzlu v clusteru

                                                                                                                                                  Tato úloha vezme obecný uzel, který jste vytvořili v Nastavení hybridního zabezpečení dat virtuálního počítače, zaregistruje uzel v cloudu Webex a změní jej na uzel hybridního zabezpečení dat.

                                                                                                                                                  Při registraci prvního uzlu vytvoříte cluster, ke kterému je uzel přiřazen. Cluster obsahuje jeden nebo více uzlů nasazených k zajištění redundance.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit do 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že všechny blokující vyskakovací okna ve vašem prohlížeči jsou zakázány nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k https://admin.webex.com.

                                                                                                                                                  2

                                                                                                                                                  V nabídce na levé straně obrazovky vyberte možnost Služby.

                                                                                                                                                  3

                                                                                                                                                  V části Hybridní služby vyhledejte hybridní zabezpečení dat a klikněte na možnost Nastavit.

                                                                                                                                                  Zobrazí se stránka Registrovat hybridní datový bezpečnostní uzel.
                                                                                                                                                  4

                                                                                                                                                  Výběrem možnosti Ano označte, že jste uzel nastavili a jste připraveni jej zaregistrovat, a klikněte na tlačítko Další.

                                                                                                                                                  5

                                                                                                                                                  V prvním poli zadejte název clusteru, ke kterému chcete přiřadit hybridní datový bezpečnostní uzel.

                                                                                                                                                  Doporučujeme pojmenovat cluster podle toho, kde se uzly clusteru nacházejí geograficky. Příklady: "San Francisco" nebo "New York" nebo "Dallas"

                                                                                                                                                  6

                                                                                                                                                  Do druhého pole zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) uzlu a klikněte na Další.

                                                                                                                                                  Tato IP adresa nebo FQDN by se měla shodovat s IP adresou nebo názvem hostitele a doménou, které jste použili v Set the Hybrid Data Security VM.

                                                                                                                                                  Zobrazí se zpráva označující, že můžete svůj uzel zaregistrovat do služby Webex.
                                                                                                                                                  7

                                                                                                                                                  Klikněte na možnost Přejít do uzlu.

                                                                                                                                                  8

                                                                                                                                                  Ve zprávě upozornění klikněte na možnost Pokračovat.

                                                                                                                                                  Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Zde potvrzujete, že chcete organizaci Webex udělit oprávnění pro přístup k vašemu uzlu.
                                                                                                                                                  9

                                                                                                                                                  Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                  Váš účet je ověřen a zpráva „Dokončení registrace“ značí, že váš uzel je nyní zaregistrován do cloudu Webex.
                                                                                                                                                  10

                                                                                                                                                  Kliknutím na odkaz nebo zavřete kartu se vrátíte na stránku zabezpečení hybridních dat prostředí Control Hub.

                                                                                                                                                  Na stránce Zabezpečení hybridních dat se zobrazí nový cluster obsahující registrovaný uzel. Uzel automaticky stáhne nejnovější software z cloudu.

                                                                                                                                                  Vytvoření a registrace dalších uzlů

                                                                                                                                                  Chcete-li přidat další uzly do clusteru, jednoduše vytvoříte další VMS a připojíte stejný konfigurační soubor ISO a poté uzel zaregistrujete. Doporučujeme, abyste měli alespoň 3 uzly.

                                                                                                                                                   

                                                                                                                                                  V tuto chvíli jsou záložní VMS, které jste vytvořili v části Dokončit předpoklady pro zabezpečení hybridních dat, pohotovostní hostitelé, kteří se používají pouze v případě obnovení po havárii; do té doby nejsou v systému registrováni. Podrobnosti najdete v tématu Zotavení po havárii pomocí datového centra v pohotovostním režimu.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit do 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že všechny blokující vyskakovací okna ve vašem prohlížeči jsou zakázány nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Vytvořte nový virtuální počítač z OVA a opakujte kroky v části Instalace hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Nastavte počáteční konfiguraci nového virtuálního počítače a opakujte kroky v části Nastavení hybridního virtuálního počítače zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Na novém virtuálním počítači opakujte kroky v části Nahrát a připojit ISO konfigurace HDS.

                                                                                                                                                  4

                                                                                                                                                  Pokud nastavujete server proxy pro své nasazení, opakujte kroky v části Konfigurace uzlu HDS pro integraci serveru proxy podle potřeby pro nový uzel.

                                                                                                                                                  5

                                                                                                                                                  Zaregistrujte uzel.

                                                                                                                                                  1. V části https://admin.webex.com v nabídce na levé straně obrazovky vyberte možnost Služby.

                                                                                                                                                  2. V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na možnost Zdroje.

                                                                                                                                                    Zobrazí se stránka Zdroje hybridního zabezpečení dat.
                                                                                                                                                  3. Klikněte na možnost Přidat zdroj.

                                                                                                                                                  4. V prvním poli vyberte název stávajícího clusteru.

                                                                                                                                                  5. Do druhého pole zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) uzlu a klikněte na Další.

                                                                                                                                                    Zobrazí se zpráva označující, že můžete svůj uzel zaregistrovat do cloudu Webex.
                                                                                                                                                  6. Klikněte na možnost Přejít do uzlu.

                                                                                                                                                    Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Zde potvrzujete, že chcete své organizaci udělit oprávnění pro přístup k vašemu uzlu.
                                                                                                                                                  7. Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                    Váš účet je ověřen a zpráva „Dokončení registrace“ značí, že váš uzel je nyní zaregistrován do cloudu Webex.
                                                                                                                                                  8. Kliknutím na odkaz nebo zavřete kartu se vrátíte na stránku zabezpečení hybridních dat prostředí Control Hub.

                                                                                                                                                  Váš uzel je zaregistrován. Povšimněte si, že dokud nezahájíte zkušební verzi, vaše uzly vygenerují výstrahu indikující, že vaše služba ještě nebyla aktivována.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Spustit zkušební verzi a přesunout do výroby (další kapitola)
                                                                                                                                                  Spustit zkušební verzi a přejít do výroby

                                                                                                                                                  Zkušební postup do výroby

                                                                                                                                                  Po nastavení clusteru hybridního zabezpečení dat můžete spustit pilotní projekt, přidávat do něj uživatele a začít jej používat pro testování a ověřování nasazení v rámci přípravy na přechod do výroby.

                                                                                                                                                  1

                                                                                                                                                  Pokud je to relevantní, synchronizujte HdsTrialGroup skupinový objekt.

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů pro uživatele, musíte vybrat HdsTrialGroup před spuštěním zkušební verze seskupte objekt pro synchronizaci do cloudu. Pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  2

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Začněte zkušební verzi. Dokud tuto úlohu neuskutečníte, vaše uzly vygenerují výstrahu indikující, že služba ještě není aktivována.

                                                                                                                                                  3

                                                                                                                                                  Otestujte nasazení hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte, zda jsou požadavky klíčů předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  4

                                                                                                                                                  Monitorovat zdraví hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte stav a nastavte e-mailová oznámení pro výstrahy.

                                                                                                                                                  5

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  6

                                                                                                                                                  Dokončete zkušební fázi jedním z následujících kroků:

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Než začnete

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů pro uživatele, musíte vybrat HdsTrialGroup před spuštěním zkušební verze pro vaši organizaci můžete seskupit objekt pro synchronizaci s cloudem. Pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se ke službě https://admin.webex.com a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Zahájit zkušební verzi.

                                                                                                                                                  Stav služby se změní na zkušební režim.
                                                                                                                                                  4

                                                                                                                                                  Klikněte na možnost Přidat uživatele a zadejte e-mailovou adresu jednoho nebo více uživatelů, abyste mohli pilotovat používání uzlů zabezpečení hybridních dat pro šifrování a indexování služeb.

                                                                                                                                                  (Pokud vaše organizace používá synchronizaci adresářů, ke správě zkušební skupiny použijte službu Active Directory, HdsTrialGroup.)

                                                                                                                                                  Otestujte nasazení hybridního zabezpečení dat

                                                                                                                                                  Tento postup použijte k testování scénářů šifrování hybridního zabezpečení dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nastavte nasazení hybridního zabezpečení dat.

                                                                                                                                                  • Zkušební verzi aktivujte a přidejte několik zkušebních uživatelů.

                                                                                                                                                  • Ujistěte se, že máte přístup k syslog a ověřte, že požadavky klíčů jsou předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  1

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny tvůrcem prostoru. Přihlaste se k aplikaci Webex jako jeden z pilotních uživatelů a poté vytvořte prostor a pozvěte alespoň jednoho pilotního uživatele a jednoho nepilotního uživatele.


                                                                                                                                                   

                                                                                                                                                  Pokud deaktivujete nasazení hybridního zabezpečení dat, obsah v prostorech vytvořených pilotními uživateli již nebude po výměně kopií šifrovacích klíčů uložených v mezipaměti klienta dostupný.

                                                                                                                                                  2

                                                                                                                                                  Odeslat zprávy do nového prostoru.

                                                                                                                                                  3

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, zda jsou požadavky klíče předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  1. Chcete-li zkontrolovat, zda uživatel nejprve vytváří zabezpečený kanál k KMS, filtrovat na kms.data.method=create a kms.data.type=EPHEMERAL_KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například následující položky (identifikátory zkrácené pro čitelnost):
                                                                                                                                                    2020-07-21 17:35:34.562 (+0000) INFO  KMS [pool-14-thread-1] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/0[~]9 ecdheKid: kms://hds2.org5.portun.us/statickeys/3[~]0 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=8[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=EPHEMERAL_KEY_COLLECTION, 
                                                                                                                                                    kms.data.requestId=9[~]6, kms.data.uri=kms://hds2.org5.portun.us/ecdhe, kms.data.userId=0[~]2
                                                                                                                                                  2. Chcete-li zkontrolovat uživatele, který žádá o existující klíč z KMS, filtrování zapnuto kms.data.method=retrieve a kms.data.type=KEY:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:19.889 (+0000) INFO  KMS [pool-14-thread-31] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_f[~]0, kms.data.method=retrieve, 
                                                                                                                                                    kms.merc.id=c[~]7, kms.merc.sync=false, kms.data.uriHost=ciscospark.com, kms.data.type=KEY, 
                                                                                                                                                    kms.data.requestId=9[~]3, kms.data.uri=kms://ciscospark.com/keys/d[~]2, kms.data.userId=1[~]b
                                                                                                                                                  3. Chcete-li zkontrolovat uživatele požadujícího vytvoření nového klíče KMS, filtrování zapnuto kms.data.method=create a kms.data.type=KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:21.975 (+0000) INFO  KMS [pool-14-thread-33] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_4[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=6[~]e, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=KEY_COLLECTION, 
                                                                                                                                                    kms.data.requestId=6[~]4, kms.data.uri=/keys, kms.data.userId=1[~]b
                                                                                                                                                  4. Chcete-li zkontrolovat uživatele, který žádá o vytvoření nového objektu prostředku KMS (KRO), když je vytvořen prostor nebo jiný chráněný prostředek, filtrujte na kms.data.method=create a kms.data.type=RESOURCE_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:22.808 (+0000) INFO  KMS [pool-15-thread-1] - [KMS:REQUEST] received, 
                                                                                                                                                    deviceId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 
                                                                                                                                                    (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, 
                                                                                                                                                    kms.merc.id=5[~]3, kms.merc.sync=true, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, 
                                                                                                                                                    kms.data.requestId=d[~]e, kms.data.uri=/resources, kms.data.userId=1[~]b

                                                                                                                                                  Monitorovat zdraví hybridního zabezpečení dat

                                                                                                                                                  Indikátor stavu v prostředí Control Hub vám ukáže, zda je vše v pořádku s nasazením hybridního zabezpečení dat. Chcete-li získat proaktivnější upozornění, zaregistrujte se k odběru e-mailových oznámení. Budete upozorněni, když dojde k alarmům ovlivňujícím službu nebo upgradu softwaru.
                                                                                                                                                  1

                                                                                                                                                  V prostředí Control Hub vyberte z nabídky na levé straně obrazovky možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte Zabezpečení hybridních dat a klikněte na Nastavení.

                                                                                                                                                  Zobrazí se stránka Nastavení zabezpečení hybridních dat.
                                                                                                                                                  3

                                                                                                                                                  V části E-mailová oznámení zadejte jednu nebo více e-mailových adres oddělených čárkami a stiskněte tlačítko Enter.

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  Po aktivaci zkušební verze a přidání počáteční sady zkušebních uživatelů můžete členy zkušební verze přidat nebo odebrat kdykoli, když je zkušební verze aktivní.

                                                                                                                                                  Pokud odeberete uživatele ze zkušební verze, klient uživatele požádá o klíče a vytvoření klíče z cloudu KMS namísto vašeho KMS. Pokud klient potřebuje klíč uložený ve vašem KMS, cloudový KMS jej načte jménem uživatele.

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, ke správě skupiny zkušební verze použijte službu Active Directory (namísto tohoto postupu), HdsTrialGroup; můžete zobrazit členy skupiny v prostředí Control Hub, ale nemůžete je přidat ani odebrat.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Zkušební režim v oblasti Stav služby klikněte na možnost Přidat uživatele nebo kliknutím na možnost Zobrazit a upravit odeberte uživatele ze zkušební verze.

                                                                                                                                                  4

                                                                                                                                                  Zadejte e-mailovou adresu jednoho nebo více uživatelů, které chcete přidat, nebo kliknutím na tlačítko X podle ID uživatele odeberte uživatele ze zkušební verze. Poté klikněte na tlačítko Save.

                                                                                                                                                  Přejít ze zkušební verze do výroby

                                                                                                                                                  Pokud jste spokojeni s tím, že nasazení funguje dobře pro zkušební uživatele, můžete přejít do výroby. Když přejdete do výroby, všichni uživatelé v organizaci budou používat vaši místní doménu hybridního zabezpečení dat pro šifrovací klíče a další služby sféry zabezpečení. Nemůžete se vrátit z výroby do zkušebního režimu, pokud službu deaktivujete v rámci obnovení po havárii. Opětovná aktivace služby vyžaduje nastavení nové zkušební verze.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Přesunout do výroby.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete přesunout všechny uživatele do výroby.

                                                                                                                                                  Ukončete zkušební verzi bez přechodu do výroby

                                                                                                                                                  Pokud se během zkušební verze rozhodnete nepokračovat v nasazení hybridního zabezpečení dat, můžete deaktivovat hybridní zabezpečení dat, čímž zkušební verzi ukončíte a přesunete uživatele zkušební verze zpět do služeb zabezpečení cloudových dat. Uživatelé zkušební verze ztratí přístup k datům, která byla během zkušební verze zašifrována.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Deaktivovat klikněte na možnost Deaktivovat.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete službu deaktivovat a zkušební verzi ukončit.

                                                                                                                                                  Správa nasazení HDS

                                                                                                                                                  Spravovat nasazení HDS

                                                                                                                                                  Pomocí zde popsaných úloh můžete spravovat nasazení hybridního zabezpečení dat.

                                                                                                                                                  Nastavit plán upgradu clusteru

                                                                                                                                                  Aktualizace softwaru pro zabezpečení hybridních dat se provádí automaticky na úrovni clusteru, což zajišťuje, že všechny uzly mají vždy stejnou verzi softwaru. Upgrady se provádějí podle plánu upgradu pro cluster. Jakmile bude k dispozici upgrade softwaru, máte možnost ručně upgradovat cluster před plánovaným časem upgradu. Můžete nastavit konkrétní plán upgradu nebo použít výchozí plán 3:00 AM Daily United States: Amerika/Los Angeles. V případě potřeby můžete také odložit nadcházející upgrade.

                                                                                                                                                  Nastavení plánu upgradu:

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub.

                                                                                                                                                  2

                                                                                                                                                  Na stránce Přehled v části Hybridní služby vyberte možnost Hybridní zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Prostředky zabezpečení hybridních dat vyberte cluster.

                                                                                                                                                  4

                                                                                                                                                  Na panelu Přehled vpravo v části Nastavení clusteru vyberte název clusteru.

                                                                                                                                                  5

                                                                                                                                                  Na stránce Nastavení v části Upgrade vyberte čas a časové pásmo pro plán upgradu.

                                                                                                                                                  Poznámka: V časovém pásmu se zobrazí další dostupné datum a čas upgradu. V případě potřeby můžete upgrade odložit na následující den kliknutím na tlačítko Odložit.

                                                                                                                                                  Změna konfigurace uzlu

                                                                                                                                                  Občas může být nutné změnit konfiguraci hybridního datového bezpečnostního uzlu z těchto důvodů:
                                                                                                                                                  • Změna certifikátů x.509 z důvodu vypršení platnosti nebo z jiných důvodů.


                                                                                                                                                     

                                                                                                                                                    Změnu názvu domény CN certifikátu nepodporujeme. Doména musí odpovídat původní doméně použité k registraci clusteru.

                                                                                                                                                  • Aktualizace nastavení databáze pro změnu na repliku databáze PostgreSQL nebo Microsoft SQL Server.


                                                                                                                                                     

                                                                                                                                                    Migraci dat z PostgreSQL na Microsoft SQL Server nepodporujeme. Chcete-li přepnout databázové prostředí, spusťte nové nasazení hybridního zabezpečení dat.

                                                                                                                                                  • Vytvoření nové konfigurace pro přípravu nového datového centra.

                                                                                                                                                  Hybridní zabezpečení dat také z bezpečnostních důvodů používá hesla k účtu služby, která mají devítiměsíční životnost. Jakmile nástroj HDS Setup vygeneruje tato hesla, nasadíte je do každého uzlu HDS v konfiguračním souboru ISO. Když se blíží vypršení platnosti hesel vaší organizace, obdržíte od týmu Webex oznámení o obnovení hesla pro váš účet počítače. (E-mail obsahuje text „Použijte rozhraní API účtu počítače k aktualizaci hesla.“) Pokud vaše hesla ještě nevypršela, nástroj nabízí dvě možnosti:

                                                                                                                                                  • Měkké reset– Staré i nové heslo fungují až 10 dní. Toto období použijte k postupnému nahrazení souboru ISO na uzlech.

                                                                                                                                                  • Tvrdé reset – stará hesla okamžitě přestanou fungovat.

                                                                                                                                                  Pokud platnost hesel vyprší bez resetování, ovlivní to službu HDS, což vyžaduje okamžitý tvrdý resetování a výměnu souboru ISO ve všech uzlech.

                                                                                                                                                  Pomocí tohoto postupu vygenerujte nový konfigurační soubor ISO a použijte jej na cluster.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj HDS Setup běží jako ukotvitelný kontejner na místním počítači. Pro přístup k němu spusťte Dockera na tom stroji. Proces nastavení vyžaduje pověření účtu centra Control Hub s plnými právy správce pro vaši organizaci.

                                                                                                                                                    Pokud nástroj pro nastavení HDS běží ve vašem prostředí za proxy, při spouštění kontejneru Docker v 1.e zadejte nastavení proxy (server, port, pověření) prostřednictvím proměnných prostředí Docker. Tato tabulka uvádí některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    HTTP proxy bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    Proxy HTTPS bez ověření

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTP proxy s ověřením

                                                                                                                                                    GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                    Proxy HTTPS s ověřením

                                                                                                                                                    GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                  • K vygenerování nové konfigurace potřebujete kopii aktuálního ISO souboru. ISO obsahuje hlavní klíč šifrovající databázi PostgreSQL nebo Microsoft SQL Server. Při provádění změn konfigurace, včetně pověření databáze, aktualizací certifikátů nebo změn zásad autorizace, budete potřebovat ISO.

                                                                                                                                                  1

                                                                                                                                                  Pomocí Dockeru na místním počítači spusťte instalační nástroj HDS.

                                                                                                                                                  1. Na příkazové řádce počítače zadejte příslušný příkaz pro vaše prostředí:

                                                                                                                                                    V běžném prostředí:

                                                                                                                                                    docker rmi ciscocitg/hds-setup:stable

                                                                                                                                                    V prostředích RAMP:

                                                                                                                                                    docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                     

                                                                                                                                                    Tento krok vyčistí obrázky předchozích instalačních nástrojů HDS. Pokud nejsou žádné předchozí obrázky, vrátí chybu, kterou můžete ignorovat.

                                                                                                                                                  2. Chcete-li se přihlásit do registru obrázků Docker, zadejte následující:

                                                                                                                                                    docker login -u hdscustomersro
                                                                                                                                                  3. Na výzvu k zadání hesla zadejte hash:

                                                                                                                                                    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
                                                                                                                                                  4. Stáhněte si nejnovější stabilní obraz pro vaše prostředí:

                                                                                                                                                    V běžném prostředí:

                                                                                                                                                    docker pull ciscocitg/hds-setup:stable

                                                                                                                                                    V prostředích RAMP:

                                                                                                                                                    docker pull ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                     

                                                                                                                                                    Ujistěte se, že jste vytáhli nejnovější instalační nástroj pro tento postup. Verze nástroje vytvořené před 22. únorem 2018 nemají obrazovky pro resetování hesla.

                                                                                                                                                  5. Po dokončení tahu zadejte příslušný příkaz pro vaše prostředí:

                                                                                                                                                    • V běžných prostředích bez proxy serveru:

                                                                                                                                                      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžných prostředích s HTTP proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžném prostředí s proxy serverem <UNK>:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V prostředích RAMP bez proxy serveru:

                                                                                                                                                      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích RAMP s HTTP proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích RAMP <UNK> s proxy serverem HTTPS:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                    Když je kontejner spuštěn, uvidíte "Express server listening on port 8080".

                                                                                                                                                  6. K připojení k místnímu hostiteli použijte prohlížeč, http://127.0.0.1:8080.


                                                                                                                                                     

                                                                                                                                                    Instalační nástroj nepodporuje připojení k localhost přes http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k místnímu hostiteli.

                                                                                                                                                  7. Po výzvě zadejte přihlašovací údaje zákazníka centra Control Hub a pokračujte kliknutím na Přijmout.

                                                                                                                                                  8. Importovat aktuální konfigurační ISO soubor.

                                                                                                                                                  9. Podle pokynů dokončete nástroj a stáhněte aktualizovaný soubor.

                                                                                                                                                    Chcete-li nástroj Nastavení vypnout, zadejte CTRL+C.

                                                                                                                                                  10. Vytvořte záložní kopii aktualizovaného souboru v jiném datovém centru.

                                                                                                                                                  2

                                                                                                                                                  Pokud máte spuštěný pouze jeden uzel HDS, vytvořte nový virtuální počítač hybridního datového bezpečnostního uzlu a zaregistrujte jej pomocí nového konfiguračního souboru ISO. Podrobnější pokyny naleznete v tématu Vytvoření a registrace dalších uzlů.

                                                                                                                                                  1. Nainstalujte adresu OVA hostitele HDS.

                                                                                                                                                  2. Nastavte virtuální počítač HDS.

                                                                                                                                                  3. Připojit aktualizovaný konfigurační soubor.

                                                                                                                                                  4. Zaregistrujte nový uzel v prostředí Control Hub.

                                                                                                                                                  3

                                                                                                                                                  Pro stávající uzly HDS, ve kterých je spuštěn starší konfigurační soubor, připojte soubor ISO. U každého uzlu proveďte postupně následující postup, před vypnutím dalšího uzlu aktualizujte každý uzel:

                                                                                                                                                  1. Vypněte virtuální počítač.

                                                                                                                                                  2. V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení.

                                                                                                                                                  3. Klikněte CD/DVD Drive 1, vyberte možnost pro připojení ze souboru ISO a přejděte na umístění, kam jste stáhli nový konfigurační soubor ISO.

                                                                                                                                                  4. Zkontrolujte, zda Připojení je zapnuto.

                                                                                                                                                  5. Uložte změny a napájení ve virtuálním počítači.

                                                                                                                                                  4

                                                                                                                                                  Opakováním kroku 3 nahraďte konfiguraci na každém zbývajícím uzlu, na kterém je spuštěna stará konfigurace.

                                                                                                                                                  Vypnout blokovaný režim externího rozlišení DNS

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. Pokud server DNS uzlu nemůže vyřešit veřejné názvy DNS, uzel se automaticky přepne do režimu Blokovaného externího rozlišení DNS.

                                                                                                                                                  Pokud jsou vaše uzly schopny vyřešit veřejné názvy DNS prostřednictvím interních serverů DNS, můžete tento režim vypnout opětovným spuštěním testu připojení proxy na každém uzlu.

                                                                                                                                                  Než začnete

                                                                                                                                                  Ujistěte se, že interní servery DNS mohou vyřešit veřejné názvy DNS a že s nimi mohou vaše uzly komunikovat.
                                                                                                                                                  1

                                                                                                                                                  Ve webovém prohlížeči otevřete rozhraní hybridního datového bezpečnostního uzlu (například adresa IP/nastavení https://192.0.2.0/setup), zadejte přihlašovací údaje správce, které jste pro daný uzel nastavili, a potom klikněte na Přihlásit se.

                                                                                                                                                  2

                                                                                                                                                  Přejděte na Přehled (výchozí stránka).

                                                                                                                                                  Je-li tato možnost povolena, blokované externí rozlišení DNS je nastaveno na Ano.

                                                                                                                                                  3

                                                                                                                                                  Přejděte na stránku Úložiště důvěryhodných certifikátů a proxy.

                                                                                                                                                  4

                                                                                                                                                  Klikněte na možnost Zkontrolovat připojení proxy.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí rozlišení DNS nebylo úspěšné, uzel se nemohl dostat k serveru DNS a zůstane v tomto režimu. V opačném případě by po restartování uzlu a návratu na stránku Přehled mělo být Blokované externí rozlišení DNS nastaveno na hodnotu No.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Opakujte test připojení proxy na každém uzlu v clusteru hybridního zabezpečení dat.

                                                                                                                                                  Odebrat uzel

                                                                                                                                                  Tento postup použijte k odebrání uzlu hybridního zabezpečení dat z cloudu Webex. Po odebrání uzlu z clusteru odstraňte virtuální počítač, abyste zabránili dalšímu přístupu k vašim bezpečnostním datům.
                                                                                                                                                  1

                                                                                                                                                  Pomocí klienta VMware vSphere v počítači se přihlaste k virtuálnímu hostiteli ESXi a vypněte virtuální počítač.

                                                                                                                                                  2

                                                                                                                                                  Odstranit uzel:

                                                                                                                                                  1. Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2. Na kartě zabezpečení hybridních dat kliknutím na možnost Zobrazit vše zobrazíte stránku Zdroje zabezpečení hybridních dat.

                                                                                                                                                  3. Výběrem clusteru zobrazíte jeho panel Přehled.

                                                                                                                                                  4. Klikněte na možnost Otevřít seznam uzlů.

                                                                                                                                                  5. Na kartě Uzly vyberte uzel, který chcete odebrat.

                                                                                                                                                  6. Klepněte na tlačítko Akce > Zrušit registraci uzlu.

                                                                                                                                                  3

                                                                                                                                                  V klientovi vSphere odstraňte virtuální počítač. (V levém navigačním podokně klikněte pravým tlačítkem na virtuální počítač a klikněte na Odstranit.)

                                                                                                                                                  Pokud virtuální počítač neodstraníte, nezapomeňte odpojit konfigurační soubor ISO. Bez souboru ISO nemůžete ke svým bezpečnostním datům použít virtuální počítač.

                                                                                                                                                  Zotavení po havárii pomocí pohotovostního datového centra

                                                                                                                                                  Nejkritičtější službou, kterou váš klastr hybridního zabezpečení dat poskytuje, je vytváření a ukládání klíčů používaných k šifrování zpráv a dalšího obsahu uloženého v cloudu Webex. Pro každého uživatele v organizaci, který je přiřazen k zabezpečení hybridních dat, jsou do clusteru směrovány nové požadavky na vytvoření klíče. Cluster je také zodpovědný za vrácení vytvořených klíčů všem uživatelům oprávněným k jejich načtení, například členům konverzačního prostoru.

                                                                                                                                                  Vzhledem k tomu, že klastr plní kritickou funkci poskytování těchto klíčů, je nezbytné, aby klastr zůstal funkční a aby byly zachovány správné zálohy. Ztráta databáze zabezpečení hybridních dat nebo konfigurační ISO použité pro schéma bude mít za následek NEVRATNOU ZTRÁTU zákaznického obsahu. Aby se zabránilo takové ztrátě, jsou povinné následující postupy:

                                                                                                                                                  Pokud dojde k havárii k nedostupnosti nasazení HDS v primárním datovém centru, postupujte podle tohoto postupu k ručnímu převzetí služeb při selhání do datového centra v pohotovostním režimu.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v části Vytvořit ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na Rozšířená nastavení.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže konfiguraci nebo odeberte passiveMode konfigurace, aby byl uzel aktivní. Jakmile je uzel nakonfigurován, může zpracovávat provoz.

                                                                                                                                                  
                                                                                                                                                  passiveMode: 'false'
                                                                                                                                                  
                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO do umístění, které lze snadno najít.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému. Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce hybridního zabezpečení dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na Upravit nastavení >Jednotka CD/DVD 1 a vyberte Soubor ISO datastore.


                                                                                                                                                   

                                                                                                                                                  Ujistěte se, že jsou Připojeno a Připojit při zapnutí zaškrtnuty, aby se po spuštění uzlů mohly projevit aktualizované změny konfigurace.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a ujistěte se, že po dobu alespoň 15 minut nejsou žádné alarmy.

                                                                                                                                                  9

                                                                                                                                                  Postup opakujte pro každý uzel v datovém centru pohotovostního režimu.


                                                                                                                                                   

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, že uzly pohotovostního datového centra nejsou v pasivním režimu. „KMS nakonfigurováno v pasivním režimu“ se nesmí zobrazovat v syslogs.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud se primární datové centrum po převzetí služeb při selhání znovu aktivuje, umístěte pohotovostní datové centrum znovu do pasivního režimu podle kroků popsaných v nastavení pohotovostního datového centra pro zotavení po havárii.

                                                                                                                                                  (Volitelně) Odpojit ISO po konfiguraci HDS

                                                                                                                                                  Standardní konfigurace HDS běží s připojeným ISO. Někteří zákazníci však raději nenechávají ISO soubory neustále připojené. Soubor ISO můžete odpojit poté, co všechny uzly HDS naberou novou konfiguraci.

                                                                                                                                                  Soubory ISO stále používáte k provádění změn konfigurace. Když vytvoříte novou ISO nebo aktualizujete ISO prostřednictvím nástroje pro nastavení, musíte nainstalovat aktualizovanou ISO do všech uzlů HDS. Jakmile všechny uzly zaznamenají změny konfigurace, můžete tímto postupem znovu ISO odpojit.

                                                                                                                                                  Než začnete

                                                                                                                                                  Upgradujte všechny své uzly HDS na verzi 2021.01.22.4720 nebo novější.

                                                                                                                                                  1

                                                                                                                                                  Vypněte jeden z vašich HDS uzlů.

                                                                                                                                                  2

                                                                                                                                                  Ve vCenter Server Appliance vyberte uzel HDS.

                                                                                                                                                  3

                                                                                                                                                  Vybrat Upravit nastavení > jednotka CD/DVD a zrušit zaškrtnutí souboru ISO datastore.

                                                                                                                                                  4

                                                                                                                                                  Zapněte uzel HDS a zajistěte, aby nedošlo k poplachu alespoň 20 minut.

                                                                                                                                                  5

                                                                                                                                                  Opakujte postupně pro každý uzel HDS.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Zobrazení upozornění a řešení potíží

                                                                                                                                                  Nasazení hybridního zabezpečení dat je považováno za nedostupné, pokud jsou všechny uzly v clusteru nedostupné nebo cluster pracuje tak pomalu, že vyžaduje vypršení časového limitu. Pokud se uživatelé nemohou spojit s vaším clusterem zabezpečení hybridních dat, zaznamenají následující příznaky:

                                                                                                                                                  • Nové prostory nelze vytvořit (nelze vytvořit nové klíče)

                                                                                                                                                  • Zprávy a názvy prostorů se nepodařilo dešifrovat pro:

                                                                                                                                                    • Do prostoru byli přidáni noví uživatelé (nelze načíst klíče)

                                                                                                                                                    • Stávající uživatelé v prostoru používající nového klienta (nelze načíst klíče)

                                                                                                                                                  • Stávající uživatelé v prostoru budou pokračovat úspěšně v běhu, dokud budou mít jejich klienti mezipaměť šifrovacích klíčů.

                                                                                                                                                  Je důležité, abyste správně monitorovali cluster hybridního zabezpečení dat a neprodleně řešili veškerá upozornění, abyste zabránili přerušení služby.

                                                                                                                                                  Výstrahy

                                                                                                                                                  Pokud dojde k potížím s nastavením zabezpečení hybridních dat, centrum Control Hub zobrazí upozornění správci organizace a odešle e-maily na nakonfigurovanou e-mailovou adresu. Výstrahy pokrývají mnoho běžných scénářů.

                                                                                                                                                  Tabulka 1. Společné problémy a kroky k jejich vyřešení

                                                                                                                                                  Upozorňovat

                                                                                                                                                  Akce

                                                                                                                                                  Přístup k místní databázi selhal.

                                                                                                                                                  Zkontrolujte chyby databáze nebo problémy s místní sítí.

                                                                                                                                                  Připojení k místní databázi selhalo.

                                                                                                                                                  Zkontrolujte, zda je databázový server dostupný a v konfiguraci uzlu byly použity správné přihlašovací údaje účtu služby.

                                                                                                                                                  Přístup ke cloudové službě selhal.

                                                                                                                                                  Zkontrolujte, zda mají uzly přístup k serverům Webex, jak je uvedeno v požadavcích na externí připojení.

                                                                                                                                                  Obnovování registrace cloudových služeb.

                                                                                                                                                  Registrace ke cloudovým službám byla zrušena. Probíhá obnova registrace.

                                                                                                                                                  Registrace cloudových služeb byla přerušena.

                                                                                                                                                  Registrace ke cloudovým službám byla ukončena. Služba se vypíná.

                                                                                                                                                  Služba ještě nebyla aktivována.

                                                                                                                                                  Aktivujte zkušební verzi nebo dokončete přesun zkušební verze do výroby.

                                                                                                                                                  Nakonfigurovaná doména neodpovídá certifikátu serveru.

                                                                                                                                                  Ujistěte se, že certifikát serveru odpovídá nakonfigurované doméně aktivace služby.

                                                                                                                                                  Nejpravděpodobnější příčinou je, že kód CN certifikátu byl nedávno změněn a nyní se liší od kódu CN, který byl použit při počátečním nastavení.

                                                                                                                                                  Ověření ke cloudovým službám se nezdařilo.

                                                                                                                                                  Zkontrolujte přesnost a případné vypršení pověření účtu služby.

                                                                                                                                                  Nepodařilo se otevřít místní soubor úložiště klíčů.

                                                                                                                                                  Zkontrolujte integritu a přesnost hesla v místním souboru úložiště klíčů.

                                                                                                                                                  Certifikát místního serveru je neplatný.

                                                                                                                                                  Zkontrolujte datum vypršení platnosti certifikátu serveru a potvrďte, že byl vydán důvěryhodnou certifikační autoritou.

                                                                                                                                                  Nelze odeslat metriky.

                                                                                                                                                  Zkontrolujte přístup k externím cloudovým službám v místní síti.

                                                                                                                                                  Adresář /media/configudrive/hds neexistuje.

                                                                                                                                                  Zkontrolujte konfiguraci připojení ISO na virtuálním hostiteli. Ověřte, zda soubor ISO existuje, zda je nakonfigurován pro připojení při restartu a zda se úspěšně připojuje.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Při řešení problémů s hybridním zabezpečením dat použijte následující obecné pokyny.
                                                                                                                                                  1

                                                                                                                                                  Zkontrolujte prostředí Control Hub a opravte všechny výstrahy, které tam najdete.

                                                                                                                                                  2

                                                                                                                                                  Zkontrolujte výstup serveru syslog pro aktivitu z nasazení hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Kontaktujte podporu společnosti Cisco.

                                                                                                                                                  Ostatní poznámky

                                                                                                                                                  Známé problémy zabezpečení hybridních dat

                                                                                                                                                  • Pokud vypnete cluster hybridního zabezpečení dat (odstraněním v centru Control Hub nebo vypnutím všech uzlů), ztratíte konfigurační soubor ISO nebo ztratíte přístup k databázi úložiště klíčů, uživatelé aplikace Webex již nebudou moci používat prostory v seznamu lidí vytvořené pomocí klíčů z vašeho KMS. To platí jak pro zkušební, tak pro výrobní nasazení. V současné době nemáme řešení ani řešení tohoto problému a vyzýváme vás, abyste své služby HDS nevypnuli, jakmile budou zpracovávat aktivní uživatelské účty.

                                                                                                                                                  • Klient, který má stávající připojení ECDH k KMS, toto připojení udržuje po určitou dobu (pravděpodobně jednu hodinu). Když se uživatel stane členem zkušební verze hybridního zabezpečení dat, klient uživatele bude nadále používat stávající připojení ECDH až do vypršení časového limitu. Případně se uživatel může odhlásit a znovu přihlásit do aplikace Webex a aktualizovat umístění, které aplikace kontaktuje pro šifrovací klíče.

                                                                                                                                                    Ke stejnému chování dochází, když přesunete zkušební verzi do výroby pro organizaci. Všichni nezkušební uživatelé s existujícím připojením ECDH k předchozím službám zabezpečení dat budou tyto služby nadále používat, dokud nebude znovu projednáno připojení ECDH (přes časový limit nebo odhlášením a opětovným připojením).

                                                                                                                                                  K vygenerování souboru PKCS12 použijte OpenSSL

                                                                                                                                                  Než začnete

                                                                                                                                                  • OpenSSL je nástroj, který lze použít k vytvoření souboru PKCS12 ve správném formátu pro načtení v HDS Setup Tool. Existují i jiné způsoby, jak to udělat, a my nepodporujeme ani nepropagujeme jeden způsob před druhým.

                                                                                                                                                  • Pokud se rozhodnete používat OpenSSL, poskytneme vám tento postup jako vodítko, které vám pomůže vytvořit soubor, který splňuje požadavky na certifikát X.509 v části X.509 Certificate Requirements. Než budete pokračovat, pochopte tyto požadavky.

                                                                                                                                                  • Nainstalovat OpenSSL v podporovaném prostředí. Software a dokumentaci najdete v části https://www.openssl.org.

                                                                                                                                                  • Vytvořte soukromý klíč.

                                                                                                                                                  • Tento postup spusťte, když obdržíte certifikát serveru od certifikační autority (CA).

                                                                                                                                                  1

                                                                                                                                                  Když obdržíte certifikát serveru od certifikační autority, uložte jej jako hdsnode.pem.

                                                                                                                                                  2

                                                                                                                                                  Zobrazit certifikát jako text a ověřit podrobnosti.

                                                                                                                                                  openssl x509 -text -noout -in hdsnode.pem

                                                                                                                                                  3

                                                                                                                                                  Pomocí textového editoru vytvořte soubor svazku certifikátů s názvem hdsnode-bundle.pem. Soubor balíčku musí obsahovat certifikát serveru, všechny certifikáty prostřední certifikační autority a kořenové certifikáty certifikační autority v níže uvedeném formátu:

                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ### Server certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ###  Intermediate CA certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  -----BEGIN CERTIFICATE-----
                                                                                                                                                  ###  Root CA certificate. ###
                                                                                                                                                  -----END CERTIFICATE-----
                                                                                                                                                  4

                                                                                                                                                  Vytvořte soubor .p12 s přátelským jménem kms-private-key.

                                                                                                                                                  openssl pkcs12 -export -inkey hdsnode.key -in hdsnode-bundle.pem -name kms-private-key -caname kms-private-key -out hdsnode.p12

                                                                                                                                                  5

                                                                                                                                                  Zkontrolujte podrobnosti o certifikátu serveru.

                                                                                                                                                  1. openssl pkcs12 -in hdsnode.p12

                                                                                                                                                  2. Zadejte heslo na výzvu k zašifrování soukromého klíče tak, aby byl uveden ve výstupu. Poté ověřte, zda soukromý klíč a první certifikát obsahují řádky. friendlyName: kms-private-key.

                                                                                                                                                    Příklad:

                                                                                                                                                    bash$ openssl pkcs12 -in hdsnode.p12
                                                                                                                                                    Enter Import Password:
                                                                                                                                                    MAC verified OK
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: kms-private-key
                                                                                                                                                        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
                                                                                                                                                    Key Attributes: <No Attributes>
                                                                                                                                                    Enter PEM pass phrase:
                                                                                                                                                    Verifying - Enter PEM pass phrase:
                                                                                                                                                    -----BEGIN ENCRYPTED PRIVATE KEY-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END ENCRYPTED PRIVATE KEY-----
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: kms-private-key
                                                                                                                                                        localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 
                                                                                                                                                    subject=/CN=hds1.org6.portun.us
                                                                                                                                                    issuer=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
                                                                                                                                                    -----BEGIN CERTIFICATE-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END CERTIFICATE-----
                                                                                                                                                    Bag Attributes
                                                                                                                                                        friendlyName: CN=Let's Encrypt Authority X3,O=Let's Encrypt,C=US
                                                                                                                                                    subject=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
                                                                                                                                                    issuer=/O=Digital Signature Trust Co./CN=DST Root CA X3
                                                                                                                                                    -----BEGIN CERTIFICATE-----
                                                                                                                                                    <redacted>
                                                                                                                                                    -----END CERTIFICATE-----

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Vraťte se na Vyplňte předpoklady pro zabezpečení hybridních dat. Použijete hdsnode.p12 a heslo, které jste pro něj nastavili, v části Vytvořit ISO konfigurace pro hostitele HDS.


                                                                                                                                                   

                                                                                                                                                  Tyto soubory můžete znovu použít k vyžádání nového certifikátu, jakmile vyprší platnost původního certifikátu.

                                                                                                                                                  Provoz mezi uzly HDS a cloudem

                                                                                                                                                  Provoz kolekce odchozích metrik

                                                                                                                                                  Uzly hybridního zabezpečení dat odesílají určité metriky do cloudu Webex. Patří sem systémové metriky pro max haldy, použité haldy, zatížení procesoru a počet vláken; metriky pro synchronní a asynchronní vlákna; metriky pro výstrahy zahrnující prahovou hodnotu šifrovacích připojení, latence nebo délky fronty požadavků; metriky pro datastore a metriky šifrovacího připojení. Uzly odesílají materiál šifrovaného klíče přes kanál mimo pásmo (oddělený od požadavku).

                                                                                                                                                  Příchozí Provoz

                                                                                                                                                  Uzly hybridního zabezpečení dat obdrží z cloudu Webex následující typy příchozího provozu:

                                                                                                                                                  • Požadavky na šifrování od klientů, které jsou směrovány šifrovací službou

                                                                                                                                                  • Aktualizace softwaru uzlu

                                                                                                                                                  Konfigurace proxy serverů chobotnice pro zabezpečení hybridních dat

                                                                                                                                                  Websocket se nemůže připojit prostřednictvím proxy serveru squid

                                                                                                                                                  Zástupci olihní, kteří kontrolují provoz HTTPS, mohou zasahovat do vytvoření websoketu ( wss:) připojení, která hybridní zabezpečení dat vyžaduje. Tyto části poskytují návod, jak konfigurovat různé verze Squid ignorovat wss: provoz pro řádný provoz služeb.

                                                                                                                                                  Olihně 4 a 5

                                                                                                                                                  Přidat on_unsupported_protocol směrnice squid.conf:

                                                                                                                                                  on_unsupported_protocol tunnel all

                                                                                                                                                  Oliheň 3.5.27

                                                                                                                                                  Úspěšně jsme otestovali zabezpečení hybridních dat s následujícími pravidly přidanými k squid.conf. Tato pravidla se mohou změnit, protože vyvíjíme funkce a aktualizujeme cloud Webex.

                                                                                                                                                  acl wssMercuryConnection ssl::server_name_regex mercury-connection
                                                                                                                                                  
                                                                                                                                                  ssl_bump splice wssMercuryConnection
                                                                                                                                                  
                                                                                                                                                  acl step1 at_step SslBump1
                                                                                                                                                  acl step2 at_step SslBump2
                                                                                                                                                  acl step3 at_step SslBump3
                                                                                                                                                  ssl_bump peek step1 all
                                                                                                                                                  ssl_bump stare step2 all
                                                                                                                                                  ssl_bump bump step3 all
                                                                                                                                                  Předmluva

                                                                                                                                                  Nové a změněné informace

                                                                                                                                                  Datum

                                                                                                                                                  Provedené změny

                                                                                                                                                  20. října 2023

                                                                                                                                                  07. srpna 2023

                                                                                                                                                  23. května 2023

                                                                                                                                                  06. prosince 2022

                                                                                                                                                  23. listopadu 2022

                                                                                                                                                  13. října 2021

                                                                                                                                                  Před instalací uzlů HDS musí Docker Desktop spustit instalační program. Viz Požadavky na plochu docker.

                                                                                                                                                  Června 24, 2021

                                                                                                                                                  Upozorňujeme, že soubor soukromého klíče a zástupce oddělení služeb zákazníkům můžete znovu použít k vyžádání dalšího certifikátu. Více informací najdete v tématu Použití OpenSSL pro generování souboru PKCS12 .

                                                                                                                                                  30. dubna 2021

                                                                                                                                                  Byl změněn požadavek virtuálního počítače pro místo na místním pevném disku na 30 GB. Podrobnosti najdete v části Požadavky virtuálního hostitele .

                                                                                                                                                  24. února 2021

                                                                                                                                                  Nástroj pro nastavení HDS nyní může běžet za proxy serverem. Podrobnosti najdete v části Vytvoření normy ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2. února 2021

                                                                                                                                                  HDS může nyní běžet bez připojeného ISO souboru. Podrobnosti viz (volitelné) Odpojení ISO po konfiguraci HDS.

                                                                                                                                                  11. ledna 2021

                                                                                                                                                  Byly přidány informace o nástroji nastavení HDS a proxy serveru pro vytvoření konfigurační normy ISO pro hostitele HDS.

                                                                                                                                                  13. října 2020

                                                                                                                                                  Aktualizováno Stáhnout instalační soubory.

                                                                                                                                                  8. října 2020

                                                                                                                                                  Aktualizováno Vytvoření konfigurace ISO pro hostitele HDS a změna konfigurace uzlu pomocí příkazů pro prostředí RAMP.

                                                                                                                                                  14. srpna 2020

                                                                                                                                                  Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS a změna konfigurace uzlu se změnami v procesu přihlašování.

                                                                                                                                                  5. srpna 2020

                                                                                                                                                  Aktualizováno Otestujte nasazení hybridního zabezpečení dat na změny ve zprávách protokolu.

                                                                                                                                                  Aktualizovány požadavky virtuálního hostitele pro odebrání maximálního počtu hostitelů.

                                                                                                                                                  16. června 2020

                                                                                                                                                  Aktualizováno Odebrání uzlu kvůli změnám v uživatelském rozhraní prostředí Control Hub.

                                                                                                                                                  4. června 2020

                                                                                                                                                  Aktualizováno Vytvoření ISO konfigurace pro hostitele HDS pro změny v rozšířených nastaveních, které můžete nastavit.

                                                                                                                                                  29. května 2020

                                                                                                                                                  Aktualizováno Vytvořte ISO konfigurace pro hostitele HDS , abyste mohli také použít TLS s databázemi SQL Server, změnami uživatelského rozhraní a dalšími vysvětleními.

                                                                                                                                                  5. května 2020

                                                                                                                                                  Byly aktualizovány požadavky virtuálního hostitele pro zobrazení nového požadavku ESXI 6.5.

                                                                                                                                                  21. dubna 2020

                                                                                                                                                  Aktualizovány požadavky na externí připojení s novými hostiteli Americas CI.

                                                                                                                                                  1. dubna 2020

                                                                                                                                                  Byly aktualizovány požadavky na externí připojení s informacemi o regionálních hostitelích CI.

                                                                                                                                                  20. února 2020Aktualizováno Vytvoření normy ISO konfigurace pro hostitele HDS s informacemi na nové volitelné obrazovce Rozšířená nastavení v nástroji pro nastavení HDS.
                                                                                                                                                  12. února 2020Byly aktualizovány požadavky na proxy server.
                                                                                                                                                  16. prosince 2019Objasnil požadavek, aby režim blokovaného externího rozlišení DNS fungoval v požadavcích na proxy server.
                                                                                                                                                  19. listopadu 2019

                                                                                                                                                  Přidány informace o režimu externího rozlišení DNS blokovaného v následujících částech:

                                                                                                                                                  8. listopadu 2019

                                                                                                                                                  Nyní můžete konfigurovat nastavení sítě pro uzel při nasazení OVA, nikoli později.

                                                                                                                                                  Byly odpovídajícím způsobem aktualizovány následující části:


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  6. září 2019

                                                                                                                                                  Byl přidán standard serveru SQL Server k požadavkům databázového serveru.

                                                                                                                                                  29. srpna 2019Byla přidána příloha Konfigurace proxy serveru Squid pro hybridní zabezpečení dat s pokyny pro konfiguraci proxy serveru Squid tak, aby ignorovaly provoz websoketu pro správnou funkci.
                                                                                                                                                  20. srpna 2019

                                                                                                                                                  Byly přidány a aktualizovány části pokrývající podporu proxy pro komunikaci uzlu hybridního zabezpečení dat do cloudu Webex.

                                                                                                                                                  Přístup k obsahu podpory proxy pro stávající nasazení naleznete v článku Podpora proxy pro hybridní zabezpečení dat a Webex Video Mesh nápovědy.

                                                                                                                                                  13. června 2019Byl aktualizován postup zkušební verze na výrobní úlohy s připomenutím synchronizace objektu skupiny H Group před zahájením zkušební verze, pokud vaše organizace používá synchronizaci adresáře.
                                                                                                                                                  6. března 2019
                                                                                                                                                  28. února 2019
                                                                                                                                                  • Opravili jsme množství místa na pevném disku na server, které byste měli vyčlenit při přípravě virtuálních hostitelů, kteří se stanou uzly hybridního zabezpečení dat, a to z 50 GB na 20 GB, aby odráželo velikost disku, který OVA vytvoří.

                                                                                                                                                  26. února 2019
                                                                                                                                                  • Uzly hybridního zabezpečení dat nyní podporují šifrovaná připojení s databázovými servery PostgreSQL a šifrovaná protokolovací připojení k serveru syslog podporujícímu protokol TLS. Aktualizováno Vytvořte ISO konfigurace pro hostitele HDS pomocí pokynů.

                                                                                                                                                  • Cílové byly odebrány z tabulky "Požadavky na připojení k internetu pro hybridní datové bezpečnostní uzly VMS". Tabulka nyní odkazuje na seznam udržovaný v tabulce „Další verze pro hybridní služby Webex Teams“ obsahující síťové požadavky pro služby Webex Teams.

                                                                                                                                                  24. ledna 2019

                                                                                                                                                  • Hybridní zabezpečení dat nyní podporuje Microsoft SQL Server jako databázi. SQL Server Always On (Always On Failover Clusters a Always on Availability Groups) je podporován ovladači JDBC, které se používají v hybridním zabezpečení dat. Přidán obsah týkající se nasazení se serverem SQL.


                                                                                                                                                     

                                                                                                                                                    Podpora serveru Microsoft SQL Server je určena pouze pro nová nasazení hybridního zabezpečení dat. V současné době nepodporujeme migraci dat ze serveru PostgreSQL na server Microsoft SQL Server v existujícím nasazení.

                                                                                                                                                  5. listopadu 2018
                                                                                                                                                  19. října 2018

                                                                                                                                                  31. července 2018

                                                                                                                                                  21. května 2018

                                                                                                                                                  Změněná terminologie odrážející změnu názvu aplikace Cisco Spark:

                                                                                                                                                  • Služba Cisco Spark Hybrid Data Security je nyní hybridní zabezpečení dat.

                                                                                                                                                  • Aplikace Cisco Spark je nyní aplikací Webex.

                                                                                                                                                  • Cloud Cisco Collaboraton je nyní cloudem Webex.

                                                                                                                                                  11. dubna 2018
                                                                                                                                                  22. února 2018
                                                                                                                                                  15. února 2018
                                                                                                                                                  • V tabulce Požadavky na certifikát X.509 bylo uvedeno, že certifikát nemůže být certifikátem zástupných znaků a že KMS používá doménu CN, nikoli doménu definovanou v polích x.509v3 SAN.

                                                                                                                                                  18. ledna 2018

                                                                                                                                                  2. listopadu 2017

                                                                                                                                                  • Objasněna synchronizace adresáře skupiny H .

                                                                                                                                                  • Opravené pokyny pro nahrání konfiguračního souboru ISO pro montáž do uzlů virtuálního počítače.

                                                                                                                                                  18. srpna 2017

                                                                                                                                                  První publikováno

                                                                                                                                                  Začínáme se zabezpečením hybridních dat

                                                                                                                                                  Přehled hybridního zabezpečení dat

                                                                                                                                                  Od prvního dne byla při navrhování aplikace Webex hlavním zaměřením na zabezpečení dat. Základním kamenem tohoto zabezpečení je šifrování obsahu mezi koncovými zařízeními, které umožňují klienti aplikace Webex interagující se službou správy klíčů (KMS). Služba správy klíčů je zodpovědná za vytváření a správu kryptografických klíčů, které klienti používají k dynamickému šifrování a dešifrování zpráv a souborů.

                                                                                                                                                  Ve výchozím nastavení mají všichni zákazníci aplikace Webex šifrování mezi koncovými body pomocí dynamických klíčů uložených v cloudovém KMS v doméně zabezpečení společnosti Cisco. Hybridní zabezpečení dat přesune KMS a další funkce související s bezpečností do vašeho podnikového datového centra, takže nikdo kromě vás nedrží klíče k zašifrovanému obsahu.

                                                                                                                                                  Architektura sféry zabezpečení

                                                                                                                                                  Cloudová architektura Webex odděluje různé typy služeb do samostatných sfér nebo důvěryhodných domén, jak je znázorněno níže.

                                                                                                                                                  Oblasti oddělení (bez zabezpečení hybridních dat)

                                                                                                                                                  Abychom lépe porozuměli zabezpečení hybridních dat, podívejme se nejprve na tento čistě cloudový případ, kdy společnost Cisco poskytuje všechny funkce ve svých cloudových sférách. Služba identity, jediné místo, kde mohou být uživatelé přímo korelováni s jejich osobními údaji, jako je e-mailová adresa, je logicky a fyzicky oddělena od sféry zabezpečení v datovém centru B. Oba jsou odděleny od sféry, kde je nakonec uložen šifrovaný obsah, v datovém centru C.

                                                                                                                                                  V tomto diagramu je klient aplikace Webex spuštěná na notebooku uživatele a byla ověřena službou identity. Když uživatel sestaví zprávu, která má být odeslána do prostoru, budou provedeny následující kroky:

                                                                                                                                                  1. Klient vytvoří zabezpečené připojení ke službě správy klíčů (KMS) a poté požádá o klíč pro šifrování zprávy. Zabezpečené připojení používá ECDH a KMS šifruje klíč pomocí hlavního klíče AES-256.

                                                                                                                                                  2. Zpráva je před opuštěním klienta zašifrována. Klient jej odešle indexovací službě, která vytvoří šifrované vyhledávací indexy, které pomohou při budoucím vyhledávání obsahu.

                                                                                                                                                  3. Zašifrovaná zpráva je odeslána službě pro kontrolu souladu s předpisy.

                                                                                                                                                  4. Zašifrovaná zpráva je uložena v doméně úložiště.

                                                                                                                                                  Při nasazení hybridního zabezpečení dat přesunete funkce sféry zabezpečení (KMS, indexování a soulad) do místního datového centra. Ostatní cloudové služby, které tvoří službu Webex (včetně úložiště identity a obsahu), zůstávají v doménách společnosti Cisco.

                                                                                                                                                  Spolupráce s jinými organizacemi

                                                                                                                                                  Uživatelé ve vaší organizaci mohou pravidelně používat aplikaci Webex ke spolupráci s externími účastníky v jiných organizacích. Když jeden z vašich uživatelů požádá o klíč pro prostor, který vlastní vaše organizace (protože byl vytvořen jedním z vašich uživatelů), odešle KMS klíč klientovi přes zabezpečený kanál ECDH. Pokud však klíč pro daný prostor vlastní jiná organizace, váš KMS přesměruje žádost do cloudu Webex prostřednictvím samostatného kanálu ECDH, aby získal klíč z příslušného KMS, a poté klíč vrátí uživateli na původním kanálu.

                                                                                                                                                  Služba KMS spuštěná v organizaci A ověřuje připojení k KMSv jiných organizacích pomocí certifikátů x.509 PKI. Podrobnosti o generování certifikátu x.509 pro použití s hybridním zabezpečením dat najdete v části Příprava prostředí .

                                                                                                                                                  Očekávání ohledně nasazení hybridního zabezpečení dat

                                                                                                                                                  Nasazení hybridního zabezpečení dat vyžaduje značné odhodlání zákazníků a povědomí o rizicích, která jsou spojena s vlastnictvím šifrovacích klíčů.

                                                                                                                                                  Chcete-li nasadit hybridní zabezpečení dat, musíte poskytnout:

                                                                                                                                                  Úplná ztráta konfiguračního ISO, které vytvoříte pro zabezpečení hybridních dat, nebo databáze, kterou poskytnete, bude mít za následek ztrátu klíčů. Ztráta klíče brání uživatelům v dešifrování obsahu prostoru a dalších šifrovaných dat v aplikaci Webex. Pokud k tomu dojde, můžete vytvořit nové nasazení, ale bude viditelný pouze nový obsah. Abyste zabránili ztrátě přístupu k údajům, musíte:

                                                                                                                                                  • Spravujte zálohování a obnovu databáze a konfigurační ISO.

                                                                                                                                                  • Buďte připraveni na rychlé obnovení po havárii, pokud dojde ke katastrofě, například k selhání databázového disku nebo havárii v datovém centru.


                                                                                                                                                   

                                                                                                                                                  Neexistuje žádný mechanismus pro přesun klíčů zpět do cloudu po nasazení HDS.

                                                                                                                                                  Proces nastavení na vysoké úrovni

                                                                                                                                                  Tento dokument se zabývá nastavením a správou nasazení hybridního zabezpečení dat:

                                                                                                                                                  • Nastavení zabezpečení hybridních dat – zahrnuje přípravu požadované infrastruktury a instalaci softwaru pro zabezpečení hybridních dat, testování nasazení u podskupiny uživatelů ve zkušebním režimu a po dokončení testování přechod do výroby. Tím se celá organizace převede na používání clusteru hybridního zabezpečení dat pro bezpečnostní funkce.

                                                                                                                                                    V dalších třech kapitolách jsou podrobně popsány fáze nastavení, zkušební a výrobní fáze.

                                                                                                                                                  • Udržujte nasazení zabezpečení hybridních dat – cloud Webex automaticky poskytuje průběžné upgrady. Vaše IT oddělení může poskytnout podporu první úrovně pro toto nasazení a podle potřeby zapojit podporu společnosti Cisco. V prostředí Control Hub můžete používat oznámení na obrazovce a nastavit e-mailové výstrahy.

                                                                                                                                                  • Rozumějte běžným výstrahám, krokům při řešení potíží a známým problémům– Pokud narazíte na potíže s nasazením nebo používáním zabezpečení hybridních dat, může vám poslední kapitola této příručky a příloha se známými problémy pomoci určit a vyřešit problém.

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  V rámci podnikového datového centra nasazujete hybridní zabezpečení dat jako jeden cluster uzlů na samostatných virtuálních hostitelích. Uzly komunikují s cloudem Webex prostřednictvím zabezpečených websocketů a zabezpečeného protokolu HTTP.

                                                                                                                                                  Během instalačního procesu vám poskytneme soubor OVA pro nastavení virtuálního zařízení na VMS, které poskytujete. Pomocí nástroje pro nastavení HDS můžete vytvořit vlastní konfigurační soubor ISO clusteru, který připojíte ke každému uzlu. Cluster hybridního zabezpečení dat používá poskytnutý server Syslogd a databázi PostgreSQL nebo Microsoft SQL Server. (V nástroji pro nastavení HDS nakonfigurujete Syslogd a podrobnosti o připojení k databázi.)

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  Minimální počet uzlů, které můžete mít v clusteru, jsou dva. Doporučujeme minimálně tři a můžete mít až pět. Mít více uzlů zajišťuje, že služba nebude přerušena během upgradu softwaru nebo jiné činnosti údržby uzlu. (Cloud Webex aktualizuje vždy pouze jeden uzel.)

                                                                                                                                                  Všechny uzly v clusteru přistupují ke stejnému datovému úložišti klíčů a zaznamenávají aktivitu na stejný server syslog. Samotné uzly jsou bez státní příslušnosti a vyřizují klíčové požadavky v round-robin módě, podle pokynů cloudu.

                                                                                                                                                  Uzly se stanou aktivními, když je zaregistrujete v prostředí Control Hub. Chcete-li vyřadit jednotlivý uzel ze služby, můžete jej zrušit a v případě potřeby později znovu zaregistrovat.

                                                                                                                                                  Pro každou organizaci podporujeme pouze jeden cluster.

                                                                                                                                                  Zkušební režim hybridního zabezpečení dat

                                                                                                                                                  Po nastavení nasazení hybridního zabezpečení dat jej nejprve vyzkoušejte se sadou pilotních uživatelů. Během zkušebního období tito uživatelé používají vaši místní doménu hybridního zabezpečení dat pro šifrovací klíče a další služby sféry zabezpečení. Ostatní uživatelé nadále používají sféru cloudového zabezpečení.

                                                                                                                                                  Pokud se rozhodnete nepokračovat v nasazení během zkušební verze a službu deaktivovat, pilotní uživatelé a všichni uživatelé, s nimiž během zkušební doby komunikovali vytvořením nových prostorů, ztratí přístup ke zprávám a obsahu. V aplikaci Webex se zobrazí „Tuto zprávu nelze dešifrovat“.

                                                                                                                                                  Pokud jste spokojeni s tím, že nasazení funguje dobře pro zkušební uživatele a jste připraveni rozšířit zabezpečení hybridních dat na všechny své uživatele, přesunete nasazení do výroby. Pilotní uživatelé mají i nadále přístup ke klíčům, které se používaly během zkušební verze. Mezi produkčním režimem a původní zkušební verzí však nelze přecházet sem a tam. Pokud musíte službu deaktivovat, například provést obnovení po havárii, musíte při opětovné aktivaci spustit novou zkušební verzi a před návratem do produkčního režimu nastavit sadu pilotních uživatelů pro novou zkušební verzi. To, zda si uživatelé v tomto okamžiku uchovávají přístup k datům, závisí na tom, zda jste úspěšně udržovali zálohy úložiště klíčových dat a konfiguračního souboru ISO pro hybridní datové bezpečnostní uzly ve vašem clusteru.

                                                                                                                                                  Pohotovostní datové centrum pro zotavení po havárii

                                                                                                                                                  Během nasazení nastavíte zabezpečené pohotovostní datové centrum. V případě havárie datového centra můžete ručně selhat při nasazení do pohotovostního datového centra.

                                                                                                                                                  Před selháním má datové centrum A aktivní uzly HDS a primární databázi PostgreSQL nebo Microsoft SQL Server, zatímco B má kopii souboru ISO s dalšími konfiguracemi, VMS, které jsou registrovány v organizaci, a databázi pohotovostního režimu. Po převzetí služeb při selhání má datové centrum B aktivní uzly HDS a primární databázi, zatímco A má nezaregistrované VMS a kopii souboru ISO a databáze je v pohotovostním režimu.
                                                                                                                                                  Ruční převzetí při selhání do datového centra v pohotovostním režimu

                                                                                                                                                  Databáze aktivních a pohotovostních datových center jsou vzájemně synchronizovány, což minimalizuje dobu potřebnou k provedení převzetí služeb při selhání. Soubor ISO datového centra pohotovostního režimu je aktualizován o další konfigurace, které zajišťují, že uzly jsou registrovány v organizaci, ale nebudou zpracovávat provoz. Proto jsou uzly pohotovostního datového centra vždy aktuální s nejnovější verzí softwaru HDS.


                                                                                                                                                   

                                                                                                                                                  Aktivní uzly hybridního zabezpečení dat musí být vždy ve stejném datovém centru jako aktivní databázový server.

                                                                                                                                                  Nastavení datového centra pohotovostního režimu pro obnovení po havárii

                                                                                                                                                  Podle níže uvedených kroků nakonfigurujte soubor ISO datového centra pohotovostního režimu:

                                                                                                                                                  Než začnete

                                                                                                                                                  • Pohotovostní datové centrum by mělo odrážet produkční prostředí VMS a záložní databázi PostgreSQL nebo Microsoft SQL Server. Pokud má například výroba 3 VMS s uzly HDS, záložní prostředí by mělo mít 3 VMS. (Přehled tohoto modelu převzetí při selhání najdete v pohotovostním datovém centru pro obnovení po havárii .)

                                                                                                                                                  • Ujistěte se, že je povolena synchronizace databáze mezi databází aktivních a pasivních uzlů clusteru.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v části Vytvořit ISO konfigurace pro hostitele HDS.


                                                                                                                                                   

                                                                                                                                                  Soubor ISO musí být kopií původního souboru ISO primárního datového centra, do kterého mají být provedeny následující aktualizace konfigurace.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na Rozšířená nastavení

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže uvedenou konfiguraci, abyste uzel umístili do pasivního režimu. V tomto režimu bude uzel zaregistrován do organizace a připojen ke cloudu, ale nebude zpracovávat žádný provoz.

                                                                                                                                                    Režim: „pravda“ 

                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO do umístění, které lze snadno najít.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému. Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce zabezpečení hybridních dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na Upravit nastavení >Jednotka CD/DVD 1 a vyberte Soubor ISO datastore.


                                                                                                                                                   

                                                                                                                                                  Ujistěte se, že jsou Připojeno a Připojit při zapnutí zaškrtnuty, aby se po spuštění uzlů mohly projevit aktualizované změny konfigurace.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a ujistěte se, že po dobu alespoň 15 minut nejsou žádné alarmy.

                                                                                                                                                  9

                                                                                                                                                  Postup opakujte pro každý uzel v datovém centru pohotovostního režimu.


                                                                                                                                                   

                                                                                                                                                  Zkontrolujte syslogs a ověřte, zda jsou uzly v pasivním režimu. Měli byste mít možnost zobrazit zprávu „KMS nakonfigurován v pasivním režimu“ v syslogs.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Po konfiguraci Mode v souboru ISO a jeho uložení můžete vytvořit další kopii souboru ISO bez konfigurace Mode a uložit ji na zabezpečené místo. Tato kopie souboru ISO bez konfigurace Mode může pomoci v rychlém procesu převzetí služeb při selhání během zotavení po havárii. Podrobný postup převzetí služeb při selhání naleznete v části Zotavení po havárii pomocí datového centra v pohotovostním režimu.

                                                                                                                                                  Podpora proxy serveru

                                                                                                                                                  Hybridní zabezpečení dat podporuje explicitní, transparentní kontrolu a nekontrolující proxy servery. Tyto proxy servery můžete spojit s nasazením, abyste mohli zabezpečit a monitorovat provoz z podniku do cloudu. Rozhraní pro správu platformy na uzlech můžete použít pro správu certifikátů a pro kontrolu celkového stavu připojení po nastavení proxy serveru na uzlech.

                                                                                                                                                  Hybridní uzly zabezpečení dat podporují následující možnosti proxy serveru:

                                                                                                                                                  • Žádný proxy – výchozí nastavení, pokud nepoužíváte uzel HDS, nastavte pro integraci proxy konfiguraci úložiště důvěryhodných certifikátů a proxy. Není nutná žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru a pro práci s nekontrolovaným proxy serverem by neměly vyžadovat žádné změny. Není nutná žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní tunelování nebo kontrola proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru. Na uzlech nejsou nutné žádné změny konfigurace HTTP nebo HTTPS. Uzly však potřebují kořenový certifikát, aby důvěřovaly proxy serveru. Kontrola proxy serverů je obvykle používána IT k vynucení zásad, na kterých lze weby navštívit a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý váš provoz (dokonce i HTTPS).

                                                                                                                                                  • Explicitní proxy – u explicitního proxy sdělíte uzlům HDS, který proxy server a ověřovací schéma má používat. Chcete-li nakonfigurovat explicitní proxy server, musíte do každého uzlu zadat následující informace:

                                                                                                                                                    1. IP/FQDN proxy – adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k naslouchání s ohledem na proxy provoz.

                                                                                                                                                    3. Protokol proxy – v závislosti na tom, co váš proxy server podporuje, zvolte mezi následujícími protokoly:

                                                                                                                                                      • HTTP – Zobrazí a řídí všechny požadavky, které klient odesílá.

                                                                                                                                                      • HTTPS – Poskytuje kanál na server. Klient obdrží a ověří certifikát serveru.

                                                                                                                                                    4. Typ ověření – vyberte si z následujících typů ověření:

                                                                                                                                                      • Žádné – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici, pokud jako proxy protokol vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                      • Basic – používá se pro uživatelský agent HTTP k poskytnutí uživatelského jména a hesla při podání žádosti. Používá kódování Base64.

                                                                                                                                                        K dispozici, pokud jako proxy protokol vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla na každém uzlu.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Před odesláním přes síť použije funkci hash na uživatelské jméno a heslo.

                                                                                                                                                        K dispozici pouze v případě, že jako proxy protokol vyberete protokol HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla na každém uzlu.

                                                                                                                                                  Příklad hybridních uzlů zabezpečení dat a proxy serveru

                                                                                                                                                  Tento diagram ukazuje ukázkové spojení mezi hybridním zabezpečením dat, sítí a proxy serverem. Pro transparentní kontrolu a explicitní kontrolu možností proxy serveru HTTPS musí být stejný kořenový certifikát nainstalován na proxy serveru a na uzlech hybridního zabezpečení dat.

                                                                                                                                                  Blokovaný režim externího překladu DNS (explicitní konfigurace proxy serveru)

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. V nasazeních s explicitními konfiguracemi proxy serveru, které neumožňují externí překlad DNS pro interní klienty, pokud uzel nemůže dotazovat servery DNS, automaticky přejde do režimu blokovaného externího překladu DNS. V tomto režimu může pokračovat registrace uzlu a další testy připojení proxy serveru.

                                                                                                                                                  Připravte si prostředí

                                                                                                                                                  Požadavky na zabezpečení hybridních dat

                                                                                                                                                  Licenční požadavky služby Cisco Webex

                                                                                                                                                  Nasazení hybridního zabezpečení dat:

                                                                                                                                                  Požadavky na plochu docker

                                                                                                                                                  Před instalací uzlů HDS je třeba, aby Docker Desktop spustil instalační program. Docker nedávno aktualizoval svůj licenční model. Vaše organizace může vyžadovat placené předplatné pro Docker Desktop. Podrobnosti naleznete v příspěvku na blogu Docker „Docker aktualizuje a rozšiřuje naše předplatné produktů“.

                                                                                                                                                  Požadavky na certifikát X.509

                                                                                                                                                  Řetězec certifikátů musí splňovat následující požadavky:

                                                                                                                                                  Tabulka 1. Požadavky na certifikát X.509 pro nasazení hybridního zabezpečení dat

                                                                                                                                                  Požadavek

                                                                                                                                                  Podrobnosti

                                                                                                                                                  • Podepsáno důvěryhodnou certifikační autoritou (CA)

                                                                                                                                                  Ve výchozím nastavení důvěřujeme CAs v seznamu Mozilla (s výjimkou Wosign a Com) na adrese https://wiki.mozilla.org/CA:IncludedCAs.

                                                                                                                                                  • Nese název domény společného názvu (CN), který identifikuje vaše nasazení hybridního zabezpečení dat

                                                                                                                                                  • Není zástupným certifikátem

                                                                                                                                                  Kód KN nemusí být dosažitelný ani živý hostitel. Doporučujeme použít název odrážející vaši organizaci, například hds.company.com.

                                                                                                                                                  KN nesmí obsahovat znak * (zástupný znak).

                                                                                                                                                  Kód CN se používá k ověření uzlů hybridního zabezpečení dat klientům aplikace Webex. Všechny uzly hybridního zabezpečení dat ve vašem clusteru používají stejný certifikát. Váš KMS se identifikuje pomocí domény CN, nikoli domény definované v polích x.509v3 SAN.

                                                                                                                                                  Jakmile zaregistrujete uzel s tímto certifikátem, změnu názvu domény CN nepodporujeme. Vyberte doménu, která může být použita jak pro zkušební, tak pro výrobní nasazení.

                                                                                                                                                  • Podpis bez SHA1

                                                                                                                                                  Software KMS nepodporuje podpisy SHA1 pro ověření připojení k KMSS jiných organizací.

                                                                                                                                                  • Formátováno jako soubor PKCS č. 12 chráněný heslem

                                                                                                                                                  • Použijte přátelský název kms-private-key pro označení certifikátu, soukromého klíče a všech zprostředkujících certifikátů, které chcete nahrát.

                                                                                                                                                  Ke změně formátu certifikátu můžete použít konvertor, například OpenSSL.

                                                                                                                                                  Po spuštění instalačního nástroje HDS budete muset zadat heslo.

                                                                                                                                                  Software KMS nevynucuje použití klíčů ani rozšířená omezení použití klíčů. Některé certifikační autority vyžadují, aby byla pro každý certifikát použita rozšířená omezení využití klíčů, například ověřování serveru. Je v pořádku použít ověření serveru nebo jiná nastavení.

                                                                                                                                                  Požadavky virtuálního hostitele

                                                                                                                                                  Virtuální hostitelé, které v clusteru nastavíte jako uzly hybridního zabezpečení dat, mají následující požadavky:

                                                                                                                                                  • Nejméně dva samostatní hostitelé (doporučeno 3), kteří se nacházejí ve stejném zabezpečeném datovém centru

                                                                                                                                                  • VMware ESXi 6.5 (nebo novější) nainstalován a spuštěn.


                                                                                                                                                     

                                                                                                                                                    Pokud máte starší verzi ESXi, musíte provést upgrade.

                                                                                                                                                  • Minimálně 4 vcpus, 8 GB hlavní paměti, 30 GB místa na pevném disku na jeden server

                                                                                                                                                  Požadavky na databázový server


                                                                                                                                                   

                                                                                                                                                  Vytvořte novou databázi pro ukládání klíčů. Nepoužívejte výchozí databázi. Po instalaci aplikací HDS vytvoří schéma databáze.

                                                                                                                                                  Pro databázový server existují dvě možnosti. Pro každý z nich platí tyto požadavky:

                                                                                                                                                  Tabulka 2. Požadavky na databázový server podle typu databáze

                                                                                                                                                  Postgrexové SQL

                                                                                                                                                  Microsoft SQL Server

                                                                                                                                                  • Postgresql 14, 15 nebo 16 je nainstalován a spuštěn.

                                                                                                                                                  • Nainstalován SQL Server 2016, 2017 nebo 2019 (Enterprise nebo Standard).


                                                                                                                                                     

                                                                                                                                                    SQL Server 2016 vyžaduje aktualizaci Service Pack 2 a Cumulative Update 2 nebo novější.

                                                                                                                                                  Minimálně 8 vcpus, 16 GB hlavní paměti, dostatek místa na pevném disku a monitorování, aby nedošlo k překročení (doporučuje se 2-TB, pokud chcete databázi provozovat po dlouhou dobu, aniž byste museli zvětšovat úložiště)

                                                                                                                                                  Minimálně 8 vcpus, 16 GB hlavní paměti, dostatek místa na pevném disku a monitorování, aby nedošlo k překročení (doporučuje se 2-TB, pokud chcete databázi provozovat po dlouhou dobu, aniž byste museli zvětšovat úložiště)

                                                                                                                                                  Software HDS v současné době instaluje následující verze ovladače pro komunikaci s databázovým serverem:

                                                                                                                                                  Postgrexové SQL

                                                                                                                                                  Microsoft SQL Server

                                                                                                                                                  Postgres JDBC ovladač 42.2.5

                                                                                                                                                  SQL Server JDBC ovladač 4.6

                                                                                                                                                  Tato verze ovladače podporuje SQL Server Always On (skupiny dostupnosti Always On Failover Cluster Instance a Always On).

                                                                                                                                                  Další požadavky na ověřování systému Windows proti serveru Microsoft SQL Server

                                                                                                                                                  Pokud chcete, aby uzly HDS používaly ověřování systému Windows k získání přístupu k databázi úložiště klíčů na serveru Microsoft SQL Server, potřebujete v prostředí následující konfiguraci:

                                                                                                                                                  • Uzly HDS, infrastruktura služby Active Directory a server MS SQL musí být synchronizovány s protokolem NTP.

                                                                                                                                                  • Účet systému Windows, který poskytnete uzlům HDS, musí mít přístup ke čtení/zápisu do databáze.

                                                                                                                                                  • Servery DNS, které poskytnete uzlům HDS, musí být schopny vyřešit vaše distribuční centrum klíčů (KDC).

                                                                                                                                                  • Instanci databáze HDS můžete zaregistrovat na serveru Microsoft SQL jako hlavní název služby (SPN) ve službě Active Directory. Viz Registrace hlavního názvu služby pro připojení Kerberos.

                                                                                                                                                    Instalační nástroj HDS, spouštěč HDS a místní KMS musí pro přístup k databázi úložiště klíčů používat ověření systému Windows. Při žádosti o přístup pomocí ověření Kerberos používají podrobnosti z konfigurace ISO k vytvoření SPN.

                                                                                                                                                  Požadavky na externí připojení

                                                                                                                                                  Nakonfigurujte bránu firewall tak, aby umožňovala následující připojení pro aplikace HDS:

                                                                                                                                                  Aplikace

                                                                                                                                                  Protokol

                                                                                                                                                  Port

                                                                                                                                                  Směr z aplikace

                                                                                                                                                  Cíl

                                                                                                                                                  Uzly hybridního zabezpečení dat

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí HTTPS a WSS

                                                                                                                                                  • Servery Webex:

                                                                                                                                                    • *.wbx2.com

                                                                                                                                                    • *.ciscospark.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • Další verze , které jsou uvedeny pro zabezpečení hybridních dat v tabulce Dodatečné verze pro hybridní služby Webex obsahující síťové požadavky pro služby Webex

                                                                                                                                                  Nástroj pro nastavení HDS

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí protokol HTTPS

                                                                                                                                                  • *.wbx2.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • hub.docker.com


                                                                                                                                                   

                                                                                                                                                  Uzly hybridního zabezpečení dat pracují s překladem síťového přístupu (NAT) nebo za bránou firewall, pokud NAT nebo firewall umožňuje požadované odchozí připojení k cílům domény v předchozí tabulce. U připojení, která směřují do uzlů hybridního zabezpečení dat, by z internetu neměly být viditelné žádné porty. V rámci datového centra potřebují klienti pro administrativní účely přístup k uzlům hybridního zabezpečení dat na portech TCP 443 a 22.

                                                                                                                                                  Zkratky pro hostitele Common Identity (CI) jsou specifické pro daný region. Toto jsou aktuální hostitelé CI:

                                                                                                                                                  Oblast

                                                                                                                                                  Hostitelé identity Common Identity

                                                                                                                                                  Jižní a Severní Amerika

                                                                                                                                                  • https://idbroker.webex.com

                                                                                                                                                  • https://identity.webex.com

                                                                                                                                                  • https://idbroker-b-us.webex.com

                                                                                                                                                  • https://identity-b-us.webex.com

                                                                                                                                                  Evropská unie

                                                                                                                                                  • https://idbroker-eu.webex.com

                                                                                                                                                  • https://identity-eu.webex.com

                                                                                                                                                  Kanada

                                                                                                                                                  • https://idbroker-ca.webex.com

                                                                                                                                                  • https://identity-ca.webex.com

                                                                                                                                                  Požadavky na proxy server

                                                                                                                                                  • Oficiálně podporujeme následující proxy řešení, která se mohou integrovat s vašimi uzly hybridního zabezpečení dat.

                                                                                                                                                    • Transparentní proxy server – Cisco Web Security Appliance (WSA).

                                                                                                                                                    • Explicitní proxy – chobotnice.


                                                                                                                                                       

                                                                                                                                                      Servery pro olihně, které kontrolují provoz HTTPS, mohou zasahovat do vytváření připojení websocket (wss:). Chcete-li tento problém vyřešit, přečtěte si téma Konfigurace proxy serveru chobotnice pro zabezpečení hybridních dat.

                                                                                                                                                  • Podporujeme následující kombinace typů ověřování pro explicitní proxy servery:

                                                                                                                                                    • Žádné ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Základní ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Ověřování algoritmem Digest pouze pomocí protokolu HTTPS

                                                                                                                                                  • Chcete-li transparentní kontrolní proxy server nebo explicitní proxy server HTTPS, musíte mít kopii kořenového certifikátu proxy serveru. Pokyny k nasazení v této příručce vám řeknou, jak nahrát kopii do úložišť důvěryhodnosti uzlů hybridního zabezpečení dat.

                                                                                                                                                  • Síť hostující uzly HDS musí být nakonfigurována tak, aby vynutila odchozí přenos TCP na portu 443 pro směrování přes proxy server.

                                                                                                                                                  • Proxy servery, které kontrolují webový provoz, mohou rušit připojení k webovým soketům. Pokud k tomuto problému dojde, problém vyřeší obejití (nekontrolování) provozu na wbx2.com a ciscospark.com.

                                                                                                                                                  Vyplňte předpoklady pro zabezpečení hybridních dat

                                                                                                                                                  Pomocí tohoto kontrolního seznamu se ujistěte, že jste připraveni nainstalovat a nakonfigurovat cluster hybridního zabezpečení dat.
                                                                                                                                                  1

                                                                                                                                                  Ujistěte se, že je vaše organizace Webex povolena pro sadu Pro Pack pro rozbočovač Cisco Webex Control Hub, a získejte přihlašovací údaje účtu s plnými právy správce organizace. Požádejte o pomoc s tímto procesem partnera společnosti Cisco nebo správce účtů.

                                                                                                                                                  2

                                                                                                                                                  Zvolte název domény pro nasazení HDS (například hds.company.com) a získejte řetězec certifikátů obsahující certifikát X.509, soukromý klíč a všechny zprostředkující certifikáty. Řetězec certifikátů musí splňovat požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  3

                                                                                                                                                  Připravte identické virtuální hostitele, které v clusteru nastavíte jako uzly hybridního zabezpečení dat. Potřebujete nejméně dva samostatné hostitele (doporučujeme 3), kteří se nacházejí společně ve stejném zabezpečeném datovém centru, které splňují požadavky v části Požadavky virtuálního hostitele.

                                                                                                                                                  4

                                                                                                                                                  Připravte databázový server, který bude fungovat jako úložiště klíčových dat clusteru podle požadavků Databázový server. Databázový server musí být umístěn společně s virtuálními hostiteli v zabezpečeném datovém centru.

                                                                                                                                                  1. Vytvořte databázi pro ukládání klíčů. (Tuto databázi musíte vytvořit – nepoužívejte výchozí databázi. Po instalaci aplikace HDS vytvoří schéma databáze.)

                                                                                                                                                  2. Shromážďte podrobnosti, které uzly budou používat ke komunikaci s databázovým serverem:

                                                                                                                                                    • název hostitele nebo IP adresa (hostitel) a port

                                                                                                                                                    • název databáze (dbname) pro ukládání klíčů

                                                                                                                                                    • uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložiště klíčů

                                                                                                                                                  5

                                                                                                                                                  Pro rychlé obnovení po havárii nastavte záložní prostředí v jiném datovém centru. Záložní prostředí zrcadlí produkční prostředí VMS a záložní databázový server. Pokud má například výroba 3 VMS s uzly HDS, záložní prostředí by mělo mít 3 VMS.

                                                                                                                                                  6

                                                                                                                                                  Nastavte hostitele syslog pro shromažďování protokolů z uzlů v clusteru. Shromažďujte jeho síťovou adresu a port syslog (výchozí je UDP 514).

                                                                                                                                                  7

                                                                                                                                                  Vytvořte zabezpečené zásady zálohování pro uzly hybridního zabezpečení dat, databázový server a hostitele syslog. Aby se zabránilo nevratné ztrátě dat, je nutné zálohovat databázi a konfigurační soubor ISO vygenerovaný pro hybridní datové bezpečnostní uzly.


                                                                                                                                                   

                                                                                                                                                  Protože uzly hybridního zabezpečení dat ukládají klíče používané při šifrování a dešifrování obsahu, nebude-li zachováno operační nasazení, bude mít za následek NEVRATNOU ZTRÁTU tohoto obsahu.

                                                                                                                                                  Klienti aplikace Webex uchovávají své klíče do mezipaměti, takže výpadek nemusí být okamžitě patrný, ale projeví se v průběhu času. Dočasným výpadkům sice nelze zabránit, ale ty se dají obnovit. Úplná ztráta (nejsou k dispozici žádné zálohy) databáze nebo konfiguračního ISO souboru však povede k neobnovitelným datům zákazníků. Očekává se, že provozovatelé uzlů hybridního zabezpečení dat budou udržovat časté zálohy databáze a konfiguračního ISO souboru a budou připraveni přestavět datové centrum hybridního zabezpečení dat, pokud dojde ke katastrofálnímu selhání.

                                                                                                                                                  8

                                                                                                                                                  Ujistěte se, že konfigurace brány firewall umožňuje připojení k uzlům hybridního zabezpečení dat, jak je uvedeno v požadavcích na externí připojení.

                                                                                                                                                  9

                                                                                                                                                  Nainstalujte Docker ( https://www.docker.com) na libovolný místní počítač s podporovaným operačním systémem (Microsoft Windows 10 Professional nebo Enterprise 64-bit, nebo Mac OSX Yosemite 10.10.3 nebo vyšší) s webovým prohlížečem, který k němu má přístup na adrese http://127.0.0.1:8080.

                                                                                                                                                  Instanci Docker můžete stáhnout a spustit nástroj pro nastavení HDS, který vytváří místní konfigurační informace pro všechny uzly hybridního zabezpečení dat. Vaše organizace může potřebovat licenci Docker Desktop. Další informace naleznete v části Požadavky na plochu docker.

                                                                                                                                                  Chcete-li nainstalovat a spustit instalační nástroj HDS, musí mít místní stroj připojení uvedené v požadavcích na externí připojení.

                                                                                                                                                  10

                                                                                                                                                  Pokud integrujete proxy server s hybridním zabezpečením dat, ujistěte se, že splňuje požadavky na proxy server.

                                                                                                                                                  11

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, vytvořte skupinu ve službě Active Directory s názvem Skupina H a přidejte pilotní uživatele. Zkušební skupina může mít až 250 uživatelů. Před spuštěním zkušební verze pro vaši organizaci je nutné objekt H Group synchronizovat s cloudem. Chcete-li synchronizovat objekt skupiny, vyberte jej v nabídce Konfigurace konektoru adresáře > Výběr objektu. (Podrobné pokyny naleznete v Návodu k nasazení konektoru adresáře Cisco.)


                                                                                                                                                   

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny tvůrcem prostoru. Při výběru pilotních uživatelů mějte na paměti, že pokud se rozhodnete trvale deaktivovat nasazení hybridního zabezpečení dat, všichni uživatelé ztratí přístup k obsahu v prostorech vytvořených pilotními uživateli. Ztráta se projeví, jakmile aplikace uživatelů obnoví kopie obsahu v mezipaměti.

                                                                                                                                                  Nastavení hybridního datového bezpečnostního clusteru

                                                                                                                                                  Tok úloh nasazení hybridního zabezpečení dat

                                                                                                                                                  1

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  Stáhněte soubor OVA do místního počítače pro pozdější použití.

                                                                                                                                                  2

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Pomocí nástroje pro nastavení HDS vytvořte konfigurační soubor ISO pro uzly hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Instalace HDS Host OVA

                                                                                                                                                  Vytvořte virtuální počítač ze souboru OVA a proveďte počáteční konfiguraci, například nastavení sítě.


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  4

                                                                                                                                                  Nastavení virtuálního počítače pro zabezpečení hybridních dat

                                                                                                                                                  Přihlaste se ke konzoli virtuálního počítače a nastavte přihlašovací údaje. Nakonfigurujte nastavení sítě pro uzel, pokud jste je nenakonfigurovali v době nasazení OVA.

                                                                                                                                                  5

                                                                                                                                                  Nahrát a připojit ISO konfigurace HDS

                                                                                                                                                  Nakonfigurujte virtuální počítač z konfiguračního souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  6

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje konfiguraci proxy serveru, zadejte typ proxy serveru, který použijete pro daný uzel, a v případě potřeby přidejte certifikát proxy do úložiště důvěryhodných certifikátů.

                                                                                                                                                  7

                                                                                                                                                  Registrace prvního uzlu v clusteru

                                                                                                                                                  Zaregistrujte virtuální počítač v cloudu Cisco Webex jako hybridní datový bezpečnostní uzel.

                                                                                                                                                  8

                                                                                                                                                  Vytvoření a registrace dalších uzlů

                                                                                                                                                  Dokončete nastavení klastru.

                                                                                                                                                  9

                                                                                                                                                  Spustit zkušební verzi a přejít do výroby (další kapitola)

                                                                                                                                                  Dokud nezahájíte zkušební verzi, vaše uzly vygenerují výstrahu indikující, že služba ještě není aktivována.

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  V této úloze si stáhnete soubor OVA do svého počítače (nikoli na servery, které jste nastavili jako hybridní datové bezpečnostní uzly). Tento soubor použijete později v instalačním procesu.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se ke službě https://admin.webex.com a klikněte na možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na tlačítko Nastavit.

                                                                                                                                                  Pokud je karta deaktivována nebo ji nevidíte, obraťte se na svůj tým účtů nebo partnerskou organizaci. Dejte jim číslo svého účtu a požádejte o povolení zabezpečení hybridních dat vaší organizaci. Chcete-li najít číslo účtu, klikněte na zařízení v pravém horním rohu vedle názvu organizace.


                                                                                                                                                   

                                                                                                                                                  OVA si můžete také kdykoli stáhnout z části Nápověda na stránce Nastavení . Stránku otevřete na kartě zabezpečení hybridních dat kliknutím na možnost Upravit nastavení . Poté klikněte na možnost Stáhnout software Hybrid Data Security v části Nápověda .


                                                                                                                                                   

                                                                                                                                                  Starší verze softwarového balíčku (OVA) nebudou kompatibilní s nejnovějšími upgrady hybridního zabezpečení dat. To může mít za následek problémy při aktualizaci aplikace. Ujistěte se, že si stáhnete nejnovější verzi souboru OVA.

                                                                                                                                                  3

                                                                                                                                                  Výběrem možnosti Ne označte, že jste uzel ještě nenastavili, a klikněte na tlačítko Další.

                                                                                                                                                  Soubor OVA se automaticky začne stahovat. Uložte soubor do umístění v počítači.
                                                                                                                                                  4

                                                                                                                                                  Volitelně klikněte na Otevřít příručku nasazení a zkontrolujte, zda je k dispozici novější verze této příručky.

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Proces nastavení hybridního zabezpečení dat vytvoří soubor ISO. Systém ISO pak použijete ke konfiguraci hostitele zabezpečení hybridních dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj HDS Setup (Nastavení HDS) běží jako dokovací kontejner na místním počítači. Pro přístup spusťte Docker na tom přístroji. Proces nastavení vyžaduje pověření účtu Control Hub s plnými právy správce pro vaši organizaci.

                                                                                                                                                    Pokud nástroj pro nastavení HDS běží ve vašem prostředí za proxy, při spouštění kontejneru Docker v kroku 5 zadejte nastavení proxy (server, port, pověření) prostřednictvím proměnných prostředí Docker. V této tabulce jsou uvedeny některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    Http proxy bez autentizace

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy bez autentizace

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    Http proxy s autentizací

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy s autentizací

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                  • Soubor ISO konfigurace, který vytvoříte, obsahuje hlavní klíč šifrovající databázi PostgreSQL nebo Microsoft SQL Server. Kdykoli provedete změny konfigurace, budete potřebovat nejnovější kopii tohoto souboru:

                                                                                                                                                    • Pověření databáze

                                                                                                                                                    • Aktualizace certifikátu

                                                                                                                                                    • Změny autorizačních zásad

                                                                                                                                                  • Pokud plánujete šifrovat připojení k databázi, nastavte nasazení PostgreSQL nebo SQL Server pro TLS.

                                                                                                                                                  1

                                                                                                                                                  Na příkazovém řádku přístroje zadejte příslušný příkaz pro své prostředí:

                                                                                                                                                  V běžném prostředí:

                                                                                                                                                  docker rmi ciscocitg/hds-setup:stable

                                                                                                                                                  V prostředí FedRAMP:

                                                                                                                                                  docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                   

                                                                                                                                                  Tento krok vyčistí předchozí obrazy nástrojů pro nastavení HDS. Pokud neexistují žádné předchozí obrázky, vrací chybu, kterou můžete ignorovat.

                                                                                                                                                  2

                                                                                                                                                  Chcete-li se přihlásit do registru obrázků Dockeru, zadejte následující:

                                                                                                                                                  přihlášení dokovací stanice -u hdcustomersro
                                                                                                                                                  3

                                                                                                                                                  Na výzvu k zadání hesla zadejte tento hash:

                                                                                                                                                  dckr_pat_aDP6V4Kkr Bwaqf6m6ROKVKUIO
                                                                                                                                                  4

                                                                                                                                                  Stáhněte si nejnovější stabilní obrázek pro své prostředí:

                                                                                                                                                  V běžném prostředí:

                                                                                                                                                  docker pull ciscocitg/hds-setup:stable

                                                                                                                                                  V prostředí FedRAMP:

                                                                                                                                                  docker pull ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  5

                                                                                                                                                  Po dokončení tahu zadejte příslušný příkaz pro vaše prostředí:

                                                                                                                                                  • V běžném prostředí bez proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžném prostředí s http proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžném prostředí s proxy serverem HTTPS:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V prostředí FedRAMP bez proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích FedRAMP s http proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích FedRAMP s HTTPS proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                  Když je kontejner spuštěn, zobrazí se "Expresní server poslouchající na portu 8080."

                                                                                                                                                  6

                                                                                                                                                   

                                                                                                                                                  Instalační nástroj nepodporuje připojení k localhost přes http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k localhost.

                                                                                                                                                  Pomocí webového prohlížeče přejděte na localhost http://127.0.0.1:8080 a na výzvu zadejte uživatelské jméno správce zákazníka pro prostředí Control Hub.

                                                                                                                                                  Nástroj použije toto první zadání uživatelského jména k nastavení správného prostředí pro daný účet. Nástroj poté zobrazí standardní výzvu k přihlášení.

                                                                                                                                                  7

                                                                                                                                                  Po výzvě zadejte přihlašovací údaje správce zákazníka centra Control Hub a poté klikněte na Přihlásit a povolte přístup k požadovaným službám pro zabezpečení hybridních dat.

                                                                                                                                                  8

                                                                                                                                                  Na stránce přehledu nástroje nastavení klikněte na možnost Začínáme.

                                                                                                                                                  9

                                                                                                                                                  Na stránce Import ISO máte tyto možnosti:

                                                                                                                                                  • Ne – Pokud vytváříte první uzel HDS, nemáte k dispozici soubor ISO k nahrání.
                                                                                                                                                  • Ano – Pokud jste již vytvořili uzly HDS, vyberte v prohlížeči soubor ISO a nahrajte jej.
                                                                                                                                                  10

                                                                                                                                                  Zkontrolujte, zda váš certifikát X.509 splňuje požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  • Pokud jste certifikát nikdy předtím nenahráli, nahrajte certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud je certifikát v pořádku, klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud platnost certifikátu vypršela nebo jej chcete nahradit, vyberte možnost Ne pro Pokračovat v používání řetězce certifikátů HDS a soukromého klíče z předchozí normy ISO?. Nahrajte nový certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  11

                                                                                                                                                  Zadejte adresu databáze a účet pro HDS pro přístup ke klíčovému datovému úložišti:

                                                                                                                                                  1. Vyberte typ databáze (PostgreSQL nebo Microsoft SQL Server).

                                                                                                                                                    Pokud zvolíte server Microsoft SQL Server, zobrazí se pole Typ ověřování.

                                                                                                                                                  2. (pouze Microsoft SQL Server ) Vyberte typ ověření:

                                                                                                                                                    • Základní ověření: V poli Uživatelské jméno potřebujete název účtu místního serveru SQL.

                                                                                                                                                    • Ověření systému Windows: V poli Uživatelské jméno potřebujete účet systému Windows ve formátu username@DOMAIN .

                                                                                                                                                  3. Zadejte adresu databázového serveru ve tvaru : nebo :.

                                                                                                                                                    Příklad:
                                                                                                                                                    dbhost.example.org:1433 nebo 198.51.100.17:1433

                                                                                                                                                    Pokud uzly nemohou k vyřešení názvu hostitele použít server DNS, můžete použít adresu IP.

                                                                                                                                                    Pokud používáte ověřování se systémem Windows, musíte zadat plně kvalifikovaný název domény ve formátu dbhost.example.org:1433

                                                                                                                                                  4. Zadejte název databáze.

                                                                                                                                                  5. Zadejte uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložišť klíčů.

                                                                                                                                                  12

                                                                                                                                                  Vyberte režim připojení databáze TLS:

                                                                                                                                                  Režim

                                                                                                                                                  Popis

                                                                                                                                                  Preferovat TLS (výchozí volba)

                                                                                                                                                  Uzly HDS nevyžadují pro připojení k databázovému serveru TLS. Pokud na databázovém serveru povolíte protokol TLS, uzly se pokusí o šifrované připojení.

                                                                                                                                                  Vyžadovat TLS

                                                                                                                                                  Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  Vyžadovat TLS a ověřit podpis certifikátu


                                                                                                                                                   

                                                                                                                                                  Tento režim není použitelný pro databáze SQL Server.

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  • Po navázání připojení TLS uzel porovná podepisovatele certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel přeruší spojení.

                                                                                                                                                  Pro nahrání kořenového certifikátu pro tuto možnost použijte ovládání kořenového certifikátu databáze pod rozevíracím seznamem.

                                                                                                                                                  Vyžadovat TLS a ověřit podpis a jméno hostitele certifikátu

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  • Po navázání připojení TLS uzel porovná podepisovatele certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel přeruší spojení.

                                                                                                                                                  • Uzly také ověřují, zda název hostitele v certifikátu serveru odpovídá názvu hostitele v poli Hostitel databáze a port. Jména se musí shodovat, jinak uzel upustí spojení.

                                                                                                                                                  Pro nahrání kořenového certifikátu pro tuto možnost použijte ovládání kořenového certifikátu databáze pod rozevíracím seznamem.

                                                                                                                                                  Když nahrajete kořenový certifikát (v případě potřeby) a kliknete na Pokračovat, instalační nástroj HDS testuje připojení TLS k databázovému serveru. Nástroj také ověří podpisovatele certifikátu a případně jméno hostitele. Pokud test selže, nástroj zobrazí chybové hlášení popisující problém. Můžete si vybrat, zda chcete chybu ignorovat, a pokračovat v nastavení. (Kvůli rozdílům v konektivitě mohou uzly HDS vytvořit připojení TLS, i když jej počítač HDS Setup Tool nemůže úspěšně otestovat.)

                                                                                                                                                  13

                                                                                                                                                  Na stránce Systémové protokoly nakonfigurujte server Syslogd:

                                                                                                                                                  1. Zadejte adresu URL serveru syslog.

                                                                                                                                                    Pokud server není z uzlů pro cluster HDS řešitelný server DNS, použijte adresu IP v adrese URL.

                                                                                                                                                    Příklad:
                                                                                                                                                    udp://10.92.43.23:514 označuje přihlášení k hostiteli Syslogd 10.92.43.23 na UDP portu 514.
                                                                                                                                                  2. Pokud jste nastavili server tak, aby používal šifrování TLS, zkontrolujte, zda je server syslog nakonfigurován pro šifrování SSL?.

                                                                                                                                                    Pokud zaškrtnete toto políčko, ujistěte se, že zadáte adresu URL TCP, například tcp://10.92.43.23:514.

                                                                                                                                                  3. V rozevíracím seznamu Choose syslog record termination (Ukončení záznamu syslog) zvolte příslušné nastavení pro váš soubor ISO: Vyberte nebo Newline je použit pro Graylog a Rsyslog TCP

                                                                                                                                                    • Nulový bajt -- \x00

                                                                                                                                                    • Newline -- \n– Vyberte tuto volbu pro graylog a rsyslog TCP.

                                                                                                                                                  4. Klikněte na tlačítko Pokračovat.

                                                                                                                                                  14

                                                                                                                                                  (Volitelně) Výchozí hodnotu některých parametrů připojení k databázi můžete změnit v části Rozšířená nastavení. Obecně platí, že tento parametr je jediný, který můžete chtít změnit:

                                                                                                                                                  app_datasource_connection_pool_maxVelikost: 10
                                                                                                                                                  15

                                                                                                                                                  Na obrazovce Resetovat heslo účtů služby klikněte na tlačítko Pokračovat .

                                                                                                                                                  Hesla k účtu služby mají životnost devět měsíců. Tuto obrazovku použijte, když se vaše hesla blíží vypršení platnosti nebo je chcete resetovat a zneplatnit předchozí soubory ISO.

                                                                                                                                                  16

                                                                                                                                                  Klikněte na možnost Stáhnout soubor ISO. Uložte soubor do umístění, které lze snadno najít.

                                                                                                                                                  17

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému.

                                                                                                                                                  Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce zabezpečení hybridních dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  18

                                                                                                                                                  Chcete-li nástroj nastavení vypnout, zadejte CTRL+C.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Zálohujte konfigurační soubor ISO. Potřebujete ji k vytvoření více uzlů pro obnovení nebo k provedení změn konfigurace. Pokud ztratíte všechny kopie souboru ISO, ztratili jste také hlavní klíč. Obnovení klíčů z databáze PostgreSQL nebo Microsoft SQL Server není možné.


                                                                                                                                                   

                                                                                                                                                  Nikdy nemáme kopii tohoto klíče a nemůžeme pomoci, pokud ho ztratíte.

                                                                                                                                                  Instalace HDS Host OVA

                                                                                                                                                  Tento postup použijte k vytvoření virtuálního počítače ze souboru OVA.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k virtuálnímu hostiteli ESXI pomocí klienta VMware vSphere v počítači.

                                                                                                                                                  2

                                                                                                                                                  Vyberte Soubor > Nasazení šablony OVF.

                                                                                                                                                  3

                                                                                                                                                  V průvodci zadejte umístění souboru OVA, který jste stáhli dříve, a klikněte na tlačítko Další.

                                                                                                                                                  4

                                                                                                                                                  Na stránce Vybrat název a složku zadejte název virtuálního počítače uzlu (například „HDS_Node_1“), vyberte místo, kde může být umístěno nasazení uzlu virtuálního počítače, a klikněte na tlačítko Další.

                                                                                                                                                  5

                                                                                                                                                  Na stránce Vybrat výpočetní prostředek zvolte cílový výpočetní prostředek a klikněte na tlačítko Další.

                                                                                                                                                  Probíhá kontrola ověření. Po dokončení se zobrazí podrobnosti o šabloně.

                                                                                                                                                  6

                                                                                                                                                  Ověřte podrobnosti o šabloně a klikněte na tlačítko Další.

                                                                                                                                                  7

                                                                                                                                                  Pokud budete vyzváni k výběru konfigurace prostředků na stránce Configuration , klikněte na možnost 4 CPU a pak na tlačítko Další.

                                                                                                                                                  8

                                                                                                                                                  Na stránce Vybrat úložiště klikněte na tlačítko Další a přijměte výchozí zásady pro formát disku a úložiště virtuálních počítačů.

                                                                                                                                                  9

                                                                                                                                                  Na stránce Vybrat sítě zvolte ze seznamu záznamů možnost sítě, aby bylo možné zajistit požadované připojení k virtuálnímu počítači.

                                                                                                                                                  10

                                                                                                                                                  Na stránce Přizpůsobit šablonu nakonfigurujte následující nastavení sítě:

                                                                                                                                                  • Název hostitele – zadejte název FQDN (název hostitele a doména) nebo název hostitele jednoho slova pro uzel.

                                                                                                                                                     
                                                                                                                                                    • Doménu nemusíte nastavovat tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                    • Chcete-li zajistit úspěšnou registraci do cloudu, používejte pouze malá písmena v názvu FQDN nebo názvu hostitele, který jste pro uzel nastavili. Velká písmena nejsou v současné době podporována.

                                                                                                                                                    • Celková délka čísla FQDN nesmí překročit 64 znaků.

                                                                                                                                                  • Adresa IP – Zadejte adresu IP interního rozhraní uzlu.

                                                                                                                                                     

                                                                                                                                                    Uzel by měl mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  • Maska – Zadejte adresu masky podsítě do tečkového desetinného zápisu. Například 255.255.255.0.
                                                                                                                                                  • Brána – Zadejte adresu IP brány. Brána je síťový uzel, který slouží jako přístupový bod k jiné síti.
                                                                                                                                                  • Servery DNS – Zadejte seznam serverů DNS oddělených čárkami, které zpracovávají překlad názvů domén na číselné adresy IP. (Povoleny jsou až 4 DNS záznamy.)
                                                                                                                                                  • Servery NTP – Zadejte server NTP vaší organizace nebo jiný externí server NTP, který lze použít ve vaší organizaci. Výchozí servery NTP nemusí fungovat pro všechny podniky. K zadání více serverů NTP můžete také použít seznam oddělený čárkami.
                                                                                                                                                  • Nasaďte všechny uzly do stejné podsítě nebo sítě VLAN, aby byly všechny uzly v clusteru dosažitelné od klientů v síti pro administrativní účely.

                                                                                                                                                  Pokud chcete, můžete konfiguraci nastavení sítě přeskočit a podle kroků v části Nastavení hybridního virtuálního počítače zabezpečení dat nakonfigurovat nastavení z konzole uzlu.


                                                                                                                                                   

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována s ESXi 6.5. Tato možnost nemusí být dostupná v dřívějších verzích.

                                                                                                                                                  11

                                                                                                                                                  Klikněte pravým tlačítkem myši na virtuální počítač uzlu a pak zvolte možnost Napájení > Napájení zapnuto.

                                                                                                                                                  Software Hybrid Data Security je nainstalován jako host na VM Host. Nyní jste připraveni přihlásit se ke konzoli a nakonfigurovat uzel.

                                                                                                                                                  Tipy pro řešení potíží

                                                                                                                                                  Může dojít ke zpoždění o několik minut, než se kontejnery uzlu objeví. Během prvního spuštění se na konzoli zobrazí zpráva brány firewall přemostění, během které se nemůžete přihlásit.

                                                                                                                                                  Nastavení virtuálního počítače pro zabezpečení hybridních dat

                                                                                                                                                  Pomocí tohoto postupu se poprvé přihlaste ke konzoli virtuálního počítače s hybridním datovým bezpečnostním uzlem a nastavte přihlašovací pověření. Konzole můžete také použít ke konfiguraci nastavení sítě pro uzel, pokud jste je nenakonfigurovali v době nasazení OVA.

                                                                                                                                                  1

                                                                                                                                                  V klientovi VMware vSphere vyberte VM uzlu hybridního zabezpečení dat a vyberte kartu Konzola .

                                                                                                                                                  Virtuální počítač se spustí a zobrazí se výzva k přihlášení. Pokud se výzva k přihlášení nezobrazí, stiskněte tlačítko Enter.
                                                                                                                                                  2

                                                                                                                                                  K přihlášení a změně přihlašovacích údajů použijte následující výchozí přihlašovací údaje a heslo:

                                                                                                                                                  1. Přihlášení: admin

                                                                                                                                                  2. Heslo: cisterciáků

                                                                                                                                                  Jelikož se k virtuálnímu počítači přihlašujete poprvé, musíte změnit heslo správce.

                                                                                                                                                  3

                                                                                                                                                  Pokud jste již nakonfigurovali nastavení sítě v části Instalace HDS Host OVA, přeskočte zbytek tohoto postupu. V opačném případě v hlavní nabídce zvolte možnost Upravit konfiguraci .

                                                                                                                                                  4

                                                                                                                                                  Nastavte statickou konfiguraci s adresou IP, maskou, bránou a informacemi DNS. Uzel by měl mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  5

                                                                                                                                                  (Volitelně) V případě potřeby změňte název hostitele, doménu nebo serveru NTP, aby odpovídaly zásadám sítě.

                                                                                                                                                  Doménu nemusíte nastavovat tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                  6

                                                                                                                                                  Uložte konfiguraci sítě a restartujte virtuální počítač, aby se změny projevily.

                                                                                                                                                  Nahrát a připojit ISO konfigurace HDS

                                                                                                                                                  Tento postup použijte ke konfiguraci virtuálního počítače ze souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  Než začnete

                                                                                                                                                  Vzhledem k tomu, že soubor ISO obsahuje hlavní klíč, měl by být zobrazen pouze na základě "potřeby vědět", pro přístup k hybridním datovým bezpečnostním VMS a všem správcům, kteří mohou potřebovat provést změny. Ujistěte se, že k datastore mají přístup pouze tito správci.

                                                                                                                                                  1

                                                                                                                                                  Nahrajte soubor ISO z počítače:

                                                                                                                                                  1. V levém navigačním podokně klienta VMware vSphere klikněte na server ESXi.

                                                                                                                                                  2. V seznamu Hardware na kartě Konfigurace klikněte na možnost Úložiště.

                                                                                                                                                  3. V seznamu Datastores klikněte pravým tlačítkem na datastore pro vaše VMS a klikněte na Procházet datastore.

                                                                                                                                                  4. Klikněte na ikonu Nahrát soubory a potom na možnost Nahrát soubor.

                                                                                                                                                  5. Přejděte na umístění, kde jste soubor ISO stáhli do počítače, a klikněte na Otevřít.

                                                                                                                                                  6. Kliknutím na tlačítko Ano přijmete upozornění na operaci nahrávání/stahování a zavřete dialogové okno datové schránky.

                                                                                                                                                  2

                                                                                                                                                  Připojit soubor ISO:

                                                                                                                                                  1. V levém navigačním panelu klienta VMware vSphere klikněte pravým tlačítkem na VM a klikněte na tlačítko Upravit nastavení.

                                                                                                                                                  2. Kliknutím na tlačítko OK přijmete upozornění na omezené možnosti úprav.

                                                                                                                                                  3. Klikněte na jednotku CD/DVD 1, vyberte možnost, kterou chcete připojit ze souboru ISO datastore, a vyhledejte umístění, kam jste nahráli konfigurační soubor ISO.

                                                                                                                                                  4. Zkontrolujte Připojeno a Připojit je zapnuto.

                                                                                                                                                  5. Uložte změny a restartujte virtuální počítač.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud vaše zásady IT vyžadují, můžete volitelně odpojit soubor ISO poté, co všechny uzly zaznamenají změny konfigurace. Podrobnosti viz (volitelné) Odpojení ISO po konfiguraci HDS.

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje proxy server, použijte tento postup k určení typu proxy serveru, který chcete integrovat s hybridním zabezpečením dat. Pokud zvolíte transparentní kontrolní proxy server nebo explicitní proxy server HTTPS, můžete použít rozhraní uzlu k nahrání a instalaci kořenového certifikátu. Můžete také zkontrolovat připojení proxy serveru z rozhraní a vyřešit případné problémy.

                                                                                                                                                  Než začnete

                                                                                                                                                  1

                                                                                                                                                  Zadejte adresu URL nastavení uzlu HDS https://[IP nebo FQDN]/setup hds ve webovém prohlížeči, zadejte přihlašovací údaje správce, které jste pro uzel nastavili, a klikněte na Přihlásit se .

                                                                                                                                                  2

                                                                                                                                                  Přejděte do Obchodu důvěryhodnosti a proxyserveru a vyberte některou z možností:

                                                                                                                                                  • Žádný proxy – výchozí možnost před integrací proxy serveru. Není nutná žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní neinspekční proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru a neměly by vyžadovat žádné změny pro práci s neinspekční proxy serverem. Není nutná žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní kontrola proxy – uzly nejsou nakonfigurovány pro použití konkrétní adresy proxy serveru. Při nasazení hybridního zabezpečení dat nejsou nutné žádné změny konfigurace HTTPS, ale uzly HDS potřebují kořenový certifikát, aby proxy serveru důvěřovaly. Kontrola proxy serverů je obvykle používána IT k vynucení zásad, na kterých lze weby navštívit a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý váš provoz (dokonce i HTTPS).
                                                                                                                                                  • Explicitní proxy – v případě explicitního proxy serveru řeknete klientovi (uzlům HDS), který proxy server má používat, a tato možnost podporuje několik typů ověřování. Po výběru této možnosti je nutné zadat následující informace:
                                                                                                                                                    1. IP/FQDN proxy – adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k naslouchání s ohledem na proxy provoz.

                                                                                                                                                    3. Protokol proxy – zvolte http (zobrazení a ovládá všechny požadavky přijaté od klienta) nebo https (poskytuje serveru kanál a klient přijme a ověří certifikát serveru). Vyberte možnost na základě toho, co proxy server podporuje.

                                                                                                                                                    4. Typ ověření – vyberte si z následujících typů ověření:

                                                                                                                                                      • Žádné – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                      • Basic – používá se pro uživatelského agenta HTTP k poskytnutí uživatelského jména a hesla při podání žádosti. Používá kódování Base64.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Před odesláním přes síť použije funkci hash na uživatelské jméno a heslo.

                                                                                                                                                        K dispozici pouze pro proxy servery HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                  Postupujte podle následujících kroků pro transparentní kontrolní proxy server, explicitní proxy server HTTP se základním ověřováním nebo explicitní proxy server HTTPS.

                                                                                                                                                  3

                                                                                                                                                  Klikněte na Nahrát kořenový certifikát nebo certifikát koncové entity a přejděte na vyberte kořenový certifikát proxyserveru.

                                                                                                                                                  Certifikát je nahrán, ale ještě není nainstalován, protože pro instalaci certifikátu je nutné restartovat uzel. Kliknutím na šipku prýmku podle názvu vystavitele certifikátu získáte další podrobnosti nebo klikněte na Odstranit, pokud jste udělali chybu a chcete soubor znovu načíst.

                                                                                                                                                  4

                                                                                                                                                  Kliknutím na Zkontrolovat připojení proxy serveru otestujte síťové připojení mezi uzlem a proxy serverem.

                                                                                                                                                  Pokud test připojení selže, zobrazí se chybová zpráva, která zobrazuje důvod a způsob, jakým můžete problém opravit.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí překlad DNS nebyl úspěšný, uzel se nemohl dostat na server DNS. Tato podmínka se očekává v mnoha explicitních konfiguracích proxy serveru. Můžete pokračovat v nastavení a uzel bude fungovat v režimu Blokované externí rozlišení DNS. Pokud si myslíte, že se jedná o chybu, proveďte tyto kroky a pak se podívejte na Vypnout režim externího rozlišení DNS.

                                                                                                                                                  5

                                                                                                                                                  Po uplynutí testu připojení zapněte přepínač pouze pro explicitní proxy server https na Směrovat všechny požadavky https z tohoto uzlu prostřednictvím explicitního proxyserveru . Toto nastavení vyžaduje 15 sekund, než se projeví.

                                                                                                                                                  6

                                                                                                                                                  Klikněte na Instalovat všechny certifikáty do úložiště zabezpečení (zobrazí se pro explicitní proxy server HTTPS nebo transparentní kontrolní proxy server) nebo Restartovat (zobrazí se pro explicitní proxy server HTTP), přečtěte si výzvu a v případě připravenosti klikněte na Instalovat.

                                                                                                                                                  Uzel se restartuje během několika minut.

                                                                                                                                                  7

                                                                                                                                                  Po restartování uzlu se v případě potřeby znovu přihlaste a pak otevřete stránku Přehled a zkontrolujte kontroly připojení, abyste se ujistili, že jsou všechny v zeleném stavu.

                                                                                                                                                  Kontrola připojení proxy serveru testuje pouze subdoménu webex.com. Pokud dojde k problémům s připojením, běžným problémem je, že některé cloudové domény uvedené v pokynech k instalaci jsou blokovány v proxy serveru.

                                                                                                                                                  Registrace prvního uzlu v clusteru

                                                                                                                                                  Tato úloha vezme obecný uzel, který jste vytvořili v Nastavení hybridního zabezpečení dat virtuálního počítače, zaregistruje uzel v cloudu Webex a změní jej na uzel hybridního zabezpečení dat.

                                                                                                                                                  Při registraci prvního uzlu vytvoříte cluster, ke kterému je uzel přiřazen. Cluster obsahuje jeden nebo více uzlů nasazených k zajištění redundance.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit do 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že všechny blokující vyskakovací okna ve vašem prohlížeči jsou zakázány nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k https://admin.webex.com.

                                                                                                                                                  2

                                                                                                                                                  V nabídce na levé straně obrazovky vyberte možnost Služby.

                                                                                                                                                  3

                                                                                                                                                  V části Hybridní služby vyhledejte hybridní zabezpečení dat a klikněte na možnost Nastavit.

                                                                                                                                                  Zobrazí se stránka Registrovat hybridní datový bezpečnostní uzel.
                                                                                                                                                  4

                                                                                                                                                  Výběrem možnosti Ano označte, že jste uzel nastavili a jste připraveni jej zaregistrovat, a klikněte na tlačítko Další.

                                                                                                                                                  5

                                                                                                                                                  V prvním poli zadejte název clusteru, ke kterému chcete přiřadit hybridní datový bezpečnostní uzel.

                                                                                                                                                  Doporučujeme pojmenovat cluster podle toho, kde se uzly clusteru nacházejí geograficky. Příklady: "San Francisco" nebo "New York" nebo "Dallas"

                                                                                                                                                  6

                                                                                                                                                  Do druhého pole zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) uzlu a klikněte na Další.

                                                                                                                                                  Tato IP adresa nebo FQDN by se měla shodovat s IP adresou nebo názvem hostitele a doménou, které jste použili v Set the Hybrid Data Security VM.

                                                                                                                                                  Zobrazí se zpráva označující, že můžete svůj uzel zaregistrovat do služby Webex.
                                                                                                                                                  7

                                                                                                                                                  Klikněte na možnost Přejít do uzlu.

                                                                                                                                                  8

                                                                                                                                                  Ve zprávě upozornění klikněte na možnost Pokračovat .

                                                                                                                                                  Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Zde potvrzujete, že chcete organizaci Webex udělit oprávnění pro přístup k vašemu uzlu.
                                                                                                                                                  9

                                                                                                                                                  Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                  Váš účet je ověřen a zpráva „Dokončení registrace“ značí, že váš uzel je nyní zaregistrován do cloudu Webex.
                                                                                                                                                  10

                                                                                                                                                  Kliknutím na odkaz nebo zavřete kartu se vrátíte na stránku zabezpečení hybridních dat prostředí Control Hub.

                                                                                                                                                  Na stránce Zabezpečení hybridních dat se zobrazí nový cluster obsahující registrovaný uzel. Uzel automaticky stáhne nejnovější software z cloudu.

                                                                                                                                                  Vytvoření a registrace dalších uzlů

                                                                                                                                                  Chcete-li přidat další uzly do clusteru, jednoduše vytvoříte další VMS a připojíte stejný konfigurační soubor ISO a poté uzel zaregistrujete. Doporučujeme, abyste měli alespoň 3 uzly.

                                                                                                                                                   

                                                                                                                                                  V tuto chvíli jsou záložní VMS, které jste vytvořili v části Dokončit předpoklady pro zabezpečení hybridních dat , pohotovostní hostitelé, kteří se používají pouze v případě obnovení po havárii. Do té doby nejsou v systému registrováni. Podrobnosti najdete v tématu Zotavení po havárii pomocí datového centra v pohotovostním režimu.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit do 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že všechny blokující vyskakovací okna ve vašem prohlížeči jsou zakázány nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Vytvořte nový virtuální počítač z OVA a opakujte kroky v části Instalace hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Nastavte počáteční konfiguraci nového virtuálního počítače a opakujte kroky v části Nastavení hybridního virtuálního počítače zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Na novém virtuálním počítači opakujte kroky v části Nahrát a připojit ISO konfigurace HDS.

                                                                                                                                                  4

                                                                                                                                                  Pokud nastavujete server proxy pro své nasazení, opakujte kroky v části Konfigurace uzlu HDS pro integraci serveru proxy podle potřeby pro nový uzel.

                                                                                                                                                  5

                                                                                                                                                  Zaregistrujte uzel.

                                                                                                                                                  1. V části https://admin.webex.com vyberte z nabídky na levé straně obrazovky možnost Služby .

                                                                                                                                                  2. V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na možnost Zdroje.

                                                                                                                                                    Zobrazí se stránka Zdroje hybridního zabezpečení dat.
                                                                                                                                                  3. Klikněte na možnost Přidat zdroj.

                                                                                                                                                  4. V prvním poli vyberte název stávajícího clusteru.

                                                                                                                                                  5. Do druhého pole zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) uzlu a klikněte na Další.

                                                                                                                                                    Zobrazí se zpráva označující, že můžete svůj uzel zaregistrovat do cloudu Webex.
                                                                                                                                                  6. Klikněte na možnost Přejít do uzlu.

                                                                                                                                                    Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Zde potvrzujete, že chcete své organizaci udělit oprávnění pro přístup k vašemu uzlu.
                                                                                                                                                  7. Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                    Váš účet je ověřen a zpráva „Dokončení registrace“ značí, že váš uzel je nyní zaregistrován do cloudu Webex.
                                                                                                                                                  8. Kliknutím na odkaz nebo zavřete kartu se vrátíte na stránku zabezpečení hybridních dat prostředí Control Hub.

                                                                                                                                                  Váš uzel je zaregistrován. Povšimněte si, že dokud nezahájíte zkušební verzi, vaše uzly vygenerují výstrahu indikující, že vaše služba ještě nebyla aktivována.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Spustit zkušební verzi a přejít do výroby (další kapitola)
                                                                                                                                                  Spustit zkušební verzi a přejít do výroby

                                                                                                                                                  Zkušební postup do výroby

                                                                                                                                                  Po nastavení clusteru hybridního zabezpečení dat můžete spustit pilotní projekt, přidávat do něj uživatele a začít jej používat pro testování a ověřování nasazení v rámci přípravy na přechod do výroby.

                                                                                                                                                  1

                                                                                                                                                  V případě potřeby synchronizujte objekt skupiny H Group .

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů pro uživatele, musíte před zahájením zkušební verze vybrat objekt skupiny H Group pro synchronizaci s cloudem. Pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  2

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Začněte zkušební verzi. Dokud tuto úlohu neuskutečníte, vaše uzly vygenerují výstrahu indikující, že služba ještě není aktivována.

                                                                                                                                                  3

                                                                                                                                                  Otestujte nasazení hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte, zda jsou požadavky klíčů předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  4

                                                                                                                                                  Monitorovat zdraví hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte stav a nastavte e-mailová oznámení pro výstrahy.

                                                                                                                                                  5

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  6

                                                                                                                                                  Dokončete zkušební fázi jedním z následujících kroků:

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Než začnete

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů pro uživatele, musíte vybrat objekt skupiny H Group pro synchronizaci s cloudem, než budete moci zahájit zkušební verzi pro vaši organizaci. Pokyny naleznete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se ke službě https://admin.webex.com a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Zahájit zkušební verzi.

                                                                                                                                                  Stav služby se změní na zkušební režim.
                                                                                                                                                  4

                                                                                                                                                  Klikněte na možnost Přidat uživatele a zadejte e-mailovou adresu jednoho nebo více uživatelů, abyste mohli pilotovat použití uzlů zabezpečení hybridních dat pro šifrování a indexování služeb.

                                                                                                                                                  (Pokud vaše organizace používá synchronizaci adresářů, ke správě zkušební skupiny použijte službu Active Directory, H Group.)

                                                                                                                                                  Otestujte nasazení hybridního zabezpečení dat

                                                                                                                                                  Tento postup použijte k testování scénářů šifrování hybridního zabezpečení dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nastavte nasazení hybridního zabezpečení dat.

                                                                                                                                                  • Zkušební verzi aktivujte a přidejte několik zkušebních uživatelů.

                                                                                                                                                  • Ujistěte se, že máte přístup k syslog a ověřte, že požadavky klíčů jsou předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  1

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny tvůrcem prostoru. Přihlaste se k aplikaci Webex jako jeden z pilotních uživatelů a poté vytvořte prostor a pozvěte alespoň jednoho pilotního uživatele a jednoho nepilotního uživatele.


                                                                                                                                                   

                                                                                                                                                  Pokud deaktivujete nasazení hybridního zabezpečení dat, obsah v prostorech vytvořených pilotními uživateli již nebude po výměně kopií šifrovacích klíčů uložených v mezipaměti klienta dostupný.

                                                                                                                                                  2

                                                                                                                                                  Odeslat zprávy do nového prostoru.

                                                                                                                                                  3

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, zda jsou požadavky klíče předávány vašemu nasazení hybridního zabezpečení dat.

                                                                                                                                                  1. Chcete-li zkontrolovat, zda uživatel nejprve vytváří zabezpečený kanál k KMS, filtrujte na kms.data.method=create and kms.data.type=EPHEMERAL_KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například následující položky (identifikátory zkrácené pro čitelnost):
                                                                                                                                                    2020-07-21 17:35:34.562 (+0000) INFO KMS [pool-14-thread-1] - [KMS:REQUEST] přijata, Id: https://wdm-a.wbx2.com/wdm/api/v1/devices/0[~]9 Dítě: kms://hds2.org5.portun.us/statickeys/3[~]0 (Encry Kms Handler.java:312) WEBEX_TRACKINGID=H Test_d[~]0, kms.data.method=create, kms.merc.id=8[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=SBÍRKA_EPHEMERAL_KEY, kms.data.requestId=9[~]6, kms.data.uri=kms://hds2.org5.portun.us/ecdhe, kms.data.userId=0[~]2
                                                                                                                                                  2. Chcete-li zkontrolovat uživatele požadujícího existující klíč z KMS, filtrujte na kms.data.method=retrieve a kms.data.type=KEY:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:19.889 (+0000) INFO KMS [pool-14-thread-31] - [KMS:REQUEST] přijata, Id: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f Dítě: kms://hds2.org5.portun.us/ecdhe/5[~]1 (Encry Kms Handler.java:312) WEBEX_TRACKINGID=H Test_f[~]0, kms.data.method=retrieve, kms.merc.id=c[~]7, kms.merc.sync=false, kms.data.uriHost=ciscospark.com, kms.data.type=KEY, kms.data.requestId=9[~]3, kms.data.uri=kms://ciscospark.com/keys/d[~]2, kms.data.userId=1[~]b
                                                                                                                                                  3. Chcete-li zkontrolovat uživatele požadujícího vytvoření nového klíče KMS, filtrujte na kms.data.method=create a kms.data.type=KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:21.975 (+0000) INFO KMS [pool-14-thread-33] - [KMS:REQUEST] přijata, Id: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f Dítě: kms://hds2.org5.portun.us/ecdhe/5[~]1 (Encry Kms Handler.java:312) WEBEX_TRACKINGID=H Test_4[~]0, kms.data.method=create, kms.merc.id=6[~]e, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=KOLEKCE KLÍČŮ_, kms.data.requestId=6[~]4, kms.data.uri=/keys, kms.data.userId=1[~]b
                                                                                                                                                  4. Chcete-li zkontrolovat uživatele žádající o vytvoření nového objektu prostředků KMS (KRO) při vytvoření prostoru nebo jiného chráněného prostředku, filtrujte na kms.data.method=create and kms.data.type=RESOURCE_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:22.808 (+0000) INFO KMS [pool-15-thread-1] - [KMS:REQUEST] přijata, Id: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f Dítě: kms://hds2.org5.portun.us/ecdhe/5[~]1 (Encry Kms Handler.java:312) WEBEX_TRACKINGID=H Test_d[~]0, kms.data.method=create, kms.merc.id=5[~]3, kms.merc.sync=true, kms.data.uriHost=null, kms.data.type=COLLECTION_RESOURCE, kms.data.requestId=d[~]e, kms.data.uri=/resources, kms.data.userId=1[~]b

                                                                                                                                                  Monitorovat zdraví hybridního zabezpečení dat

                                                                                                                                                  Indikátor stavu v prostředí Control Hub vám ukáže, zda je vše v pořádku s nasazením hybridního zabezpečení dat. Chcete-li získat proaktivnější upozornění, zaregistrujte se k odběru e-mailových oznámení. Budete upozorněni, když dojde k alarmům ovlivňujícím službu nebo upgradu softwaru.
                                                                                                                                                  1

                                                                                                                                                  V prostředí Control Hub vyberte z nabídky na levé straně obrazovky možnost Služby .

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte Zabezpečení hybridních dat a klikněte na Nastavení.

                                                                                                                                                  Zobrazí se stránka Nastavení zabezpečení hybridních dat.
                                                                                                                                                  3

                                                                                                                                                  V části E-mailová oznámení zadejte jednu nebo více e-mailových adres oddělených čárkami a stiskněte tlačítko Enter.

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  Po aktivaci zkušební verze a přidání počáteční sady uživatelů zkušební verze můžete členy zkušební verze přidat nebo odebrat kdykoli, když je zkušební verze aktivní.

                                                                                                                                                  Pokud odeberete uživatele ze zkušební verze, klient uživatele požádá o klíče a vytvoření klíče z cloudu KMS namísto vašeho KMS. Pokud klient potřebuje klíč uložený ve vašem KMS, cloudový KMS jej načte jménem uživatele.

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, použijte službu Active Directory (namísto tohoto postupu) ke správě zkušební skupiny H Group; členy skupiny můžete zobrazit v centru Control Hub, ale nemůžete je přidat ani odebrat.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Zkušební režim v oblasti Stav služby klikněte na možnost Přidat uživatele nebo kliknutím na možnost Zobrazit a upravit odeberte uživatele ze zkušební verze.

                                                                                                                                                  4

                                                                                                                                                  Zadejte e-mailovou adresu jednoho nebo více uživatelů, které chcete přidat, nebo kliknutím na tlačítko X podle ID uživatele odeberte uživatele ze zkušební verze. Poté klikněte na Uložit.

                                                                                                                                                  Přejít ze zkušební verze do výroby

                                                                                                                                                  Pokud jste spokojeni s tím, že nasazení funguje dobře pro zkušební uživatele, můžete přejít do výroby. Když přejdete do výroby, všichni uživatelé v organizaci budou používat vaši místní doménu hybridního zabezpečení dat pro šifrovací klíče a další služby sféry zabezpečení. Nemůžete se vrátit z výroby do zkušebního režimu, pokud službu deaktivujete v rámci obnovení po havárii. Opětovná aktivace služby vyžaduje nastavení nové zkušební verze.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Přesunout do výroby.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete přesunout všechny uživatele do výroby.

                                                                                                                                                  Ukončete zkušební verzi bez přechodu do výroby

                                                                                                                                                  Pokud se během zkušební verze rozhodnete nepokračovat v nasazení hybridního zabezpečení dat, můžete deaktivovat hybridní zabezpečení dat, čímž zkušební verzi ukončíte a přesunete uživatele zkušební verze zpět do služeb zabezpečení cloudových dat. Uživatelé zkušební verze ztratí přístup k datům, která byla během zkušební verze zašifrována.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Deaktivovat klikněte na možnost Deaktivovat.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete službu deaktivovat a zkušební verzi ukončit.

                                                                                                                                                  Správa nasazení HDS

                                                                                                                                                  Spravovat nasazení HDS

                                                                                                                                                  Pomocí zde popsaných úloh můžete spravovat nasazení hybridního zabezpečení dat.

                                                                                                                                                  Nastavit plán upgradu clusteru

                                                                                                                                                  Aktualizace softwaru pro zabezpečení hybridních dat se provádí automaticky na úrovni clusteru, což zajišťuje, že všechny uzly mají vždy stejnou verzi softwaru. Upgrady se provádějí podle plánu upgradu pro cluster. Jakmile bude k dispozici upgrade softwaru, máte možnost ručně upgradovat cluster před plánovaným časem upgradu. Můžete nastavit konkrétní plán upgradu nebo použít výchozí plán 3:00 AM Daily United States: Amerika/Los Angeles. V případě potřeby můžete také odložit nadcházející upgrade.

                                                                                                                                                  Nastavení plánu upgradu:

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do ovládacího centra.

                                                                                                                                                  2

                                                                                                                                                  Na stránce Přehled v části Hybridní služby vyberte možnost Hybridní zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Prostředky zabezpečení hybridních dat vyberte cluster.

                                                                                                                                                  4

                                                                                                                                                  Na panelu Přehled vpravo v části Nastavení clusteru vyberte název clusteru.

                                                                                                                                                  5

                                                                                                                                                  Na stránce Nastavení v části Upgrade vyberte čas a časové pásmo pro plán upgradu.

                                                                                                                                                  Poznámka: V časovém pásmu se zobrazí další dostupné datum a čas upgradu. V případě potřeby můžete upgrade odložit na následující den kliknutím na tlačítko Odložit.

                                                                                                                                                  Změna konfigurace uzlu

                                                                                                                                                  Občas může být nutné změnit konfiguraci uzlu Hybridní zabezpečení dat z důvodu, jako jsou:
                                                                                                                                                  • Změna certifikátů x.509 z důvodu vypršení platnosti nebo z jiných důvodů.


                                                                                                                                                     

                                                                                                                                                    Nepodporujeme změnu názvu domény KN certifikátu. Doména se musí shodovat s původní doménou použitou k registraci clusteru.

                                                                                                                                                  • Aktualizace nastavení databáze pro změnu na repliku databáze PostgreSQL nebo Microsoft SQL Server.


                                                                                                                                                     

                                                                                                                                                    Nepodporujeme migraci dat z PostgreSQL na Microsoft SQL Server, ani naopak. Chcete-li přepnout databázové prostředí, spusťte nové nasazení Hybrid Data Security.

                                                                                                                                                  • Vytvoření nové konfigurace pro přípravu nového datového centra.

                                                                                                                                                  Hybridní zabezpečení dat také z bezpečnostních důvodů používá hesla účtů služeb, která mají devítiměsíční životnost. Poté, co nástroj hds setup vygeneruje tato hesla, nasadíte je do každého z uzlů HDS v konfiguračním souboru ISO. Pokud se platnost hesel vaší organizace blíží vypršení platnosti, obdržíte od týmu Webex oznámení o resetování hesla pro váš účet počítače. (Součástí e-mailu je text „Pro aktualizaci hesla použijte rozhraní API účtu stroje.") Pokud vaše hesla ještě nevypršela, nástroj vám dává dvě možnosti:

                                                                                                                                                  • Měkké reset– Staré i nové heslo fungují až 10 dní. Použijte toto období k postupnému nahrazení souboru ISO na uzlech.

                                                                                                                                                  • Tvrdé reset – stará hesla okamžitě přestanou fungovat.

                                                                                                                                                  Pokud vaše hesla vyprší bez resetování, ovlivní to vaši službu HDS, což vyžaduje okamžité tvrdé resetování a výměnu souboru ISO na všech uzlech.

                                                                                                                                                  Pomocí tohoto postupu vygenerujte nový konfigurační soubor ISO a použijte jej ve svém clusteru.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj HDS Setup (Nastavení HDS) běží jako dokovací kontejner na místním počítači. Pro přístup spusťte Docker na tom přístroji. Proces nastavení vyžaduje pověření účtu Control Hub s plnými právy správce pro vaši organizaci.

                                                                                                                                                    Pokud nástroj pro nastavení HDS běží ve vašem prostředí za proxy, při spouštění kontejneru Docker v 1.e zadejte nastavení proxy (server, port, pověření) prostřednictvím proměnných prostředí Docker. V této tabulce jsou uvedeny některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    Http proxy bez autentizace

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy bez autentizace

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    Http proxy s autentizací

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy s autentizací

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT

                                                                                                                                                  • Pro vygenerování nové konfigurace potřebujete kopii aktuálního konfiguračního souboru ISO. ISO obsahuje hlavní klíč šifrující databázi PostgreSQL nebo Microsoft SQL Server. Při provádění změn konfigurace, včetně databázových přihlašovacích údajů, aktualizací certifikátů nebo změn v zásadách autorizace, potřebujete ISO.

                                                                                                                                                  1

                                                                                                                                                  Pomocí Dockeru na místním počítači spusťte nástroj HDS Setup Tool.

                                                                                                                                                  1. Na příkazovém řádku přístroje zadejte příslušný příkaz pro své prostředí:

                                                                                                                                                    V běžném prostředí:

                                                                                                                                                    docker rmi ciscocitg/hds-setup:stable

                                                                                                                                                    V prostředí FedRAMP:

                                                                                                                                                    docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                     

                                                                                                                                                    Tento krok vyčistí předchozí obrazy nástrojů pro nastavení HDS. Pokud neexistují žádné předchozí obrázky, vrací chybu, kterou můžete ignorovat.

                                                                                                                                                  2. Chcete-li se přihlásit do registru obrázků Dockeru, zadejte následující:

                                                                                                                                                    přihlášení dokovací stanice -u hdcustomersro
                                                                                                                                                  3. Na výzvu k zadání hesla zadejte tento hash:

                                                                                                                                                    dckr_pat_aDP6V4Kkr Bwaqf6m6ROKVKUIO
                                                                                                                                                  4. Stáhněte si nejnovější stabilní obrázek pro své prostředí:

                                                                                                                                                    V běžném prostředí:

                                                                                                                                                    docker pull ciscocitg/hds-setup:stable

                                                                                                                                                    V prostředí FedRAMP:

                                                                                                                                                    docker pull ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                     

                                                                                                                                                    Ujistěte se, že jste pro tento postup vytáhli nejnovější nástroj Nastavení. Verze nástroje vytvořené před 22. únorem 2018 nemají obrazovky pro obnovení hesla.

                                                                                                                                                  5. Po dokončení tahu zadejte příslušný příkaz pro vaše prostředí:

                                                                                                                                                    • V běžném prostředí bez proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžném prostředí s http proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžném prostředí s HTTPSproxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V prostředí FedRAMP bez proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích FedRAMP s http proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích FedRAMP s HTTPS proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                    Když je kontejner spuštěný, zobrazí se "Expresní server naslouchající na portu 8080".

                                                                                                                                                  6. Pomocí prohlížeče se připojte k localhost, http://127.0.0.1:8080.


                                                                                                                                                     

                                                                                                                                                    Instalační nástroj nepodporuje připojení k localhost přes http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k localhost.

                                                                                                                                                  7. Po výzvě zadejte přihlašovací údaje zákazníka centra Control Hub a pokračujte kliknutím na Přijmout .

                                                                                                                                                  8. Importovat aktuální konfigurační soubor ISO.

                                                                                                                                                  9. Podle pokynů dokončete nástroj a stáhněte aktualizovaný soubor.

                                                                                                                                                    Chcete-li nástroj nastavení vypnout, zadejte CTRL+C.

                                                                                                                                                  10. Vytvořte záložní kopii aktualizovaného souboru v jiném datovém centru.

                                                                                                                                                  2

                                                                                                                                                  Pokud máte spuštěný pouze jeden uzel HDS, vytvořte nový virtuální počítač hybridního datového bezpečnostního uzlu a zaregistrujte jej pomocí nového konfiguračního souboru ISO. Podrobnější pokyny naleznete v tématu Vytvoření a registrace dalších uzlů.

                                                                                                                                                  1. Nainstalujte hostitelské VAJÍČKO HDS.

                                                                                                                                                  2. Nastavte HDS VM.

                                                                                                                                                  3. Připojte aktualizovaný konfigurační soubor.

                                                                                                                                                  4. Zaregistrujte nový uzel v Centru řízení.

                                                                                                                                                  3

                                                                                                                                                  Pro existující uzly HDS, které spouštějí starší konfigurační soubor, připojte soubor ISO. Proveďte následující postup na každém uzlu v pořadí, aktualizaci každého uzlu před vypnutím dalšího uzlu:

                                                                                                                                                  1. Vypněte virtuální stroj.

                                                                                                                                                  2. V levém navigačním panelu klienta VMware vSphere klikněte pravým tlačítkem na VM a klikněte na tlačítko Upravit nastavení.

                                                                                                                                                  3. Klikněte na DISK CD/DVD 1, vyberte možnost připojení ze souboru ISO a přejděte na místo, kde jste stáhli nový konfigurační soubor ISO.

                                                                                                                                                  4. Zkontrolujte Connect při zapnutém napájení.

                                                                                                                                                  5. Uložte své změny a napájení na virtuálním stroji.

                                                                                                                                                  4

                                                                                                                                                  Opakujte krok 3 a nahraďte konfiguraci na každém zbývajícím uzlu, který spouští starou konfiguraci.

                                                                                                                                                  Vypnout blokovaný režim externího rozlišení DNS

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. Pokud server DNS uzlu nedokáže přeložit veřejné názvy DNS, uzel automaticky přejde do režimu blokovaného externího překladu DNS.

                                                                                                                                                  Pokud jsou vaše uzly schopny vyřešit veřejné názvy DNS prostřednictvím interních serverů DNS, můžete tento režim vypnout opětovným spuštěním testu připojení proxy serveru na každém uzlu.

                                                                                                                                                  Než začnete

                                                                                                                                                  Ujistěte se, že vaše interní servery DNS mohou vyřešit veřejné názvy DNS a že s nimi mohou vaše uzly komunikovat.
                                                                                                                                                  1

                                                                                                                                                  Ve webovém prohlížeči otevřete rozhraní uzlu Hybridní zabezpečení dat (IP adresa/nastavení například https://192.0.2.0/setup), zadejte přihlašovací údaje správce, které jste pro uzel nastavili, a klikněte na Přihlásit se.

                                                                                                                                                  2

                                                                                                                                                  Přejděte na Přehled (výchozí stránka).

                                                                                                                                                  Je-li tato možnost povolena, je blokované externí překlady DNS nastaveny na ano.

                                                                                                                                                  3

                                                                                                                                                  Přejděte na stránku Obchod důvěryhodnosti a proxy server.

                                                                                                                                                  4

                                                                                                                                                  Klikněte na Zkontrolovat připojení proxy serveru.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí překlad DNS nebyl úspěšný, uzel se nemohl dostat na server DNS a zůstane v tomto režimu. V opačném případě po restartování uzlu a návratu na stránku Přehled by mělo být blokované externí překlady DNS nastaveny na ne.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Opakujte test připojení proxy serveru na každém uzlu v clusteru hybridního zabezpečení dat.

                                                                                                                                                  Odebrat uzel

                                                                                                                                                  Tento postup použijte k odebrání uzlu hybridního zabezpečení dat z cloudu Webex. Po odebrání uzlu z clusteru odstraňte virtuální počítač, abyste zabránili dalšímu přístupu k vašim bezpečnostním datům.
                                                                                                                                                  1

                                                                                                                                                  Pomocí klienta VMware vSphere v počítači se přihlaste k virtuálnímu hostiteli ESXi a vypněte virtuální počítač.

                                                                                                                                                  2

                                                                                                                                                  Odstranit uzel:

                                                                                                                                                  1. Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2. Na kartě zabezpečení hybridních dat kliknutím na možnost Zobrazit vše zobrazíte stránku Zdroje zabezpečení hybridních dat.

                                                                                                                                                  3. Výběrem clusteru zobrazíte panel Přehled.

                                                                                                                                                  4. Klikněte na možnost Otevřít seznam uzlů.

                                                                                                                                                  5. Na kartě Uzly vyberte uzel, který chcete odebrat.

                                                                                                                                                  6. Klikněte na Akce > Zrušit registraci uzlu.

                                                                                                                                                  3

                                                                                                                                                  V klientovi vSphere odstraňte virtuální počítač. (V levém navigačním podokně klepněte pravým tlačítkem na virtuální počítač a klepněte na tlačítko Odstranit.)

                                                                                                                                                  Pokud virtuální počítač neodstraníte, nezapomeňte odpojit konfigurační soubor ISO. Bez souboru ISO nemůžete ke svým bezpečnostním datům použít virtuální počítač.

                                                                                                                                                  Zotavení po havárii pomocí pohotovostního datového centra

                                                                                                                                                  Nejkritičtější službou, kterou váš klastr hybridního zabezpečení dat poskytuje, je vytváření a ukládání klíčů používaných k šifrování zpráv a dalšího obsahu uloženého v cloudu Webex. Pro každého uživatele v organizaci, který je přiřazen k zabezpečení hybridních dat, jsou do clusteru směrovány nové požadavky na vytvoření klíče. Cluster je také zodpovědný za vrácení vytvořených klíčů všem uživatelům oprávněným k jejich načtení, například členům konverzačního prostoru.

                                                                                                                                                  Vzhledem k tomu, že klastr plní kritickou funkci poskytování těchto klíčů, je nezbytné, aby klastr zůstal funkční a aby byly zachovány správné zálohy. Ztráta databáze zabezpečení hybridních dat nebo konfigurační ISO použité pro schéma bude mít za následek NEVRATNOU ZTRÁTU zákaznického obsahu. Aby se zabránilo takové ztrátě, jsou povinné následující postupy:

                                                                                                                                                  Pokud dojde k havárii k nedostupnosti nasazení HDS v primárním datovém centru, postupujte podle tohoto postupu k ručnímu převzetí služeb při selhání do datového centra v pohotovostním režimu.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v části Vytvořit ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na Rozšířená nastavení

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže konfiguraci nebo odeberte konfiguraci Mode , aby byl uzel aktivní. Jakmile je uzel nakonfigurován, může zpracovávat provoz.

                                                                                                                                                    Režim: „falešný“ 

                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO do umístění, které lze snadno najít.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO v místním systému. Záložní kopii uchovávejte v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezit přístup pouze na správce zabezpečení hybridních dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na virtuální počítač a klikněte na Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na Upravit nastavení >Jednotka CD/DVD 1 a vyberte Soubor ISO datastore.


                                                                                                                                                   

                                                                                                                                                  Ujistěte se, že jsou Připojeno a Připojit při zapnutí zaškrtnuty, aby se po spuštění uzlů mohly projevit aktualizované změny konfigurace.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a ujistěte se, že po dobu alespoň 15 minut nejsou žádné alarmy.

                                                                                                                                                  9

                                                                                                                                                  Postup opakujte pro každý uzel v datovém centru pohotovostního režimu.


                                                                                                                                                   

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, že uzly pohotovostního datového centra nejsou v pasivním režimu. „KMS nakonfigurováno v pasivním režimu“ se nesmí zobrazovat v syslogs.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud se primární datové centrum po převzetí služeb při selhání znovu aktivuje, umístěte pohotovostní datové centrum znovu do pasivního režimu podle kroků popsaných v nastavení pohotovostního datového centra pro zotavení po havárii.

                                                                                                                                                  (Volitelně) Odpojit ISO po konfiguraci HDS

                                                                                                                                                  Standardní konfigurace HDS běží s připojeným ISO. Někteří zákazníci však raději nenechávají ISO soubory neustále připojené. Soubor ISO můžete odpojit poté, co všechny uzly HDS naberou novou konfiguraci.

                                                                                                                                                  Soubory ISO stále používáte k provádění změn konfigurace. Když vytvoříte novou ISO nebo aktualizujete ISO prostřednictvím nástroje pro nastavení, musíte nainstalovat aktualizovanou ISO do všech uzlů HDS. Jakmile všechny uzly zaznamenají změny konfigurace, můžete tímto postupem znovu ISO odpojit.

                                                                                                                                                  Než začnete

                                                                                                                                                  Upgradujte všechny své uzly HDS na verzi 2021.01.22.4720 nebo novější.

                                                                                                                                                  1

                                                                                                                                                  Vypněte jeden z vašich HDS uzlů.

                                                                                                                                                  2

                                                                                                                                                  Ve vCenter Server Appliance vyberte uzel HDS.

                                                                                                                                                  3

                                                                                                                                                  Zvolte Upravit nastavení > jednotka CD/DVD a zrušte zaškrtnutí souboru ISO datastore.

                                                                                                                                                  4

                                                                                                                                                  Zapněte uzel HDS a zajistěte, aby nedošlo k poplachu alespoň 20 minut.

                                                                                                                                                  5

                                                                                                                                                  Opakujte postupně pro každý uzel HDS.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Zobrazení upozornění a řešení potíží

                                                                                                                                                  Nasazení hybridního zabezpečení dat je považováno za nedostupné, pokud jsou všechny uzly v clusteru nedostupné nebo cluster pracuje tak pomalu, že vyžaduje vypršení časového limitu. Pokud se uživatelé nemohou spojit s vaším clusterem zabezpečení hybridních dat, mají následující příznaky:

                                                                                                                                                  • Nové prostory nelze vytvořit (nelze vytvořit nové klíče)

                                                                                                                                                  • Zprávy a názvy prostorů se nepodařilo dešifrovat pro:

                                                                                                                                                    • Do prostoru byli přidáni noví uživatelé (nelze načíst klíče)

                                                                                                                                                    • Stávající uživatelé v prostoru používající nového klienta (nelze načíst klíče)

                                                                                                                                                  • Stávající uživatelé v prostoru budou pokračovat úspěšně v běhu, dokud budou mít jejich klienti mezipaměť šifrovacích klíčů.

                                                                                                                                                  Je důležité, abyste správně monitorovali cluster hybridního zabezpečení dat a neprodleně řešili veškerá upozornění, abyste zabránili přerušení služby.

                                                                                                                                                  Výstrahy

                                                                                                                                                  Pokud dojde k potížím s nastavením zabezpečení hybridních dat, centrum Control Hub zobrazí upozornění správci organizace a odešle e-maily na nakonfigurovanou e-mailovou adresu. Výstrahy pokrývají mnoho běžných scénářů.

                                                                                                                                                  Tabulka 1. Společné problémy a kroky k jejich vyřešení

                                                                                                                                                  Upozornění

                                                                                                                                                  Akce

                                                                                                                                                  Selhání přístupu k místní databázi.

                                                                                                                                                  Zkontrolujte chyby databáze nebo problémy s místní sítí.

                                                                                                                                                  Připojení k místní databázi selhalo.

                                                                                                                                                  Zkontrolujte, zda je databázový server dostupný a v konfiguraci uzlu byly použity správné přihlašovací údaje účtu služby.

                                                                                                                                                  Přístup ke cloudové službě selhal.

                                                                                                                                                  Zkontrolujte, zda mají uzly přístup k serverům Webex, jak je uvedeno v požadavcích na externí připojení.

                                                                                                                                                  Obnovování registrace cloudových služeb.

                                                                                                                                                  Registrace ke cloudovým službám byla zrušena. Probíhá obnova registrace.

                                                                                                                                                  Registrace cloudových služeb byla přerušena.

                                                                                                                                                  Registrace ke cloudovým službám byla ukončena. Služba se vypíná.

                                                                                                                                                  Služba ještě nebyla aktivována.

                                                                                                                                                  Aktivujte zkušební verzi nebo dokončete přesun zkušební verze do výroby.

                                                                                                                                                  Nakonfigurovaná doména neodpovídá certifikátu serveru.

                                                                                                                                                  Ujistěte se, že certifikát serveru odpovídá nakonfigurované doméně aktivace služby.

                                                                                                                                                  Nejpravděpodobnější příčinou je, že kód CN certifikátu byl nedávno změněn a nyní se liší od kódu CN, který byl použit při počátečním nastavení.

                                                                                                                                                  Ověření ke cloudovým službám se nezdařilo.

                                                                                                                                                  Zkontrolujte přesnost a případné vypršení pověření účtu služby.

                                                                                                                                                  Nepodařilo se otevřít místní soubor úložiště klíčů.

                                                                                                                                                  Zkontrolujte integritu a přesnost hesla v místním souboru úložiště klíčů.

                                                                                                                                                  Certifikát místního serveru je neplatný.

                                                                                                                                                  Zkontrolujte datum vypršení platnosti certifikátu serveru a potvrďte, že byl vydán důvěryhodnou certifikační autoritou.

                                                                                                                                                  Nelze odeslat metriky.

                                                                                                                                                  Zkontrolujte přístup k externím cloudovým službám v místní síti.

                                                                                                                                                  Adresář /media/configudrive/hds neexistuje.

                                                                                                                                                  Zkontrolujte konfiguraci připojení ISO na virtuálním hostiteli. Ověřte, zda soubor ISO existuje, zda je nakonfigurován pro připojení při restartu a zda se úspěšně připojuje.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Při řešení problémů s hybridním zabezpečením dat použijte následující obecné pokyny.
                                                                                                                                                  1

                                                                                                                                                  Zkontrolujte prostředí Control Hub a opravte všechny výstrahy, které tam najdete.

                                                                                                                                                  2

                                                                                                                                                  Zkontrolujte výstup serveru syslog pro aktivitu z nasazení hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Kontaktujte podporu společnosti Cisco.

                                                                                                                                                  Ostatní poznámky

                                                                                                                                                  Známé problémy zabezpečení hybridních dat

                                                                                                                                                  • Pokud vypnete cluster hybridního zabezpečení dat (odstraněním v centru Control Hub nebo vypnutím všech uzlů), ztratíte konfigurační soubor ISO nebo ztratíte přístup k databázi úložiště klíčů, uživatelé aplikace Webex již nebudou moci používat prostory v seznamu lidí vytvořené pomocí klíčů z vašeho KMS. To platí jak pro zkušební, tak pro výrobní nasazení. V současné době nemáme řešení ani řešení tohoto problému a vyzýváme vás, abyste své služby HDS nevypnuli, jakmile budou zpracovávat aktivní uživatelské účty.

                                                                                                                                                  • Klient, který má stávající připojení ECDH k KMS, toto připojení udržuje po určitou dobu (pravděpodobně jednu hodinu). Když se uživatel stane členem zkušební verze hybridního zabezpečení dat, klient uživatele bude nadále používat stávající připojení ECDH až do vypršení časového limitu. Případně se uživatel může odhlásit a znovu přihlásit do aplikace Webex a aktualizovat umístění, které aplikace kontaktuje pro šifrovací klíče.

                                                                                                                                                    Ke stejnému chování dochází, když přesunete zkušební verzi do výroby pro organizaci. Všichni nezkušební uživatelé s existujícím připojením ECDH k předchozím službám zabezpečení dat budou tyto služby nadále používat, dokud nebude znovu projednáno připojení ECDH (přes časový limit nebo odhlášením a opětovným připojením).

                                                                                                                                                  K vygenerování souboru PKCS12 použijte OpenSSL

                                                                                                                                                  Než začnete

                                                                                                                                                  • OpenSSL je nástroj, který lze použít k vytvoření souboru PKCS12 ve správném formátu pro načtení v HDS Setup Tool. Existují i jiné způsoby, jak to udělat, a my nepodporujeme ani nepropagujeme jeden způsob před druhým.

                                                                                                                                                  • Pokud se rozhodnete používat OpenSSL, poskytneme vám tento postup jako vodítko, které vám pomůže vytvořit soubor, který splňuje požadavky na certifikát X.509 v části X.509 Certificate Requirements. Než budete pokračovat, pochopte tyto požadavky.

                                                                                                                                                  • Nainstalovat OpenSSL v podporovaném prostředí. Viz https://www.openssl.org software a dokumentaci.

                                                                                                                                                  • Vytvořte soukromý klíč.

                                                                                                                                                  • Tento postup spusťte, když obdržíte certifikát serveru od certifikační autority (CA).

                                                                                                                                                  1

                                                                                                                                                  Když obdržíte certifikát serveru od certifikační autority, uložte jej jako hdsnode.pem.

                                                                                                                                                  2

                                                                                                                                                  Zobrazit certifikát jako text a ověřit podrobnosti.

                                                                                                                                                  openssl x509 -text -noout -in hdsnode.pem

                                                                                                                                                  3

                                                                                                                                                  Pomocí textového editoru vytvořte soubor svazku certifikátů s názvem hdsnode-bundle.pem. Soubor balíčku musí obsahovat certifikát serveru, všechny certifikáty prostřední certifikační autority a kořenové certifikáty certifikační autority v níže uvedeném formátu:

                                                                                                                                                  -----BEGIN CERTIFIKÁT------- ### Serverový certifikát. ### -----END CERTIFIKÁT---- -------------- BEGIN CERTIFIKÁT---------  ### Střední certifikát certifikační autority. ### -----END CERTIFIKÁT--------- BEGIN CERTIFIKÁT------ ### Kořenový certifikát certifikační autority. ### -----END CERTIFIKÁT-----

                                                                                                                                                  4

                                                                                                                                                  Vytvořte soubor .p12 s přátelským názvem kms-private-key.

                                                                                                                                                  openssl pkcs12 -export -inkey hdsnode.key -in hdsnode-bundle.pem -jméno kms-private-key -caname kms-private-key -out hdsnode.p12

                                                                                                                                                  5

                                                                                                                                                  Zkontrolujte podrobnosti o certifikátu serveru.

                                                                                                                                                  1. openssl pkcs12 -in hdsnode.p12

                                                                                                                                                  2. Zadejte heslo na výzvu k zašifrování soukromého klíče tak, aby byl uveden ve výstupu. Poté ověřte, zda soukromý klíč a první certifikát obsahují řádky Název: kms-private-key.

                                                                                                                                                    Příklad:

                                                                                                                                                    bash$ openssl pkcs12 -in hdsnode.p12 Zadejte dovozní heslo: Ověřené atributy OK Bag MAC  Název: kms-private-key ID klíče: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 Klíčové atributy:  Zadejte PEM heslo: Ověřování - Zadejte frázi pro PEM pass: -----BEGIN ŠIFROVANÝ SOUKROMÝ KLÍČ------  -----END ŠIFROVANÝ SOUKROMÝ KLÍČ------ Atributy Bag  Název: kms-private-key ID klíče: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 subject=/CN=hds1.org6.portun.us issuer=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3 -----BEGIN CERTIFICATE-----  -----END CERTIFICATE----- Vlastnosti pytle Název: CN=Let's Encrypt Authority X3,O=Let's Encrypt,C=US subject=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3 issuer=/O=Digital Signature Trust Co./CN=DST Root CA X3 -----BEGIN CERTIFICATE----  -----END CERTIFICATE-----

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Vraťte se na Vyplňte předpoklady pro zabezpečení hybridních dat. Soubor hdsnode.p12 a heslo, které jste pro něj nastavili, budete používat v Vytvořit ISO konfigurace pro hostitele HDS.


                                                                                                                                                   

                                                                                                                                                  Tyto soubory můžete znovu použít k vyžádání nového certifikátu, jakmile vyprší platnost původního certifikátu.

                                                                                                                                                  Provoz mezi uzly HDS a cloudem

                                                                                                                                                  Provoz kolekce odchozích metrik

                                                                                                                                                  Uzly hybridního zabezpečení dat odesílají určité metriky do cloudu Webex. Patří sem systémové metriky pro max haldy, použité haldy, zatížení procesoru a počet vláken; metriky pro synchronní a asynchronní vlákna; metriky pro výstrahy zahrnující prahovou hodnotu šifrovacích připojení, latence nebo délky fronty požadavků; metriky pro datastore a metriky šifrovacího připojení. Uzly odesílají materiál šifrovaného klíče přes kanál mimo pásmo (oddělený od požadavku).

                                                                                                                                                  Příchozí Provoz

                                                                                                                                                  Uzly hybridního zabezpečení dat obdrží z cloudu Webex následující typy příchozího provozu:

                                                                                                                                                  • Požadavky na šifrování od klientů, které jsou směrovány šifrovací službou

                                                                                                                                                  • Aktualizace softwaru uzlu

                                                                                                                                                  Konfigurace proxy serverů chobotnice pro zabezpečení hybridních dat

                                                                                                                                                  Websocket se nemůže připojit přes Squid Proxy

                                                                                                                                                  Proxy servery olihní, které kontrolují provoz HTTPS, mohou zasahovat do vytvoření websoketu (wss:) připojení, která hybridní zabezpečení dat vyžaduje. Tyto části poskytují návod, jak konfigurovat různé verze Squid ignorovat wss: provoz pro řádný provoz služeb.

                                                                                                                                                  Chobotnice 4 a 5

                                                                                                                                                  Přidejte on_unsupported_protocol směrnici do squid.conf:

                                                                                                                                                  on_unsupported_protocol tunely všechny

                                                                                                                                                  Chobotnice 3.5.27

                                                                                                                                                  Úspěšně jsme testovali hybridní zabezpečení dat s následujícími pravidly přidanými do squid.conf. Tato pravidla se mohou měnit při vývoji funkcí a aktualizaci cloudu Webex.

                                                                                                                                                  acl wssl Mercuryspojení ssl::server_name_regex rtuť-připojení ssl_bump splice wsscuryconnection acl step1 at_step Sslbump1 acl step2 at_step Sslbump2 acl step3 at_step Sslbump3 ssl_bump nahlédnout step1 all ssl_bump stare step2 all ssl_bump bump step3 all

                                                                                                                                                  Předmluva

                                                                                                                                                  Nové a změněné informace

                                                                                                                                                  Datum

                                                                                                                                                  Provedené změny

                                                                                                                                                  20. října 2023

                                                                                                                                                  07. srpna 2023

                                                                                                                                                  23. května 2023

                                                                                                                                                  6. prosince 2022

                                                                                                                                                  23. listopadu 2022

                                                                                                                                                  13. října 2021

                                                                                                                                                  Před instalací uzlů HDS musí Docker Desktop spustit instalační program. Viz téma Požadavky na plochu aplikace Docker.

                                                                                                                                                  Června 24, 2021

                                                                                                                                                  Bylo poznamenáno, že můžete znovu použít soubor soukromého klíče a zástupce oddělení služeb zákazníkům k vyžádání dalšího certifikátu. Více informací najdete v článku Generování souboru PKCS12 pomocí OpenSSL .

                                                                                                                                                  30. dubna 2021

                                                                                                                                                  Změna požadavku na virtuální počítač pro místní pevný disk na 30 GB. Podrobnosti najdete v tématu Požadavky virtuálních hostitelů .

                                                                                                                                                  24. února 2021

                                                                                                                                                  Nástroj pro nastavení HDS může nyní běžet za serverem proxy. Podrobnosti najdete v tématu Vytvoření normy ISO konfigurace pro hostitele HDS .

                                                                                                                                                  2. února 2021

                                                                                                                                                  HDS může nyní běžet bez připojeného ISO souboru. Podrobnosti najdete v části (Volitelné) Odpojení ISO po konfiguraci HDS .

                                                                                                                                                  11. ledna 2021

                                                                                                                                                  Přidány informace o nástroji pro nastavení HDS a proxy serverech Vytvoření iso konfigurace pro hostitele HDS.

                                                                                                                                                  13. října 2020

                                                                                                                                                  Byla aktualizována možnost Stáhnout instalační soubory.

                                                                                                                                                  8. října 2020

                                                                                                                                                  Aktualizace položek Vytvoření ISO konfigurace pro hostitele HDS a Změna konfigurace uzlu pomocí příkazů pro prostředí FedRAMP.

                                                                                                                                                  14. srpna 2020

                                                                                                                                                  Byly aktualizovány články Vytvoření ISO konfigurace pro hostitele HDS a Změna konfigurace uzlu se změnami v procesu přihlášení.

                                                                                                                                                  5. srpna 2020

                                                                                                                                                  Byla aktualizována část Testování nasazení zabezpečení hybridních dat s ohledem na změny ve zprávách protokolu.

                                                                                                                                                  Byly aktualizovány požadavky virtuálních hostitelů , aby bylo možné odebrat maximální počet hostitelů.

                                                                                                                                                  16. června 2020

                                                                                                                                                  Aktualizace položky Odebrání uzlu kvůli změnám v uživatelském rozhraní prostředí Control Hub.

                                                                                                                                                  4. června 2020

                                                                                                                                                  Aktualizace položky Vytvořit ISO konfigurace pro hostitele HDS obsahuje změny v rozšířených nastaveních, které můžete nastavit.

                                                                                                                                                  29. května 2020

                                                                                                                                                  Aktualizováno téma Vytvořit ISO konfigurace pro hostitele HDS , které ukazuje, že můžete také používat protokol TLS s databázemi serveru SQL, změnami uživatelského rozhraní a dalšími vyjasněními.

                                                                                                                                                  5. května 2020

                                                                                                                                                  Byly aktualizovány požadavky na virtuální hostitele , aby zobrazovaly nový požadavek ESXi verze 6.5.

                                                                                                                                                  21. dubna 2020

                                                                                                                                                  Byly aktualizovány požadavky na externí připojení o nové hostitele Americas CI.

                                                                                                                                                  1. dubna 2020

                                                                                                                                                  Byly aktualizovány požadavky na externí připojení o informace o regionálních hostitelích CI.

                                                                                                                                                  20. února 2020Aktualizace položky Vytvoření iso konfigurace pro hostitele HDS obsahuje informace o nové volitelné obrazovce Rozšířená nastavení v nástroji pro nastavení služby HDS.
                                                                                                                                                  12. února 2020Byly aktualizovány požadavky na proxy server.
                                                                                                                                                  16. prosince 2019Byl objasněn požadavek na funkci blokovaného externího režimu rozlišení DNS v části Požadavky na server proxy.
                                                                                                                                                  19. listopadu 2019

                                                                                                                                                  Informace o blokovaném režimu rozlišení externího DNS byly přidány do následujících částí:

                                                                                                                                                  8. listopadu 2019

                                                                                                                                                  Nyní můžete konfigurovat nastavení sítě pro uzel během nasazení OVA, nikoli později.

                                                                                                                                                  Odpovídajícím způsobem byly aktualizovány následující části:

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována v ESXi 6.5. Tato možnost nemusí být dostupná ve starších verzích.

                                                                                                                                                  6. září 2019

                                                                                                                                                  Do části Požadavky na databázový server byl přidán standard SQL Server.

                                                                                                                                                  29. srpna 2019Byla přidána příloha Konfigurace proxy serverů Squid pro hybridní zabezpečení dat s pokyny ohledně konfigurace proxy serverů Squid tak, aby provoz websocketu nefungoval správně.
                                                                                                                                                  20. srpna 2019

                                                                                                                                                  Byly přidány a aktualizovány části týkající se podpory proxy pro komunikaci uzlu hybridního zabezpečení dat do cloudu Webex.

                                                                                                                                                  Pokud chcete získat přístup pouze k obsahu podpory proxy pro stávající nasazení, přečtěte si článek nápovědy Podpora proxy pro hybridní zabezpečení dat a Webex Video Mesh .

                                                                                                                                                  13. června 2019Aktualizován Tok úloh zkušební verze do výroby s připomínkou synchronizace objektu skupiny HdsTrialGroup před spuštěním zkušební verze, pokud vaše organizace používá synchronizaci adresářů.
                                                                                                                                                  6. března 2019
                                                                                                                                                  28. února 2019
                                                                                                                                                  • Opravili jsme množství místa na místním pevném disku na server, které byste měli vyčlenit při přípravě virtuálních hostitelů, kteří se stanou hybridními datovými bezpečnostními uzly, z 50 GB na 20 GB, aby odráželo velikost disku, který OVA vytvoří.

                                                                                                                                                  26. února 2019
                                                                                                                                                  • Uzly hybridního zabezpečení dat nyní podporují šifrovaná připojení k databázovým serverům PostgreSQL a šifrované protokolování připojení k serveru syslog s podporou TLS. V části Vytvoření ISO konfigurace pro hostitele HDS byly aktualizovány pokyny.

                                                                                                                                                  • Odebrány cílové adresy URL z tabulky „Požadavky na připojení k internetu pro VM hybridního datového bezpečnostního uzlu“. Tabulka nyní odkazuje na seznam uvedený v tabulce „Další adresy URL pro hybridní služby Webex Teams“ v části Síťové požadavky pro služby Webex Teams.

                                                                                                                                                  24. ledna 2019

                                                                                                                                                  • Hybridní zabezpečení dat nyní podporuje server Microsoft SQL Server jako databázi. Server SQL Server Always On je podporován ovladači JDBC, které se používají v hybridním zabezpečení dat. Byl přidán obsah související s nasazením serveru SQL.

                                                                                                                                                    Podpora serveru Microsoft SQL Server je určena pouze pro nová nasazení hybridního zabezpečení dat. V současné době nepodporujeme migraci dat ze serveru PostgreSQL na server Microsoft SQL Server v existujícím nasazení.

                                                                                                                                                  5. listopadu 2018
                                                                                                                                                  19. října 2018

                                                                                                                                                  31. července 2018

                                                                                                                                                  21. května 2018

                                                                                                                                                  Byla změněna terminologie tak, aby odrážela změnu značky aplikace Cisco Spark:

                                                                                                                                                  • Cisco Spark Hybrid Data Security je nyní Hybridní zabezpečení dat.

                                                                                                                                                  • Aplikace Cisco Spark je nyní aplikací Webex.

                                                                                                                                                  • Cisco Collaboraton Cloud je nyní cloud Webex.

                                                                                                                                                  11. dubna 2018
                                                                                                                                                  22. února 2018
                                                                                                                                                  15. února 2018
                                                                                                                                                  • V tabulce X.509 Požadavky na certifikát bylo uvedeno, že certifikát nemůže být certifikát zástupným znakem a že KMS používá doménu CN, nikoli doménu, která je definována v polích SAN x.509v3.

                                                                                                                                                  18. ledna 2018

                                                                                                                                                  2. listopadu 2017

                                                                                                                                                  • Byla vyjasněna synchronizace adresářů pro HdsTrialGroup.

                                                                                                                                                  • Byly opraveny pokyny pro nahrávání konfiguračního souboru ISO k montáži na uzly VM.

                                                                                                                                                  18. srpna 2017

                                                                                                                                                  Poprvé zveřejněno

                                                                                                                                                  Začínáme s hybridním zabezpečením dat

                                                                                                                                                  Přehled zabezpečení hybridních dat

                                                                                                                                                  Zabezpečení dat bylo při navrhování Aplikace Webex od začátku prioritou. Základem tohoto zabezpečení je šifrování obsahu typu end-to-end, které umožňuje interakci klientů aplikace Webex se službou správy klíčů (KMS). Služba správy klíčů je zodpovědná za vytváření a správu kryptografických klíčů, které klienti používají k dynamickému šifrování a dešifrování zpráv a souborů.

                                                                                                                                                  Ve výchozím nastavení mají všichni zákazníci aplikace Webex šifrování typu end-to-end pomocí dynamických klíčů uložených v cloudové službě KMS v rámci řešení zabezpečení společnosti Cisco. Hybridní zabezpečení dat přesune KMS a další funkce související s bezpečností do vašeho podnikového datového centra, takže nikdo kromě vás nedrží klíče k zašifrovanému obsahu.

                                                                                                                                                  Architektura bezpečnostní sféry

                                                                                                                                                  Cloudová architektura Webex odděluje různé typy služeb na samostatné domény nebo důvěryhodné domény, jak je znázorněno níže.

                                                                                                                                                  Oddělené sféry (bez hybridního zabezpečení dat)

                                                                                                                                                  Abychom lépe porozuměli hybridnímu zabezpečení dat, podívejme se nejprve na tento případ čistého cloudu, ve kterém společnost Cisco poskytuje všechny funkce ve svých cloudových doménách. Služba identity, jediné místo, kde mohou uživatelé přímo korelovat se svými osobními údaji, jako je e-mailová adresa, je logicky a fyzicky oddělena od sféry zabezpečení v datovém centru B. Obě jsou zase odděleny od sféry, ve které je šifrovaný obsah nakonec uložen, v datovém centru C.

                                                                                                                                                  V tomto diagramu je klient aplikace Webex spuštěná na notebooku uživatele a byl ověřen pomocí služby identity. Když uživatel vytvoří zprávu k odeslání do prostoru, postupujte takto:

                                                                                                                                                  1. Klient naváže zabezpečené připojení ke službě správy klíčů (KMS) a poté požádá o klíč k šifrování zprávy. Zabezpečené připojení používá ECDH a KMS šifruje klíč pomocí hlavního klíče AES-256.

                                                                                                                                                  2. Zpráva je zašifrována předtím, než opustí klienta. Klient jej odešle indexovací službě, která vytvoří šifrované vyhledávací indexy, které pomohou při vyhledávání obsahu v budoucnu.

                                                                                                                                                  3. Zašifrovaná zpráva se odešle službě pro dodržování předpisů za účelem kontrol dodržování předpisů.

                                                                                                                                                  4. Zašifrovaná zpráva je uložena v úložišti.

                                                                                                                                                  Když nasazujete hybridní zabezpečení dat, přesunete funkce sféry zabezpečení (KMS, indexování a dodržování předpisů) do místního datového centra. Ostatní cloudové služby, které tvoří službu Webex (včetně úložiště identity a obsahu), zůstávají v doménách Cisco.

                                                                                                                                                  Spolupráce s jinými organizacemi

                                                                                                                                                  Uživatelé ve vaší organizaci mohou pravidelně používat aplikaci Webex ke spolupráci s externími účastníky v jiných organizacích. Když jeden z vašich uživatelů požádá o klíč pro prostor, který je vlastněn vaší organizací (protože byl vytvořen jedním z vašich uživatelů), systém KMS odešle klíč klientovi prostřednictvím zabezpečeného kanálu ECDH. Pokud však klíč prostoru vlastní jiná organizace, vaše služba KMS nasměruje žádost do cloudu Webex prostřednictvím samostatného kanálu ECDH, aby získala klíč z příslušného služby KMS, a poté klíč vrátí uživateli v původním kanálu.

                                                                                                                                                  Služba KMS spuštěná v organizaci A ověřuje připojení k KMS v jiných organizacích pomocí certifikátů x.509 PKI. Podrobnosti o generování certifikátu x.509 pro použití s nasazením hybridního zabezpečení dat najdete v části Příprava prostředí .

                                                                                                                                                  Očekávání pro nasazení hybridního zabezpečení dat

                                                                                                                                                  Proces nastavení na vysoké úrovni

                                                                                                                                                  Tento dokument se zabývá nastavením a správou nasazení hybridního zabezpečení dat:

                                                                                                                                                  • Nastavit zabezpečení hybridních dat – zahrnuje přípravu požadované infrastruktury a instalaci softwaru pro zabezpečení hybridních dat, testování nasazení podskupinou uživatelů ve zkušebním režimu a po dokončení testování přesun do výroby. Tím se převede celá organizace, aby pro funkce zabezpečení používala váš hybridní datový bezpečnostní cluster.

                                                                                                                                                    Nastavení, zkušební a výrobní fáze jsou podrobně popsány v následujících třech kapitolách.

                                                                                                                                                  • Zachovejte nasazení hybridního zabezpečení dat– Cloud Webex automaticky poskytuje průběžné upgrady. Toto nasazení může poskytovat podporu úrovně jedna a podle potřeby zapojit podporu společnosti Cisco. V prostředí Control Hub můžete používat oznámení na obrazovce a nastavit výstrahy založené na e-mailu.

                                                                                                                                                  • Seznamte se s běžnými výstrahami, kroky řešení potíží a známými problémy– Pokud narazíte na potíže s nasazením nebo používáním zabezpečení hybridních dat, může vám poslední kapitola této příručky a příloha Známé problémy pomoci určit a opravit tyto potíže.

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  V rámci podnikového datového centra nasazujete hybridní zabezpečení dat jako jediný cluster uzlů na různých virtuálních hostitelích. Uzly komunikují s cloudem Webex prostřednictvím zabezpečených webových socketů a zabezpečeného protokolu HTTP.

                                                                                                                                                  Během procesu instalace vám poskytujeme soubor OVA pro nastavení virtuálního zařízení na virtuálních počítačích, které poskytujete. Pomocí nástroje pro nastavení HDS můžete vytvořit vlastní soubor ISO konfigurace clusteru, který chcete upevnit na každý uzel. Hybridní datový bezpečnostní cluster používá poskytnutý server Syslogd a databázi PostgreSQL nebo Microsoft SQL Server. (Podrobnosti o připojení k databázi nakonfigurujete v nástroji pro nastavení HDS.)

                                                                                                                                                  Model nasazení hybridního zabezpečení dat

                                                                                                                                                  Minimální počet uzlů, které můžete mít v clusteru, jsou dva. Doporučujeme nejméně tři na jeden cluster. Přítomnost více uzlů zajišťuje, že služba není během upgradu softwaru nebo jiné údržby uzlu přerušena. (Cloud Webex upgraduje pouze jeden uzel současně.)

                                                                                                                                                  Všechny uzly v clusteru přistupují ke stejnému datovému úložišti klíče a zaznamenávají aktivitu na stejný server syslog. Samotné uzly jsou bez státní příslušnosti a zpracovávají klíčové požadavky round-robin, jak je řízen cloudem.

                                                                                                                                                  Uzly se aktivují, když je zaregistrujete v prostředí Control Hub. Chcete-li některý uzel vyřadit z provozu, můžete jeho registraci zrušit a v případě potřeby jej znovu registrovat.

                                                                                                                                                  Podporujeme pouze jeden cluster na jednu organizaci.

                                                                                                                                                  Zkušební režim hybridního zabezpečení dat

                                                                                                                                                  Po nastavení nasazení hybridního zabezpečení dat to nejprve vyzkoušejte se skupinou pilotních uživatelů. Během zkušebního období tito uživatelé používají vaši místní doménu zabezpečení hybridních dat pro šifrovací klíče a další služby sféry zabezpečení. Vaši ostatní uživatelé nadále používají sféru zabezpečení cloudu.

                                                                                                                                                  Pokud se rozhodnete nepokračovat v nasazování během zkušební verze a službu deaktivovat, pilotní uživatelé a všichni uživatelé, se kterými během zkušební verze komunikovali pomocí vytváření nových prostorů, přijdou o přístup ke zprávám a obsahu. V aplikaci Webex se zobrazí zpráva „Tuto zprávu nelze dešifrovat“.

                                                                                                                                                  Pokud jste přesvědčeni, že vaše nasazení funguje pro uživatele zkušební verze dobře, a jste připraveni rozšířit zabezpečení hybridních dat na všechny své uživatele, přesunete nasazení do výroby. Pilotní uživatelé mají i nadále přístup ke klíčům, které se používaly během zkušební verze. Mezi produkčním režimem a původní zkušební verzí se však nemůžete pohybovat. Pokud musíte službu deaktivovat, například kvůli obnovení po havárii, musíte po opětovné aktivaci spustit novou zkušební verzi a před přechodem zpět do produkčního režimu nastavit sadu pilotních uživatelů pro novou zkušební verzi. To, zda si uživatelé v tomto okamžiku zachovají přístup k datům, závisí na tom, zda jste úspěšně uchovali zálohy úložiště klíčových dat a konfiguračního souboru ISO pro uzly hybridního zabezpečení dat ve svém clusteru.

                                                                                                                                                  Pohotovostní datové centrum pro obnovení po havárii

                                                                                                                                                  Během nasazení nastavíte zabezpečené záložní datové centrum. V případě havárie datového centra můžete ručně přepnout do pohotovostního datového centra.

                                                                                                                                                  Před nouzovým přechodem má datové centrum A aktivní uzly HDS a primární databázi PostgreSQL nebo Microsoft SQL Server, zatímco B má kopii souboru ISO s dalšími konfiguracemi, virtuálními počítači, které jsou registrovány v organizaci, a záložní databázi. Po převzetí služeb při selhání má datové centrum B aktivní uzly HDS a primární databázi, zatímco A má neregistrované virtuální počítače a kopii souboru ISO a databáze je v pohotovostním režimu.
                                                                                                                                                  Ruční nouzový provoz do pohotovostního centra

                                                                                                                                                  Databáze aktivních a pohotovostních datových center jsou vzájemně synchronizovány, což minimalizuje čas potřebný k převzetí služeb při selhání. Soubor ISO pohotovostního datového centra je aktualizován o další konfigurace, které zajišťují, že jsou uzly registrovány v organizaci, ale nebudou zpracovávat provoz. Uzly v pohotovostním datovém centru proto vždy zůstávají aktuální na nejnovější verzi softwaru HDS.

                                                                                                                                                  Aktivní hybridní datové bezpečnostní uzly musí být vždy ve stejném datovém centru jako aktivní databázový server.

                                                                                                                                                  Nastavit pohotovostní datové centrum pro obnovení po havárii

                                                                                                                                                  Při konfiguraci souboru ISO pohotovostního datového centra postupujte podle následujících kroků:

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v tématu Vytvoření ISO konfigurace pro hostitele HDS.

                                                                                                                                                  Soubor ISO musí být kopií původního souboru ISO primárního datového centra, do kterého budou provedeny následující aktualizace konfigurace.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na možnost Rozšířená nastavení.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte níže konfiguraci a umístěte uzel do pasivního režimu. V tomto režimu bude uzel registrován v organizaci a připojen ke cloudu, ale nebude zpracovávat žádný provoz.

                                                                                                                                                   Pasivní režim: „pravda“ 

                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO na snadno dostupné místo.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO ve svém místním systému. Udržujte záložní kopii v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezte přístup pouze na ty správce zabezpečení hybridních dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na VM a klikněte na možnost Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na možnost Upravit nastavení >Disk CD/DVD 1 a vyberte soubor ISO datastore.

                                                                                                                                                  Ujistěte se, že jsou zaškrtnuté možnosti Připojeno a Připojit se při zapnutí , aby se aktualizované změny konfigurace mohly zavést po spuštění uzlů.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a alespoň 15 minut zajistěte, aby nedošlo k žádnému alarmu.

                                                                                                                                                  9

                                                                                                                                                  Proces opakujte pro každý uzel v pohotovostním datovém centru.

                                                                                                                                                  Zaškrtnutím syslog ověřte, zda jsou uzly v pasivním režimu. V syslog by si měla být zobrazena zpráva „Systém KMS nakonfigurovaný v pasivním režimu“.

                                                                                                                                                  Po konfiguraci passiveMode v souboru ISO a uložení můžete vytvořit další kopii souboru ISO bez konfigurace passiveMode a uložit ji na zabezpečené místo. Tato kopie souboru ISO bez nakonfigurovaného režimu passiveMode může pomoci v rychlém procesu převzetí služeb při selhání během obnovení po havárii. Podrobný postup převzetí služeb při selhání najdete v části Obnovení po havárii pomocí datového centra pohotovostního režimu .

                                                                                                                                                  Podpora proxy serveru

                                                                                                                                                  Hybridní zabezpečení dat podporuje explicitní, transparentní kontrolu a nekontrolující proxy servery. Tyto proxy servery můžete spojit s nasazením, abyste mohli zabezpečit a monitorovat provoz z podniku do cloudu. Rozhraní pro správu platformy na uzlech můžete použít pro správu certifikátů a pro kontrolu celkového stavu připojení po nastavení proxy serveru na uzlech.

                                                                                                                                                  Hybridní uzly zabezpečení dat podporují následující možnosti proxy serveru:

                                                                                                                                                  • Žádný proxy server – výchozí nastavení, pokud k integraci proxy serveru nepoužíváte konfiguraci uzlu HDS Trust Store a proxy. Není nutná žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány tak, aby používaly konkrétní adresu proxy serveru a neměly by vyžadovat žádné změny pro práci se serverem proxy, který nekontroluje. Není nutná žádná aktualizace certifikátu.

                                                                                                                                                  • Transparentní tunelování nebo kontrola proxy serveru – uzly nejsou nakonfigurovány tak, aby používaly konkrétní adresu proxy serveru. Na uzlech nejsou nutné žádné změny konfigurace HTTP nebo HTTPS. Uzly však potřebují kořenový certifikát, aby důvěřovaly proxy serveru. Kontrola proxy serverů je obvykle používána IT k vynucení zásad, na kterých lze weby navštívit a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý váš provoz (dokonce i HTTPS).

                                                                                                                                                  • Explicitní proxy– Pomocí explicitního proxy indikujete uzlům HDS, který proxy server a schéma ověřování použít. Chcete-li nakonfigurovat explicitní proxy server, musíte do každého uzlu zadat následující informace:

                                                                                                                                                    1. IP/FQDN proxy – Adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k poslechu proxy serveru proxy.

                                                                                                                                                    3. Protokol proxy – v závislosti na tom, co proxy server podporuje, vyberte z následujících protokolů:

                                                                                                                                                      • HTTP – Zobrazí a řídí všechny požadavky, které klient odesílá.

                                                                                                                                                      • HTTPS – Poskytuje kanál na server. Klient obdrží a ověří certifikát serveru.

                                                                                                                                                    4. Typ ověřování – vyberte z následujících typů ověřování:

                                                                                                                                                      • None (Žádné) – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici, pokud jako proxy protokol vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                      • Základní – používá se pro uživatelského agenta HTTP k zadání uživatelského jména a hesla při vytváření požadavku. Používá kódování Base64.

                                                                                                                                                        K dispozici, pokud jako proxy protokol vyberete protokol HTTP nebo HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla na každém uzlu.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Před odesláním přes síť použije funkci hash na uživatelské jméno a heslo.

                                                                                                                                                        K dispozici pouze v případě, že jako proxy protokol vyberete protokol HTTPS.

                                                                                                                                                        Vyžaduje zadání uživatelského jména a hesla na každém uzlu.

                                                                                                                                                  Příklad hybridních uzlů zabezpečení dat a proxy serveru

                                                                                                                                                  Tento diagram ukazuje ukázkové spojení mezi hybridním zabezpečením dat, sítí a proxy serverem. Pro transparentní kontrolu a explicitní kontrolu možností proxy serveru HTTPS musí být stejný kořenový certifikát nainstalován na proxy serveru a na uzlech hybridního zabezpečení dat.

                                                                                                                                                  Blokovaný režim externího překladu DNS (explicitní konfigurace proxy serveru)

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. V nasazeních s explicitními konfiguracemi proxy serveru, které neumožňují externí překlad DNS pro interní klienty, pokud uzel nemůže dotazovat servery DNS, automaticky přejde do režimu blokovaného externího překladu DNS. V tomto režimu může pokračovat registrace uzlu a další testy připojení proxy serveru.

                                                                                                                                                  Připravte si prostředí

                                                                                                                                                  Požadavky na hybridní zabezpečení dat

                                                                                                                                                  Licenční požadavky na Cisco Webex

                                                                                                                                                  Nasazení hybridního zabezpečení dat:

                                                                                                                                                  Požadavky aplikace Docker na plochu

                                                                                                                                                  Před instalací uzlů HDS je nutné spustit instalační program aplikace Docker Desktop. Docker nedávno aktualizoval svůj licenční model. Vaše organizace může vyžadovat placené předplatné pro Docker Desktop. Podrobnosti naleznete v příspěvku na blogu Docker „Docker aktualizuje a rozšiřuje naše předplatné produktů“.

                                                                                                                                                  Požadavky na certifikát X.509

                                                                                                                                                  Řetězec certifikátů musí splňovat následující požadavky:

                                                                                                                                                  Tabulka 1. Požadavky na certifikát X.509 pro nasazení hybridního zabezpečení dat

                                                                                                                                                  Požadavek

                                                                                                                                                  Podrobnosti

                                                                                                                                                  • Podepsáno důvěryhodnou certifikační autoritou

                                                                                                                                                  Ve výchozím nastavení důvěřujeme certifikačním autoritám v seznamu aplikace Mozilla (s výjimkou WoSign a StartCom) v https://wiki.mozilla.org/CA:IncludedCAs.

                                                                                                                                                  • Nese název domény společného názvu (CN), který identifikuje vaše nasazení hybridního zabezpečení dat.

                                                                                                                                                  • Není certifikát se zástupným znakem

                                                                                                                                                  CN nemusí být dosažitelná ani živého hostitele. Doporučujeme použít název, který odráží vaši organizaci, například hds.company.com.

                                                                                                                                                  CN nesmí obsahovat znak * (zástupný znak).

                                                                                                                                                  Položka CN se používá k ověření hybridních datových bezpečnostních uzlů u klientů aplikace Webex. Všechny hybridní datové bezpečnostní uzly v clusteru používají stejný certifikát. Váš systém KMS se identifikuje pomocí domény CN, nikoli pomocí domény, která je definována v polích SAN x.509v3.

                                                                                                                                                  Jakmile jste s tímto certifikátem zaregistrovali uzel, změnu názvu domény CN nepodporujeme. Vyberte doménu, kterou lze použít pro zkušební i produkční nasazení.

                                                                                                                                                  • Podpis bez SHA1

                                                                                                                                                  Software KMS nepodporuje podpisy SHA1 pro ověřování připojení k KMS jiných organizací.

                                                                                                                                                  • Naformátováno jako soubor PKCS #12 chráněný heslem

                                                                                                                                                  • Použijte přátelský název kms-private-key ke značce certifikátu, soukromého klíče a všech certifikátů intermediate, které chcete nahrát.

                                                                                                                                                  Ke změně formátu certifikátu můžete použít převodník, například OpenSSL.

                                                                                                                                                  Při spuštění nástroje pro nastavení HDS musíte zadat heslo.

                                                                                                                                                  Software KMS neuplatňuje použití klíče ani rozšířená omezení použití klíče. Některé certifikační autority vyžadují, aby byla na každý certifikát aplikována rozšířená omezení použití klíče, například ověření serveru. Je v pořádku použít ověření serveru nebo jiná nastavení.

                                                                                                                                                  Požadavky virtuálního hostitele

                                                                                                                                                  Virtuální hostitelé, které nastavíte ve svém clusteru jako hybridní datové bezpečnostní uzly, mají následující požadavky:

                                                                                                                                                  • Nejméně dva samostatní hostitelé (doporučeno 3) společně umístěni ve stejném zabezpečeném datovém centru

                                                                                                                                                  • VMware ESXi 6.5 (nebo novější) byl nainstalován a spuštěn.

                                                                                                                                                    Pokud máte starší verzi ESXi, musíte provést upgrade.

                                                                                                                                                  • Minimálně 4 vCPU, 8 GB hlavní paměti, 30 GB místního pevného disku na server

                                                                                                                                                  Požadavky na database server

                                                                                                                                                  Vytvořte novou databázi pro úložiště klíčů. Nepoužívejte výchozí databázi. Aplikace HDS po instalaci vytvoří schéma databáze.

                                                                                                                                                  Databázový server má dvě možnosti. Pro každou z nich platí tyto požadavky:

                                                                                                                                                  Tabulka 2. Požadavky na databázový server podle typu databáze

                                                                                                                                                  PostgreSQL

                                                                                                                                                  Server Microsoft SQL

                                                                                                                                                  • Nainstalovaný a spuštěný PostgreSQL 14, 15 nebo 16.

                                                                                                                                                  • Byl nainstalován server SQL Server 2016, 2017 nebo 2019 (Enterprise nebo Standard).

                                                                                                                                                    Server SQL Server 2016 vyžaduje sadu Service Pack 2 a kumulativní aktualizaci 2 nebo novější.

                                                                                                                                                  Minimálně 8 vCPU, 16 GB hlavní paměti, dostatek místa na pevném disku a sledování, aby nebylo překročeno (doporučujeme 2 TB, pokud chcete databázi provozovat po dlouhou dobu, aniž by bylo nutné zvětšovat úložiště)

                                                                                                                                                  Minimálně 8 vCPU, 16 GB hlavní paměti, dostatek místa na pevném disku a sledování, aby nebylo překročeno (doporučujeme 2 TB, pokud chcete databázi provozovat po dlouhou dobu, aniž by bylo nutné zvětšovat úložiště)

                                                                                                                                                  Software HDS aktuálně nainstaluje následující verze ovladačů pro komunikaci s databázovým serverem:

                                                                                                                                                  PostgreSQL

                                                                                                                                                  Server Microsoft SQL

                                                                                                                                                  Ovladač Postgres JDBC 42.2.5

                                                                                                                                                  Ovladač SQL Server JDBC 4.6

                                                                                                                                                  Tato verze ovladače podporuje vždy zapnutý SQL Server (skupiny dostupnosti Always On Failover Cluster a Always On).

                                                                                                                                                  Další požadavky na ověřování systému Windows na serveru Microsoft SQL

                                                                                                                                                  Pokud chcete, aby uzly HDS používaly ověřování systému Windows k získání přístupu do databáze úložiště klíčů na serveru Microsoft SQL Server, musíte ve svém prostředí provést následující konfiguraci:

                                                                                                                                                  • Uzly HDS, infrastruktura služby Active Directory a server MS SQL Server musí být synchronizovány s NTP.

                                                                                                                                                  • Účet Windows, který poskytnete uzlům HDS, musí mít přístup ke čtení/zápisu do databáze.

                                                                                                                                                  • Servery DNS, které poskytujete uzlům HDS, musí být schopny zpracovávat vaše distribuční centrum klíče (KDC).

                                                                                                                                                  • Instanci databáze HDS můžete zaregistrovat na serveru Microsoft SQL Server jako název Service Principal (SPN) ve službě Active Directory. Viz Registrace názvu hlavního správce služby pro Kerberos Connections.

                                                                                                                                                    Nástroj pro nastavení HDS, spouštěč HDS a místní systém KMS potřebují pro přístup k databázi klíče používat ověřování systému Windows. Při žádosti o přístup k ověření Kerberos používají údaje z vaší ISO konfigurace k vytvoření SPN.

                                                                                                                                                  Požadavky na externí připojení

                                                                                                                                                  Nakonfigurujte bránu firewall tak, aby umožňovala následující připojení pro aplikace HDS:

                                                                                                                                                  Aplikace

                                                                                                                                                  Protokol

                                                                                                                                                  Port

                                                                                                                                                  Směr z aplikace

                                                                                                                                                  Cíl

                                                                                                                                                  Uzly hybridního zabezpečení dat

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí protokoly HTTPS a WSS

                                                                                                                                                  • Servery Webex:

                                                                                                                                                    • *.wbx2.com

                                                                                                                                                    • *.ciscospark.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • Další adresy URL, které jsou uvedeny pro zabezpečení hybridních dat v tabulce Další adresy URL pro hybridní služby Webex v části Síťové požadavky pro služby Webex

                                                                                                                                                  Nástroj pro nastavení HDS

                                                                                                                                                  TCP

                                                                                                                                                  443

                                                                                                                                                  Odchozí protokol HTTPS

                                                                                                                                                  • *.wbx2.com

                                                                                                                                                  • Všichni hostitelé Common Identity

                                                                                                                                                  • hub.docker.com

                                                                                                                                                  Hybridní datové bezpečnostní uzly fungují s překladem síťového přístupu (NAT) nebo za bránou firewall, pokud NAT nebo brána firewall umožňují požadovaná odchozí připojení k cílům domény v předchozí tabulce. V případě připojení příchozích do hybridních datových bezpečnostních uzlů by z internetu neměly být viditelné žádné porty. Klienti potřebují v rámci datového centra přístup k hybridním datovým bezpečnostním uzlům na portech TCP 443 a 22 pro administrativní účely.

                                                                                                                                                  Adresy URL pro hostitele Common Identity (CI) se liší podle regionu. Toto jsou aktuální hostitelé CI:

                                                                                                                                                  Region

                                                                                                                                                  Adresy URL hostitelů Common Identity

                                                                                                                                                  Jižní a Severní Amerika

                                                                                                                                                  • https://idbroker.webex.com

                                                                                                                                                  • https://identity.webex.com

                                                                                                                                                  • https://idbroker-b-us.webex.com

                                                                                                                                                  • https://identity-b-us.webex.com

                                                                                                                                                  Evropská unie

                                                                                                                                                  • https://idbroker-eu.webex.com

                                                                                                                                                  • https://identity-eu.webex.com

                                                                                                                                                  Kanada

                                                                                                                                                  • https://idbroker-ca.webex.com

                                                                                                                                                  • https://identity-ca.webex.com

                                                                                                                                                  Požadavky na proxy server

                                                                                                                                                  • Oficiálně podporujeme následující proxy řešení, která se mohou integrovat s vašimi uzly hybridního zabezpečení dat.

                                                                                                                                                    • Transparentní proxy server – Cisco Web Security Appliance (WSA).

                                                                                                                                                    • Explicitní proxy – chobotnice.

                                                                                                                                                      Squid proxy servery, které kontrolují provoz HTTPS, mohou narušit navázání připojení websocket (wss:). Informace o řešení tohoto problému najdete v tématu Konfigurace proxy serverů Squid pro hybridní zabezpečení dat.

                                                                                                                                                  • Podporujeme následující kombinace typů ověřování pro explicitní proxy servery:

                                                                                                                                                    • Žádné ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Základní ověřování pomocí protokolu HTTP nebo HTTPS

                                                                                                                                                    • Ověřování algoritmem Digest pouze pomocí protokolu HTTPS

                                                                                                                                                  • Chcete-li transparentní kontrolní proxy server nebo explicitní proxy server HTTPS, musíte mít kopii kořenového certifikátu proxy serveru. Pokyny k nasazení v této příručce vám řeknou, jak nahrát kopii do úložišť důvěryhodnosti uzlů hybridního zabezpečení dat.

                                                                                                                                                  • Síť hostující uzly HDS musí být nakonfigurována tak, aby vynutila odchozí přenos TCP na portu 443 pro směrování přes proxy server.

                                                                                                                                                  • Proxy servery, které kontrolují webový provoz, mohou rušit připojení k webovým soketům. Pokud k tomuto problému dojde, problém vyřeší obejití (nekontrolování) provozu na wbx2.com a ciscospark.com.

                                                                                                                                                  Splňte předpoklady pro hybridní zabezpečení dat

                                                                                                                                                  Pomocí tohoto kontrolního seznamu ověřte, že jste připraveni nainstalovat a nakonfigurovat hybridní datový bezpečnostní cluster.
                                                                                                                                                  1

                                                                                                                                                  Ujistěte se, že je vaše organizace Webex povolena pro Pack pro Cisco Webex Control Hub, a získejte pověření účtu s plnými právy správce organizace. Požádejte o pomoc svého partnera společnosti Cisco nebo správce účtu.

                                                                                                                                                  2

                                                                                                                                                  Zvolte název domény pro nasazení HDS (například hds.company.com) a získejte řetězec certifikátů obsahující certifikát X.509, soukromý klíč a jakékoli průběžné certifikáty. Řetězec certifikátů musí splňovat požadavky uvedené v Požadavky na certifikát X.509.

                                                                                                                                                  3

                                                                                                                                                  Připravte identické virtuální hostitele, které ve svém clusteru nastavíte jako uzly hybridního zabezpečení dat. Potřebujete alespoň dva samostatné hostitele (doporučeno 3), kteří se nacházejí ve stejném zabezpečeném datovém centru, kteří splňují požadavky článku Požadavky na virtuální hostitele.

                                                                                                                                                  4

                                                                                                                                                  Připravte databázový server, který bude fungovat jako úložiště klíčových dat pro cluster podle požadavků na databázový server. Databázový server musí být kolokalizován v zabezpečeném datovém centru s virtuálními hostiteli.

                                                                                                                                                  1. Vytvořte databázi pro uložení klíčů. (Tuto databázi musíte vytvořit – nepoužívejte výchozí databázi. Aplikace HDS po instalaci vytvoří schéma databáze.)

                                                                                                                                                  2. Shromážděte podrobnosti, které uzly použijí ke komunikaci s databázovým serverem:

                                                                                                                                                    • název hostitele nebo IP adresa (hostitel) a port

                                                                                                                                                    • název databáze (dbname) pro úložiště klíčů

                                                                                                                                                    • uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložiště klíčů,

                                                                                                                                                  5

                                                                                                                                                  K rychlému obnovení po havárii nastavte záložní prostředí v jiném datovém centru. Záložní prostředí zrcadlí produkční prostředí virtuálních počítačů a záložní databázový server. Pokud má například výroba 3 virtuální počítače běžící na uzlech HDS, záložní prostředí by mělo mít 3 virtuální počítače.

                                                                                                                                                  6

                                                                                                                                                  Nastavte hostitele syslog ke shromažďování protokolů z uzlů v clusteru. Shromážděte síťovou adresu a port syslog (výchozí hodnota UDP 514).

                                                                                                                                                  7

                                                                                                                                                  Vytvořte zásady zabezpečeného zálohování pro uzly hybridního zabezpečení dat, databázový server a hostitele syslog. Abyste předešli nevratné ztrátě dat, musíte přinejmenším zálohovat databázi a konfigurační soubor ISO vygenerovaný pro uzly hybridního zabezpečení dat.

                                                                                                                                                  Hybridní datové bezpečnostní uzly ukládají klíče používané při šifrování a dešifrování obsahu, takže nedodržení provozního nasazení bude mít za následek NEOBNOVITELNOU ZTRÁTU tohoto obsahu.

                                                                                                                                                  Klienti aplikace Webex ukládají do mezipaměti své klíče, takže výpadek nemusí být okamžitě znatelný, ale časem se stane zřejmým. Je sice nemožné zabránit dočasným výpadkům, ale lze je obnovit. Avšak úplná ztráta (nejsou k dispozici žádné zálohy) souboru databáze nebo konfigurace ISO bude mít za následek neobnovitelná data zákazníků. Očekává se, že provozovatelé uzlů hybridního zabezpečení dat budou udržovat časté zálohy databáze a konfiguračního souboru ISO a budou připraveni znovu vytvořit datové centrum zabezpečení hybridních dat, pokud dojde k katastrofickému selhání.

                                                                                                                                                  8

                                                                                                                                                  Ujistěte se, že konfigurace brány firewall umožňuje připojení pro hybridní datové bezpečnostní uzly, jak je uvedeno v části Požadavky na externí připojení.

                                                                                                                                                  9

                                                                                                                                                  Nainstalujte docker (https://www.docker.com) na libovolný místní počítač s podporovaným operačním systémem (Microsoft Windows 10 Professional nebo Enterprise 64-bit nebo Mac OSX Yosemite 10.10.3 nebo vyšší) s webovým prohlížečem, který k němu má přístup na adrese http://127.0.0.1:8080.

                                                                                                                                                  Instanci Docker můžete použít ke stažení a spuštění nástroje pro nastavení HDS, který vytváří informace o místní konfiguraci pro všechny uzly hybridního zabezpečení dat. Vaše organizace možná potřebuje licenci Docker Desktop. Další informace naleznete v části Požadavky na plochu aplikace Docker .

                                                                                                                                                  Aby bylo možné nainstalovat a spustit nástroj pro nastavení HDS, musí mít místní počítač připojení popsané v části Požadavky na externí připojení.

                                                                                                                                                  10

                                                                                                                                                  Pokud integrujete proxy server s hybridním zabezpečením dat, ujistěte se, že splňuje požadavky na proxy server.

                                                                                                                                                  11

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, vytvořte ve službě Active Directory skupinu nazvanou HdsTrialGroup a přidejte pilotní uživatele. Zkušební skupina může mít až 250 uživatelů. Než budete moci spustit zkušební verzi pro svou organizaci, je nutné objekt HdsTrialGroup synchronizovat do cloudu. Pokud chcete synchronizovat skupinový objekt, vyberte jej v nabídce Konfigurace > Výběr objektu nástroje Konektor adresáře. (Podrobné pokyny najdete v Průvodci nasazením konektoru adresáře Cisco.)

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny jeho tvůrcem. Při výběru pilotních uživatelů mějte na paměti, že pokud se rozhodnete trvale deaktivovat nasazení zabezpečení hybridních dat, všichni uživatelé přijdou o přístup k obsahu v prostorech vytvořených pilotními uživateli. Ztráta se projeví, jakmile aplikace uživatelů obnoví své kopie obsahu v mezipaměti.

                                                                                                                                                  Nastavit hybridní datový bezpečnostní cluster

                                                                                                                                                  Tok úloh nasazení hybridního zabezpečení dat

                                                                                                                                                  1

                                                                                                                                                  Provedení počátečního nastavení a stažení instalačních souborů

                                                                                                                                                  Stáhněte soubor OVA do místního počítače a použijte jej později.

                                                                                                                                                  2

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Pomocí nástroje pro nastavení HDS vytvořte konfigurační soubor ISO pro uzly hybridního zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  Instalace OVA hostitele HDS

                                                                                                                                                  Vytvořte virtuální počítač ze souboru OVA a proveďte úvodní konfiguraci, například nastavení sítě.

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována v ESXi 6.5. Tato možnost nemusí být dostupná ve starších verzích.

                                                                                                                                                  4

                                                                                                                                                  Nastavit hybridní zabezpečení dat VM

                                                                                                                                                  Přihlaste se k konzoli VM a nastavte přihlašovací údaje. Pokud jste je v době nasazení OVA nenakonfigurovali, nakonfigurujte nastavení sítě pro uzel.

                                                                                                                                                  5

                                                                                                                                                  Nahrání a montáž ISO konfigurace HDS

                                                                                                                                                  Virtuální počítač nakonfigurujte z konfiguračního souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  6

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje konfiguraci proxy serveru, zadejte typ proxy, který budete pro uzel používat, a v případě potřeby přidejte certifikát proxy do úložiště důvěryhodných certifikátů.

                                                                                                                                                  7

                                                                                                                                                  Zaregistrujte první uzel v clusteru

                                                                                                                                                  Zaregistrujte virtuální počítače v cloudu Cisco Webex jako hybridní datový bezpečnostní uzel.

                                                                                                                                                  8

                                                                                                                                                  Vytvořit a zaregistrovat více uzlů

                                                                                                                                                  Dokončete nastavení clusteru.

                                                                                                                                                  9

                                                                                                                                                  Spustit zkušební verzi a přejít do výroby (další kapitola)

                                                                                                                                                  Dokud nespustíte zkušební verzi, vaše uzly vygenerují varování označující, že vaše služba ještě není aktivována.

                                                                                                                                                  Stáhnout instalační soubory

                                                                                                                                                  V této úloze stáhnete soubor OVA do svého počítače (nikoliv na servery, které nastavíte jako uzly hybridního zabezpečení dat). Tento soubor můžete použít později v procesu instalace.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k https://admin.webex.coma klikněte na Služby .

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na tlačítko Nastavit.

                                                                                                                                                  Pokud je karta zakázána nebo ji nevidíte, obraťte se na tým účtu nebo organizaci partnera. Sdělte mu číslo účtu a požádejte jej, aby povolil vaší organizaci zabezpečení hybridních dat. Číslo účtu najdete kliknutím na ozubené kolo v pravém horním rohu vedle názvu organizace.

                                                                                                                                                  OVA si můžete také kdykoli stáhnout z nabídky Nápověda na stránce Nastavení . Na kartě zabezpečení hybridních dat otevřete stránku kliknutím na možnost Upravit nastavení . Poté klikněte na možnost Stáhnout software pro zabezpečení hybridních dat v části Nápověda .

                                                                                                                                                  Starší verze softwarového balíčku (OVA) nebudou kompatibilní s nejnovějšími upgrady zabezpečení hybridních dat. To může mít při upgradu aplikace za následek problémy. Ujistěte se, že jste stáhli nejnovější verzi souboru s příponou OVA.

                                                                                                                                                  3

                                                                                                                                                  Vyberte možnost Ne , označte, že jste ještě uzel nenastavili, a klikněte na tlačítko Další.

                                                                                                                                                  Soubor OVA se začne automaticky stahovat. Uložte soubor do umístění v počítači.
                                                                                                                                                  4

                                                                                                                                                  Volitelně klikněte na možnost Otevřít průvodce nasazením a zkontrolujte, zda je k dispozici pozdější verze této příručky.

                                                                                                                                                  Vytvoření ISO konfigurace pro hostitele HDS

                                                                                                                                                  Proces nastavení zabezpečení hybridních dat vytvoří soubor ISO. Poté použijete normu ISO ke konfiguraci hostitele zabezpečení hybridních dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj HDS Setup (Nastavení HDS) běží jako dokovací kontejner na místním počítači. Pro přístup spusťte Docker na tom přístroji. Proces nastavení vyžaduje pověření účtu Control Hub s plnými právy správce pro vaši organizaci.

                                                                                                                                                    Pokud je nástroj pro nastavení HDS ve vašem prostředí spuštěn za serverem proxy, poskytněte nastavení proxy serveru (server, port, přihlašovací údaje) prostřednictvím proměnných prostředí Docker při uvádění kontejneru Docker v kroku 5. V této tabulce jsou uvedeny některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    Http proxy bez autentizace

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy bez autentizace

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    Http proxy s autentizací

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTP_PROXY=http://uživatelské jméno:heslo@server_IP:PORT

                                                                                                                                                    HTTPS proxy s autentizací

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTPS_PROXY=http://UŽIVATELSKÉ JMÉNO:HESLO@SERVER_IP:PORT

                                                                                                                                                  • Generovaný soubor ISO konfigurace obsahuje hlavní klíč pro šifrování databáze PostgreSQL nebo Microsoft SQL Server. Při provádění změn konfigurace, jako jsou tyto, potřebujete nejnovější kopii tohoto souboru:

                                                                                                                                                    • Přihlašovací údaje databáze

                                                                                                                                                    • Aktualizace certifikátu

                                                                                                                                                    • Změny zásad autorizace

                                                                                                                                                  • Pokud plánujete šifrovat připojení k databázi, nastavte pro TLS nasazení serveru PostgreSQL nebo SQL.

                                                                                                                                                  1

                                                                                                                                                  Na příkazovém řádku přístroje zadejte příslušný příkaz pro své prostředí:

                                                                                                                                                  V běžném prostředí:

                                                                                                                                                  docker rmi ciscocitg/hds-setup:stabilní

                                                                                                                                                  V prostředí FedRAMP:

                                                                                                                                                  docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                  Tento krok vyčistí předchozí obrazy nástrojů pro nastavení HDS. Pokud neexistují žádné předchozí obrázky, vrací chybu, kterou můžete ignorovat.

                                                                                                                                                  2

                                                                                                                                                  Chcete-li se přihlásit do registru obrázků Dockeru, zadejte následující:

                                                                                                                                                  docker login -u hdscustomersro
                                                                                                                                                  3

                                                                                                                                                  Na výzvu k zadání hesla zadejte tento hash:

                                                                                                                                                  dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
                                                                                                                                                  4

                                                                                                                                                  Stáhněte si nejnovější stabilní obrázek pro své prostředí:

                                                                                                                                                  V běžném prostředí:

                                                                                                                                                  ciscocitg/hds-setup pro stažení doku:stabilní

                                                                                                                                                  V prostředí FedRAMP:

                                                                                                                                                  docker pull ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  5

                                                                                                                                                  Po dokončení tahu zadejte příslušný příkaz pro vaše prostředí:

                                                                                                                                                  • V běžném prostředí bez proxy:

                                                                                                                                                    spuštění doku -p 8080:8080 --rm -it ciscocitg/hds-setup:stabilní
                                                                                                                                                  • V běžném prostředí s http proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBÁLNÍ_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V běžných prostředích se serverem proxy HTTPS:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBÁLNÍ_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                  • V prostředí FedRAMP bez proxy:

                                                                                                                                                    spuštění doku -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích FedRAMP s http proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBÁLNÍ_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                  • V prostředích FedRAMP s HTTPS proxy:

                                                                                                                                                    docker run -p 8080:8080 --rm -it -e GLOBÁLNÍ_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                  Když je kontejner spuštěn, zobrazí se "Expresní server poslouchající na portu 8080."

                                                                                                                                                  6

                                                                                                                                                  Nástroj pro nastavení nepodporuje připojení k hostiteli localhost prostřednictvím http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k místnímu hostiteli.

                                                                                                                                                  Pomocí webového prohlížeče přejděte na localhost http://127.0.0.1:8080 a po výzvě zadejte uživatelské jméno správce zákazníka pro prostředí Control Hub.

                                                                                                                                                  Nástroj používá tuto první zadání uživatelského jména k nastavení správného prostředí pro tento účet. Nástroj pak zobrazí standardní výzvu k přihlášení.

                                                                                                                                                  7

                                                                                                                                                  Po vyzvání zadejte přihlašovací údaje správce zákazníka v centru Control Hub a kliknutím na tlačítko Přihlásit povolte přístup k požadovaným službám pro hybridní zabezpečení dat.

                                                                                                                                                  8

                                                                                                                                                  Na stránce s přehledem instalačního nástroje klikněte na tlačítko Začínáme.

                                                                                                                                                  9

                                                                                                                                                  Na stránce Import ISO máte tyto možnosti:

                                                                                                                                                  • Ne – pokud vytváříte první uzel HDS, nemáte k dispozici soubor ISO k nahrání.
                                                                                                                                                  • Ano – pokud jste již uzly HDS vytvořili, vyberte v prohlížeči soubor ISO a nahrajte jej.
                                                                                                                                                  10

                                                                                                                                                  Zkontrolujte, zda certifikát X.509 splňuje požadavky uvedené v části Požadavky na certifikát X.509.

                                                                                                                                                  • Pokud jste nikdy žádný certifikát nenahráli, nahrajte certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud je certifikát v pořádku, klikněte na tlačítko Pokračovat.
                                                                                                                                                  • Pokud platnost certifikátu vypršela nebo jej chcete nahradit, vyberte Ne pro Pokračovat v používání řetězce certifikátu HDS a soukromého klíče z předchozí normy ISO?. Nahrajte nový certifikát X.509, zadejte heslo a klikněte na tlačítko Pokračovat.
                                                                                                                                                  11

                                                                                                                                                  Pro přístup k úložišti klíčů zadejte adresu databáze a účet HDS:

                                                                                                                                                  1. Vyberte typ databáze (PostgreSQL nebo Microsoft SQL Server).

                                                                                                                                                    Pokud vyberete možnost Server Microsoft SQL, zobrazí se pole Typ ověřování.

                                                                                                                                                  2. (pouze Microsoft SQL Server ) Vyberte typ ověřování:

                                                                                                                                                    • Základní ověřování: V poli Uživatelské jméno potřebujete název místního účtu serveru SQL Server.

                                                                                                                                                    • Ověření systému Windows: Potřebujete účet Windows ve formátu uživatelské jméno@DOMÉNA v poli Uživatelské jméno .

                                                                                                                                                  3. Zadejte adresu databázového serveru ve tvaru : nebo :.

                                                                                                                                                    Příklad:
                                                                                                                                                    dbhost.example.org:1433 nebo 198.51.100.17:1433

                                                                                                                                                    Pro základní ověření můžete použít adresu IP, pokud uzly nemohou k vyřešení názvu hostitele použít server DNS.

                                                                                                                                                    Pokud používáte ověřování v systému Windows, musíte zadat plně kvalifikovaný název domény ve formátu dbhost.example.org:1433

                                                                                                                                                  4. Zadejte název databáze.

                                                                                                                                                  5. Zadejte uživatelské jméno a heslo uživatele se všemi oprávněními v databázi úložiště klíče.

                                                                                                                                                  12

                                                                                                                                                  Vyberte režim připojení k databázi TLS:

                                                                                                                                                  Režim

                                                                                                                                                  Popis

                                                                                                                                                  Upřednostnit TLS (výchozí možnost)

                                                                                                                                                  Uzly HDS nevyžadují pro připojení k databázovému serveru TLS. Pokud na databázovém serveru povolíte protokol TLS, uzly se pokusí vytvořit zašifrované připojení.

                                                                                                                                                  Vyžadovat TLS

                                                                                                                                                  Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  Vyžadovat TLS a ověřit podpis certifikátu

                                                                                                                                                  Tento režim neplatí pro databáze SQL Server.

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  • Po vytvoření připojení TLS uzel porovná podepsaného certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel přeruší spojení.

                                                                                                                                                  Pro nahrání kořenového certifikátu pro tuto možnost použijte ovládání kořenového certifikátu databáze pod rozevíracím seznamem.

                                                                                                                                                  Vyžadovat TLS a ověřit podpis a jméno hostitele certifikátu

                                                                                                                                                  • Uzly HDS se připojují pouze v případě, že databázový server může vyjednat TLS.

                                                                                                                                                  • Po vytvoření připojení TLS uzel porovná podepsaného certifikátu z databázového serveru s certifikační autoritou v kořenovém certifikátu databáze. Pokud se neshodují, uzel přeruší spojení.

                                                                                                                                                  • Uzly také ověří, že název hostitele v certifikátu serveru se shoduje s názvem hostitele v poli Hostitel a port databáze . Jména se musí shodovat, jinak uzel upustí spojení.

                                                                                                                                                  Pro nahrání kořenového certifikátu pro tuto možnost použijte ovládání kořenového certifikátu databáze pod rozevíracím seznamem.

                                                                                                                                                  Když nahrajete kořenový certifikát (pokud je to nutné) a kliknete na tlačítko Pokračovat, nástroj pro nastavení HDS otestuje připojení TLS k databázovému serveru. Nástroj také ověří podpisovatele certifikátu a případně jméno hostitele. Pokud test selže, nástroj zobrazí chybové hlášení popisující problém. Můžete si vybrat, zda chcete chybu ignorovat, a pokračovat v nastavení. (Z důvodu rozdílů v připojení může být uzly HDS schopny vytvořit připojení TLS, i když jej stroj nástroje pro nastavení HDS nemůže úspěšně otestovat.)

                                                                                                                                                  13

                                                                                                                                                  Na stránce Systémové protokoly nakonfigurujte server Syslogd:

                                                                                                                                                  1. Zadejte adresu URL serveru syslog.

                                                                                                                                                    Pokud server nelze z uzlů pro váš cluster HDS vyřešit DNS, použijte v adrese URL adresu IP.

                                                                                                                                                    Příklad:
                                                                                                                                                    udp://10.92.43.23:514 udává přihlášení k hostiteli Syslogd 10.92.43.23 na portu UDP 514.
                                                                                                                                                  2. Pokud jste na serveru nastavili použití šifrování TLS, zaškrtněte možnost Je váš server syslog nakonfigurován pro šifrování SSL?.

                                                                                                                                                    Pokud toto políčko zaškrtnete, nezapomeňte zadat adresu URL TCP, například tcp://10.92.43.23:514.

                                                                                                                                                  3. V rozevíracím seznamu Zvolte ukončení záznamu syslog zvolte vhodné nastavení pro soubor ISO: Vybrat nebo se pro TCP Graylog a Rsyslog použije nový řádek

                                                                                                                                                    • Nulový bajt -- \x00

                                                                                                                                                    • Nový řádek -- \n– tuto volbu vyberte pro TCP systémů Graylog a Rsyslog.

                                                                                                                                                  4. Klikněte na tlačítko Pokračovat.

                                                                                                                                                  14

                                                                                                                                                  (Volitelné) Výchozí hodnotu některých parametrů připojení databáze můžete změnit v části Rozšířená nastavení. Obecně platí, že tento parametr je jediný, který můžete chtít změnit:

                                                                                                                                                  app_datasource_connection_pool_maxVelikost: 10
                                                                                                                                                  15

                                                                                                                                                  Na obrazovce Resetovat heslo účtů služby klikněte na tlačítko Pokračovat .

                                                                                                                                                  Hesla servisních účtů mají devítiměsíční životnost. Tuto obrazovku použijte, když se blíží vypršení platnosti vašich hesel nebo je chcete obnovit, aby došlo k zneplatnění předchozích souborů ISO.

                                                                                                                                                  16

                                                                                                                                                  Klikněte na možnost Stáhnout soubor ISO. Uložte soubor do umístění, které lze snadno najít.

                                                                                                                                                  17

                                                                                                                                                  Vytvořte záložní kopii souboru ISO ve svém místním systému.

                                                                                                                                                  Udržujte záložní kopii v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezte přístup pouze na ty správce zabezpečení hybridních dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  18

                                                                                                                                                  Nástroj pro nastavení vypnete zadáním příkazu CTRL+C.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Zálohujte soubor ISO konfigurace. Budete ji potřebovat k vytvoření více uzlů k obnovení nebo ke změnám konfigurace. Pokud ztratíte všechny kopie souboru ISO, ztratíte také hlavní klíč. Nelze načíst klíče z databáze PostgreSQL nebo Microsoft SQL Server.

                                                                                                                                                  Nikdy nemáme kopii tohoto klíče a pokud ho ztratíte, nemůžeme vám pomoct.

                                                                                                                                                  Instalace OVA hostitele HDS

                                                                                                                                                  Tento postup použijte k vytvoření virtuálního počítače ze souboru OVA.
                                                                                                                                                  1

                                                                                                                                                  Chcete-li se přihlásit k virtuálnímu hostiteli ESXi, použijte klienta VMware vSphere v počítači.

                                                                                                                                                  2

                                                                                                                                                  Vyberte Soubor > Nasadit šablonu OVF.

                                                                                                                                                  3

                                                                                                                                                  V průvodci zadejte umístění souboru OVA, který jste stáhli dříve, a klikněte na tlačítko Další.

                                                                                                                                                  4

                                                                                                                                                  Na stránce Vybrat název a složku zadejte název virtuálního počítače pro uzel (například „HDS_Node_1“), zvolte umístění, kde může být nasazení uzlu virtuálního počítače umístěno, a poté klikněte na tlačítko Další.

                                                                                                                                                  5

                                                                                                                                                  Na stránce Vybrat výpočetní zdroj vyberte cílový výpočetní zdroj a klikněte na tlačítko Další.

                                                                                                                                                  Probíhá ověřovací kontrola. Po dokončení se zobrazí podrobnosti o šabloně.

                                                                                                                                                  6

                                                                                                                                                  Ověřte podrobnosti o šabloně a klikněte na tlačítko Další.

                                                                                                                                                  7

                                                                                                                                                  Pokud budete vyzváni k výběru konfigurace prostředků na stránce Konfigurace , klikněte na tlačítko 4 CPU a poté na tlačítko Další.

                                                                                                                                                  8

                                                                                                                                                  Na stránce Vybrat úložiště klikněte na tlačítko Další a přijměte výchozí formát disku a zásady úložiště virtuálního počítače.

                                                                                                                                                  9

                                                                                                                                                  Na stránce Vybrat sítě vyberte ze seznamu položek možnost sítě pro zajištění požadovaného připojení k virtuálnímu počítači.

                                                                                                                                                  10

                                                                                                                                                  Na stránce Přizpůsobit šablonu nakonfigurujte následující nastavení sítě:

                                                                                                                                                  • Název hostitele – zadejte FQDN (název hostitele a doménu) nebo jeden slovo název hostitele pro uzel.
                                                                                                                                                    • Nemusíte nastavovat doménu tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                    • K zajištění úspěšné registrace do cloudu použijte ve formátu FQDN nebo názvu hostitele pouze malá písmena, která jste pro uzel nastavili. Velká písmena nejsou v současné době podporována.

                                                                                                                                                    • Celková délka FQDN nesmí překročit 64 znaků.

                                                                                                                                                  • IP adresa – zadejte adresu IP pro interní rozhraní uzlu.

                                                                                                                                                    Váš uzel musí mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  • Maska – Zadejte adresu masky podsítě v tečkové desítkové notaci. Například 255.255.255.0.
                                                                                                                                                  • Brána – zadejte adresu IP brány. Brána je síťový uzel, který slouží jako přístupový bod do jiné sítě.
                                                                                                                                                  • Servery DNS – zadejte seznam serverů DNS oddělených čárkami, které zpracovávají překlad názvů domén na číselné IP adresy. (Jsou povoleny až 4 položky DNS.)
                                                                                                                                                  • Servery NTP – Zadejte server NTP vaší organizace nebo jiný externí server NTP, který lze ve vaší organizaci použít. Výchozí servery NTP nemusí fungovat pro všechny podniky. Můžete také použít seznam oddělený čárkami k zadání více serverů NTP.
                                                                                                                                                  • Nasaďte všechny uzly ve stejné podsíti nebo VLAN, aby byly všechny uzly v clusteru dosažitelné z klientů v síti pro účely správy.

                                                                                                                                                  V případě potřeby můžete konfiguraci nastavení sítě přeskočit a provést kroky v části Nastavení hybridního datového zabezpečení a nakonfigurovat nastavení z konzole uzlu.

                                                                                                                                                  Možnost konfigurace nastavení sítě během nasazení OVA byla testována v ESXi 6.5. Tato možnost nemusí být dostupná ve starších verzích.

                                                                                                                                                  11

                                                                                                                                                  Klikněte pravým tlačítkem na uzel VM a zvolte Napájení > Zapnout.

                                                                                                                                                  Software zabezpečení hybridních dat je nainstalován jako host hostitele virtuálního počítače. Nyní jste připraveni přihlásit se k konzoli a nakonfigurovat uzel.

                                                                                                                                                  Tipy pro řešení potíží

                                                                                                                                                  Může dojít ke zpoždění několika minut, než se objeví kontejnery uzlu. Během prvního spuštění se na konzole zobrazí zpráva brány firewall mostu, během které se nebudete moci přihlásit.

                                                                                                                                                  Nastavit hybridní zabezpečení dat VM

                                                                                                                                                  Tento postup použijte k prvnímu přihlášení k konzoli VM uzlu hybridního zabezpečení dat a k nastavení přihlašovacích údajů. Konzolu můžete také použít ke konfiguraci nastavení sítě pro uzel, pokud jste je v době nasazení OVA nenakonfigurovali.

                                                                                                                                                  1

                                                                                                                                                  V klientovi VMware vSphere vyberte hybridní datový bezpečnostní uzel VM a vyberte kartu Konzola .

                                                                                                                                                  Virtuálního počítače se spustí a zobrazí se výzva k přihlášení. Pokud se výzva k přihlášení nezobrazí, stiskněte tlačítko Enter.
                                                                                                                                                  2

                                                                                                                                                  Pro přihlášení a změnu přihlašovacích údajů použijte následující výchozí přihlášení a heslo:

                                                                                                                                                  1. Přihlášení: admin

                                                                                                                                                  2. Heslo: cisterciáků

                                                                                                                                                  Když se poprvé přihlašujete k virtuálnímu počítači, musíte změnit heslo správce.

                                                                                                                                                  3

                                                                                                                                                  Pokud jste již nastavení sítě nakonfigurovali v části Instalace hostitele OVA pro HDS, zbytek tohoto postupu přeskočte. V opačném případě vyberte v hlavní nabídce možnost Upravit konfiguraci .

                                                                                                                                                  4

                                                                                                                                                  Nastavte statickou konfiguraci s adresou IP, maskou, bránou a informacemi o DNS. Váš uzel musí mít interní IP adresu a název DNS. Protokol DHCP není podporován.

                                                                                                                                                  5

                                                                                                                                                  (Volitelně) V případě potřeby změňte název hostitele, doménu nebo servery NTP tak, aby odpovídaly zásadám vaší sítě.

                                                                                                                                                  Nemusíte nastavovat doménu tak, aby odpovídala doméně, kterou jste použili k získání certifikátu X.509.

                                                                                                                                                  6

                                                                                                                                                  Uložte konfiguraci sítě a restartujte virtuální počítač, aby se změny projevily.

                                                                                                                                                  Nahrání a montáž ISO konfigurace HDS

                                                                                                                                                  Tento postup použijte ke konfiguraci virtuálního počítače ze souboru ISO, který jste vytvořili pomocí nástroje pro nastavení HDS.

                                                                                                                                                  Než začnete

                                                                                                                                                  Vzhledem k tomu, že soubor ISO obsahuje hlavní klíč, měl by být zpřístupněn pouze na základě potřeby vědět, a to pro přístup virtuálních virtuálních počítačů pro hybridní zabezpečení dat a všech správců, kteří mohou potřebovat provést změny. Zkontrolujte, zda mají k datovému úložišti přístup pouze tito správci.

                                                                                                                                                  1

                                                                                                                                                  Nahrajte soubor ISO ze svého počítače:

                                                                                                                                                  1. V levém navigačním podokně klienta VMware vSphere klikněte na server ESXi.

                                                                                                                                                  2. Na kartě Konfigurace klikněte na možnost Úložiště.

                                                                                                                                                  3. V seznamu Datové úložiště klikněte pravým tlačítkem na datové úložiště pro virtuální počítače a klikněte na možnost Procházet datové úložiště.

                                                                                                                                                  4. Klikněte na ikonu Nahrát soubory a pak na možnost Nahrát soubor.

                                                                                                                                                  5. Přejděte do umístění, kde jste stáhli soubor ISO do počítače, a klikněte na tlačítko Otevřít.

                                                                                                                                                  6. Kliknutím na tlačítko Ano přijměte upozornění na operaci nahrání/stahování a zavřete dialogové okno datového úložiště.

                                                                                                                                                  2

                                                                                                                                                  Připojit ISO soubor:

                                                                                                                                                  1. V levém navigačním panelu klienta VMware vSphere klikněte pravým tlačítkem na VM a klikněte na tlačítko Upravit nastavení.

                                                                                                                                                  2. Kliknutím na tlačítko OK přijměte upozornění na omezené možnosti úprav.

                                                                                                                                                  3. Klikněte na Disk CD/DVD 1, vyberte možnost pro připojení ze souboru ISO datového úložiště a vyhledejte umístění, kam jste soubor ISO s konfigurací nahráli.

                                                                                                                                                  4. Zaškrtněte možnost Připojeno a Připojit při zapnutí.

                                                                                                                                                  5. Uložte změny a restartujte virtuální počítač.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud to vaše zásady IT vyžadují, můžete volitelně soubor ISO odpojit poté, co všechny uzly zaznamenají změny konfigurace. Podrobnosti najdete v části (Volitelné) Odpojení ISO po konfiguraci HDS .

                                                                                                                                                  Konfigurace uzlu HDS pro integraci proxy serveru

                                                                                                                                                  Pokud síťové prostředí vyžaduje proxy server, použijte tento postup k určení typu proxy serveru, který chcete integrovat s hybridním zabezpečením dat. Pokud zvolíte transparentní kontrolní proxy server nebo explicitní proxy server HTTPS, můžete použít rozhraní uzlu k nahrání a instalaci kořenového certifikátu. Můžete také zkontrolovat připojení proxy serveru z rozhraní a vyřešit případné problémy.

                                                                                                                                                  Než začnete

                                                                                                                                                  1

                                                                                                                                                  Zadejte adresu URL nastavení uzlu HDS https://[IP nebo FQDN]/setup hds ve webovém prohlížeči, zadejte přihlašovací údaje správce, které jste pro uzel nastavili, a klikněte na Přihlásit se .

                                                                                                                                                  2

                                                                                                                                                  Přejděte do Obchodu důvěryhodnosti a proxyserveru a vyberte některou z možností:

                                                                                                                                                  • Žádný proxy server – výchozí možnost před integrací proxy serveru. Není nutná žádná aktualizace certifikátu.
                                                                                                                                                  • Transparentní nekontrolovaný proxy server – uzly nejsou nakonfigurovány tak, aby používaly konkrétní adresu proxy serveru a neměly by vyžadovat žádné změny pro práci se serverem proxy, který nekontroluje. Není nutná žádná aktualizace certifikátu.
                                                                                                                                                  • Transparent Inspection Proxy (Transparentní kontrolní proxy) – uzly nejsou nakonfigurovány tak, aby používaly konkrétní adresu proxy serveru. Při nasazení hybridního zabezpečení dat nejsou nutné žádné změny konfigurace HTTPS, ale uzly HDS potřebují kořenový certifikát, aby proxy serveru důvěřovaly. Kontrola proxy serverů je obvykle používána IT k vynucení zásad, na kterých lze weby navštívit a které typy obsahu nejsou povoleny. Tento typ proxy dešifruje veškerý váš provoz (dokonce i HTTPS).
                                                                                                                                                  • Explicitní proxy– Pomocí explicitního proxy indikujete klientovi (uzly HDS), který proxy server má použít, a tato možnost podporuje několik typů ověřování. Po výběru této možnosti je nutné zadat následující informace:
                                                                                                                                                    1. IP/FQDN proxy – Adresa, kterou lze použít k dosažení počítače proxy.

                                                                                                                                                    2. Port proxy – číslo portu, které server proxy používá k poslechu proxy serveru proxy.

                                                                                                                                                    3. Protokol proxy – Zvolte možnost http (zobrazí a ovládá všechny požadavky přijaté od klienta) nebo https (poskytuje server kanál a klient obdrží a ověří certifikát serveru). Vyberte možnost na základě toho, co proxy server podporuje.

                                                                                                                                                    4. Typ ověřování – vyberte z následujících typů ověřování:

                                                                                                                                                      • None (Žádné) – není vyžadováno žádné další ověření.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                      • Základní – používá se pro uživatelského agenta HTTP k zadání uživatelského jména a hesla při vytváření požadavku. Používá kódování Base64.

                                                                                                                                                        K dispozici pro proxy servery HTTP nebo HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                      • Digest – slouží k potvrzení účtu před odesláním citlivých informací. Před odesláním přes síť použije funkci hash na uživatelské jméno a heslo.

                                                                                                                                                        K dispozici pouze pro proxy servery HTTPS.

                                                                                                                                                        Pokud zvolíte tuto možnost, musíte také zadat uživatelské jméno a heslo.

                                                                                                                                                  Postupujte podle následujících kroků pro transparentní kontrolní proxy server, explicitní proxy server HTTP se základním ověřováním nebo explicitní proxy server HTTPS.

                                                                                                                                                  3

                                                                                                                                                  Klikněte na Nahrát kořenový certifikát nebo certifikát koncové entity a přejděte na vyberte kořenový certifikát proxyserveru.

                                                                                                                                                  Certifikát je nahrán, ale ještě není nainstalován, protože pro instalaci certifikátu je nutné restartovat uzel. Kliknutím na šipku prýmku podle názvu vystavitele certifikátu získáte další podrobnosti nebo klikněte na Odstranit, pokud jste udělali chybu a chcete soubor znovu načíst.

                                                                                                                                                  4

                                                                                                                                                  Kliknutím na Zkontrolovat připojení proxy serveru otestujte síťové připojení mezi uzlem a proxy serverem.

                                                                                                                                                  Pokud test připojení selže, zobrazí se chybová zpráva, která zobrazuje důvod a způsob, jakým můžete problém opravit.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí překlad DNS nebyl úspěšný, uzel se nemohl dostat na server DNS. Tato podmínka se očekává v mnoha explicitních konfiguracích proxy serveru. V nastavování můžete pokračovat a uzel bude fungovat v režimu blokovaného externího rozlišení DNS. Pokud se domníváte, že jde o chybu, proveďte tyto kroky a přečtěte si téma Vypnutí blokovaného externího režimu rozlišení DNS.

                                                                                                                                                  5

                                                                                                                                                  Po uplynutí testu připojení zapněte přepínač pouze pro explicitní proxy server https na Směrovat všechny požadavky https z tohoto uzlu prostřednictvím explicitního proxyserveru . Toto nastavení vyžaduje 15 sekund, než se projeví.

                                                                                                                                                  6

                                                                                                                                                  Klikněte na Instalovat všechny certifikáty do úložiště zabezpečení (zobrazí se pro explicitní proxy server HTTPS nebo transparentní kontrolní proxy server) nebo Restartovat (zobrazí se pro explicitní proxy server HTTP), přečtěte si výzvu a v případě připravenosti klikněte na Instalovat.

                                                                                                                                                  Uzel se restartuje během několika minut.

                                                                                                                                                  7

                                                                                                                                                  Po restartování uzlu se v případě potřeby znovu přihlaste a pak otevřete stránku Přehled a zkontrolujte kontroly připojení, abyste se ujistili, že jsou všechny v zeleném stavu.

                                                                                                                                                  Kontrola připojení proxy serveru testuje pouze subdoménu webex.com. Pokud dojde k problémům s připojením, běžným problémem je, že některé cloudové domény uvedené v pokynech k instalaci jsou blokovány v proxy serveru.

                                                                                                                                                  Zaregistrujte první uzel v clusteru

                                                                                                                                                  Tato úloha převezme obecný uzel, který jste vytvořili v části Nastavení hybridního datového zabezpečení, zaregistruje uzel v cloudu Webex a změní jej na hybridní datový bezpečnostní uzel.

                                                                                                                                                  Při registraci prvního uzlu vytvoříte cluster, ke kterému je uzel přiřazen. Cluster obsahuje jeden nebo více uzlů, které byly nasazeny pro zajištění redundance.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit během 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že jsou v prohlížeči zakázány všechny blokování vyskakovacích oken nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k https://admin.webex.com.

                                                                                                                                                  2

                                                                                                                                                  V nabídce na levé straně obrazovky vyberte možnost Služby.

                                                                                                                                                  3

                                                                                                                                                  V části Hybridní služby vyhledejte položku Zabezpečení hybridních dat a klikněte na tlačítko Nastavit.

                                                                                                                                                  Zobrazí se stránka Registrovat hybridní datový bezpečnostní uzel.
                                                                                                                                                  4

                                                                                                                                                  Výběrem možnosti Ano označte, že jste uzel nastavili a jste připraveni jej zaregistrovat, a klikněte na tlačítko Další.

                                                                                                                                                  5

                                                                                                                                                  V prvním poli zadejte název clusteru, ke kterému chcete přiřadit hybridní datový bezpečnostní uzel.

                                                                                                                                                  Doporučujeme pojmenovat cluster podle zeměpisného umístění uzlů clusteru. Příklady: "San Francisco", "New York" nebo "Dallas"

                                                                                                                                                  6

                                                                                                                                                  Ve druhém poli zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) vašeho uzlu a klikněte na tlačítko Další.

                                                                                                                                                  Tato IP adresa nebo název FQDN by měly odpovídat IP adrese nebo názvu hostitele a doméně, které jste použili v části Nastavení hybridního zabezpečení dat VM.

                                                                                                                                                  Zobrazí se zpráva, že můžete uzel zaregistrovat do služby Webex.
                                                                                                                                                  7

                                                                                                                                                  Klikněte na možnost Přejít na uzel.

                                                                                                                                                  8

                                                                                                                                                  V varovné zprávě klikněte na tlačítko Pokračovat .

                                                                                                                                                  Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Tam potvrzujete, že chcete organizaci Webex udělit oprávnění k přístupu k uzlu.
                                                                                                                                                  9

                                                                                                                                                  Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                  Váš účet je ověřen a zpráva „Registrace dokončena“ informuje o tom, že váš uzel je nyní registrován do cloudu Webex.
                                                                                                                                                  10

                                                                                                                                                  Kliknutím na odkaz nebo zavřením karty se vraťte na stránku Zabezpečení hybridních dat v prostředí Control Hub.

                                                                                                                                                  Na stránce Zabezpečení hybridních dat se zobrazí nový cluster obsahující uzel, který jste zaregistrovali. Uzel automaticky stáhne nejnovější software z cloudu.

                                                                                                                                                  Vytvořit a zaregistrovat více uzlů

                                                                                                                                                  Chcete-li do clusteru přidat další uzly, jednoduše vytvořte další virtuální počítače, připojte stejný konfigurační soubor ISO a pak uzel zaregistrujte. Doporučujeme mít alespoň 3 uzly.

                                                                                                                                                  V tuto chvíli jsou záložní virtuální počítače, které jste vytvořili v části Splnění předpokladů pro hybridní zabezpečení dat , pohotovostní hostitelé, které se používají pouze při obnovení po havárii. Do té doby nejsou v systému zaregistrovány. Podrobnosti najdete v tématu Obnovení po havárii pomocí datového centra pohotovostního režimu.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Jakmile zahájíte registraci uzlu, musíte ji dokončit během 60 minut nebo musíte začít znovu.

                                                                                                                                                  • Ujistěte se, že jsou v prohlížeči zakázány všechny blokování vyskakovacích oken nebo že povolíte výjimku pro admin.webex.com.

                                                                                                                                                  1

                                                                                                                                                  Vytvořte nový virtuální počítač z OVA a opakujte kroky v části Instalace hostitele HDS OVA.

                                                                                                                                                  2

                                                                                                                                                  Nastavte úvodní konfiguraci pro nové virtuální počítače a opakujte kroky v části Nastavení hybridního virtuálního počítače pro zabezpečení dat.

                                                                                                                                                  3

                                                                                                                                                  U nového virtuálního počítače opakujte kroky v části Nahrání a montáž ISO konfigurace HDS.

                                                                                                                                                  4

                                                                                                                                                  Pokud nastavujete proxy server pro nasazení, opakujte podle potřeby kroky v části Konfigurace uzlu HDS pro integraci proxy serveru pro nový uzel.

                                                                                                                                                  5

                                                                                                                                                  Zaregistrujte uzel.

                                                                                                                                                  1. V https://admin.webex.comnabídce na levé straně obrazovky vyberte možnost Služby .

                                                                                                                                                  2. V části Hybridní služby vyhledejte kartu zabezpečení hybridních dat a klikněte na možnost Zdroje.

                                                                                                                                                    Zobrazí se stránka Zdroje zabezpečení hybridních dat.
                                                                                                                                                  3. Klikněte na možnost Přidat prostředek.

                                                                                                                                                  4. V prvním poli vyberte název stávajícího clusteru.

                                                                                                                                                  5. Ve druhém poli zadejte interní IP adresu nebo plně kvalifikovaný název domény (FQDN) vašeho uzlu a klikněte na tlačítko Další.

                                                                                                                                                    Zobrazí se zpráva, že můžete uzel zaregistrovat do cloudu Webex.
                                                                                                                                                  6. Klikněte na možnost Přejít na uzel.

                                                                                                                                                    Po několika okamžicích budete přesměrováni na testy připojení uzlu pro služby Webex. Pokud jsou všechny testy úspěšné, zobrazí se stránka Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu. Tam potvrzujete, že chcete své organizaci udělit oprávnění k přístupu k uzlu.
                                                                                                                                                  7. Zaškrtněte políčko Povolit přístup k hybridnímu datovému bezpečnostnímu uzlu a klikněte na tlačítko Pokračovat.

                                                                                                                                                    Váš účet je ověřen a zpráva „Registrace dokončena“ informuje o tom, že váš uzel je nyní registrován do cloudu Webex.
                                                                                                                                                  8. Kliknutím na odkaz nebo zavřením karty se vraťte na stránku Zabezpečení hybridních dat v prostředí Control Hub.

                                                                                                                                                  Váš uzel je zaregistrován. Upozorňujeme, že dokud nespustíte zkušební verzi, vaše uzly vygenerují varování indikující, že vaše služba ještě nebyla aktivována.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Spustit zkušební verzi a přejít do výroby (další kapitola)

                                                                                                                                                  Spustit zkušební verzi a přejít do výroby

                                                                                                                                                  Tok úloh zkušební verze do výroby

                                                                                                                                                  Po nastavení clusteru hybridního zabezpečení dat můžete spustit pilotní projekt, přidat do něj uživatele a začít jej používat k testování a ověření nasazení v rámci přípravy na přechod do výroby.

                                                                                                                                                  1

                                                                                                                                                  Pokud je to možné, synchronizujte objekt skupiny HdsTrialGroup .

                                                                                                                                                  Pokud vaše organizace používá pro uživatele synchronizaci adresářů, musíte před spuštěním zkušební verze vybrat objekt skupiny HdsTrialGroup pro synchronizaci do cloudu. Pokyny najdete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  2

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Spusťte zkušební verzi. Dokud tuto úlohu nedokončíte, uzly vygenerují varování označující, že služba ještě není aktivovaná.

                                                                                                                                                  3

                                                                                                                                                  Testování nasazení hybridního zabezpečení dat

                                                                                                                                                  Zkontrolujte, zda žádosti o klíče jsou předány do vašeho nasazení zabezpečení hybridních dat.

                                                                                                                                                  4

                                                                                                                                                  Monitorovat stav zabezpečení hybridních dat

                                                                                                                                                  Zkontrolujte stav a nastavte e-mailová oznámení s výstrahami.

                                                                                                                                                  5

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  6

                                                                                                                                                  Dokončete zkušební fázi jedním z následujících úkonů:

                                                                                                                                                  Aktivovat zkušební verzi

                                                                                                                                                  Než začnete

                                                                                                                                                  Pokud vaše organizace používá pro uživatele synchronizaci adresářů, musíte před spuštěním zkušební verze pro vaši organizaci vybrat skupinový objekt HdsTrialGroup pro synchronizaci do cloudu. Pokyny najdete v Průvodci nasazením konektoru adresáře Cisco.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se k https://admin.webex.coma vyberte Služby .

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Spustit zkušební verzi.

                                                                                                                                                  Stav služby se změní do zkušebního režimu.
                                                                                                                                                  4

                                                                                                                                                  Klikněte na možnost Přidat uživatele a zadejte e-mailovou adresu jednoho nebo více uživatelů, kterým budete pilotovat používání hybridních datových bezpečnostních uzlů pro služby šifrování a indexování.

                                                                                                                                                  (Pokud vaše organizace používá synchronizaci adresářů, použijte ke správě zkušební skupiny HdsTrialGroup službu Active Directory.)

                                                                                                                                                  Testování nasazení hybridního zabezpečení dat

                                                                                                                                                  Tento postup použijte k testování scénářů šifrování zabezpečení hybridních dat.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nastavte nasazení zabezpečení hybridních dat.

                                                                                                                                                  • Aktivujte zkušební verzi a přidejte několik uživatelů zkušební verze.

                                                                                                                                                  • Zajistěte, abyste měli přístup k protokolu syslog a ověřili, že požadavky na klíče jsou předány do vašeho nasazení zabezpečení hybridních dat.

                                                                                                                                                  1

                                                                                                                                                  Klíče pro daný prostor jsou nastaveny jeho tvůrcem. Přihlaste se do aplikace Webex jako jednoho z pilotních uživatelů a poté vytvořte prostor a pozvěte alespoň jednoho pilotního uživatele a jednoho nepilotního uživatele.

                                                                                                                                                  Pokud nasazení hybridního zabezpečení dat deaktivujete, obsah v prostorech vytvořených pilotními uživateli již nebude přístupný po nahrazení kopií šifrovacích klíčů v mezipaměti klienta.

                                                                                                                                                  2

                                                                                                                                                  Odeslat zprávy do nového prostoru.

                                                                                                                                                  3

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, zda požadavky klíčů přecházejí do nasazení zabezpečení hybridních dat.

                                                                                                                                                  1. Chcete-li zkontrolovat, zda uživatel nejprve naváže zabezpečený kanál do KMS, filtrujte podle kms.data.method=create a kms.data.type=EPHEMERAL_KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například následující položky (identifikátory zkrácené pro čitelnost):
                                                                                                                                                    2020-07-21 17:35:34.562 (+0000) INFORMACE KMS [pool-14-thread-1] - [KMS:REQUEST] přijato, ID zařízení: https://wdm-a.wbx2.com/wdm/api/v1/devices/0[~]9 ecdheKid: kms://hds2.org5.portun.us/statickeys/3[~]0 (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, kms.merc.id=8[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=EPHEMERAL_KEY_COLLECTION, kms.data.requestId=9[~]6, kms.data.uri=kms://hds2.org5.portun.us/ecdhe, kms.data.userId=0[~]2
                                                                                                                                                  2. Chcete-li zkontrolovat uživatele, který žádá o existující klíč z nástroje KMS, filtrujte hodnoty kms.data.method=retrieve a kms.data.type=KEY:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:19.889 (+0000) INFORMACE KMS [pool-14-thread-31] - [KMS:REQUEST] přijato, ID zařízení: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_f[~]0, kms.data.method=retrieve, kms.merc.id=c[~]7, kms.merc.sync=false, kms.data.uriHost=ciscospark.com, kms.data.type=KEY, kms.data.requestId=9[~]3, kms.data.uri=kms://ciscospark.com/keys/d[~]2, kms.data.userId=1[~]b
                                                                                                                                                  3. Chcete-li zkontrolovat uživatele, který žádá o vytvoření nového klíče KMS, filtrujte parametry kms.data.method=create a kms.data.type=KEY_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:21.975 (+0000) INFORMACE KMS [pool-14-thread-33] - [KMS:REQUEST] přijato, zařízeníId: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_4[~]0, kms.data.method=create, kms.merc.id=6[~]e, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=KEY_COLLECTION, kms.data.requestId=6[~]4, kms.data.uri=/keys, kms.data.userId=1[~]b
                                                                                                                                                  4. Chcete-li zkontrolovat uživatele, který žádá o vytvoření nového objektu zdroje KMS (KRO) při vytvoření prostoru nebo jiného chráněného zdroje, filtrujte podle parametrů kms.data.method=create a kms.data.type=RESOURCE_COLLECTION:

                                                                                                                                                    Měli byste najít například:
                                                                                                                                                    2020-07-21 17:44:22.808 (+0000) INFORMACE KMS [pool-15-thread-1] - [KMS:REQUEST] přijato, ID zařízení: https://wdm-a.wbx2.com/wdm/api/v1/devices/f[~]f ecdheKid: kms://hds2.org5.portun.us/ecdhe/5[~]1 (EncryptionKmsMessageHandler.java:312) WEBEX_TRACKINGID=HdsIntTest_d[~]0, kms.data.method=create, kms.merc.id=5[~]3, kms.merc.sync=true, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, kms.data.requestId=d[~]e, kms.data.uri=/resources, kms.data.userId=1[~]b

                                                                                                                                                  Monitorovat stav zabezpečení hybridních dat

                                                                                                                                                  Indikátor stavu v centru Control Hub ukazuje, zda je vše v pořádku s nasazením zabezpečení hybridních dat. Chcete-li získat proaktivnější upozorňování, zaregistrujte se k e-mailovým oznámením. Pokud dojde k ovlivnění servisu nebo aktualizacím softwaru, budete upozorněni.
                                                                                                                                                  1

                                                                                                                                                  V prostředí Control Hub vyberte možnost Služby z nabídky na levé straně obrazovky.

                                                                                                                                                  2

                                                                                                                                                  V části Hybridní služby vyhledejte možnost Zabezpečení hybridních dat a klikněte na možnost Nastavení.

                                                                                                                                                  Zobrazí se stránka Nastavení zabezpečení hybridních dat.
                                                                                                                                                  3

                                                                                                                                                  V části E-mailová oznámení zadejte jednu nebo více e-mailových adres oddělených čárkami a stiskněte klávesu Enter.

                                                                                                                                                  Přidání nebo odebrání uživatelů ze zkušební verze

                                                                                                                                                  Po aktivaci zkušební verze a přidání počáteční sady uživatelů zkušební verze můžete kdykoliv přidat nebo odebrat členy zkušební verze, když je zkušební verze aktivní.

                                                                                                                                                  Pokud ze zkušební verze odeberete uživatele, klient uživatele bude požadovat klíče a vytvoření klíče z cloudového KMS místo vašeho KMS. Pokud klient potřebuje klíč uložený ve vašem systému KMS, cloud KMS jej načte jménem uživatele.

                                                                                                                                                  Pokud vaše organizace používá synchronizaci adresářů, použijte ke správě zkušební skupiny HdsTrialGroup službu Active Directory (místo tohoto postupu). Členy skupiny můžete zobrazit v prostředí Control Hub, ale nemůžete je přidat ani odebrat.

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Zkušební režim v oblasti Stav služby klikněte na možnost Přidat uživatele nebo klikněte na možnost Zobrazit a upravit a odeberte uživatele ze zkušební verze.

                                                                                                                                                  4

                                                                                                                                                  Zadejte e-mailovou adresu jednoho nebo více uživatelů, které chcete přidat, nebo kliknutím na tlačítko X vedle ID uživatele odeberte uživatele ze zkušební verze. Poté klikněte na Uložit.

                                                                                                                                                  Přechod ze zkušební verze do výroby

                                                                                                                                                  Pokud jste přesvědčeni, že nasazení funguje pro uživatele zkušební verze dobře, můžete se přesunout do výroby. Když se přesunete do výroby, všichni uživatelé v organizaci budou používat místní doménu hybridních dat pro šifrovací klíče a další služby sféry zabezpečení. Do zkušebního režimu se nelze vrátit z výroby, pokud službu deaktivujete v rámci obnovení po havárii. Opětovná aktivace služby vyžaduje nastavení nové zkušební verze.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Stav služby klikněte na možnost Přesunout do výroby.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete přesunout všechny uživatele do výroby.

                                                                                                                                                  Ukončete zkušební verzi bez přechodu do výroby

                                                                                                                                                  Pokud se během zkušební verze rozhodnete nepokračovat v nasazení zabezpečení hybridních dat, můžete deaktivovat zabezpečení hybridních dat. Tím se zkušební verze ukončí a uživatelé zkušební verze se přesune zpět do služeb zabezpečení cloudových dat. Uživatelé zkušební verze přijdou o přístup k datům, která byla během zkušební verze zašifrována.
                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2

                                                                                                                                                  V části Zabezpečení hybridních dat klikněte na možnost Nastavení.

                                                                                                                                                  3

                                                                                                                                                  V části Deaktivovat klikněte na tlačítko Deaktivovat.

                                                                                                                                                  4

                                                                                                                                                  Potvrďte, že chcete službu deaktivovat a zkušební verzi ukončit.

                                                                                                                                                  Spravujte nasazení HDS

                                                                                                                                                  Spravovat nasazení HDS

                                                                                                                                                  Pomocí zde popsaných úloh můžete spravovat nasazení zabezpečení hybridních dat.

                                                                                                                                                  Nastavit plán upgradu clusteru

                                                                                                                                                  Upgrady softwaru pro zabezpečení hybridních dat se provádějí automaticky na úrovni clusteru. Všechny uzly tak vždy používají stejnou verzi softwaru. Upgrady se provádějí podle plánu upgradu clusteru. Jakmile bude k dispozici upgrade softwaru, máte možnost ručně upgradovat cluster před plánovaným časem upgradu. Můžete nastavit konkrétní plán upgradu nebo použít výchozí plán 3:00 (denně) ve Spojených státech amerických: Amerika / Los Angeles. V případě potřeby můžete také odložit nadcházející upgrade.

                                                                                                                                                  Nastavení plánu upgradu:

                                                                                                                                                  1

                                                                                                                                                  Přihlaste se do ovládacího centra.

                                                                                                                                                  2

                                                                                                                                                  Na stránce Přehled v části Hybridní služby vyberte možnost Zabezpečení hybridních dat.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Zdroje zabezpečení hybridních dat vyberte cluster.

                                                                                                                                                  4

                                                                                                                                                  Na panelu Přehled vpravo v části Nastavení clusteru vyberte název clusteru.

                                                                                                                                                  5

                                                                                                                                                  Na stránce Nastavení v části Upgrade vyberte čas a časové pásmo pro plán upgradu.

                                                                                                                                                  Poznámka: Pod časovým pásmem se zobrazí nejbližší dostupné datum a čas upgradu. V případě potřeby můžete upgrade odložit na následující den kliknutím na tlačítko Odložit.

                                                                                                                                                  Změna konfigurace uzlu

                                                                                                                                                  Občas může být nutné změnit konfiguraci uzlu Hybridní zabezpečení dat z důvodu, jako jsou:
                                                                                                                                                  • Změna certifikátů x.509 z důvodu vypršení platnosti nebo z jiných důvodů.

                                                                                                                                                    Nepodporujeme změnu názvu domény KN certifikátu. Doména se musí shodovat s původní doménou použitou k registraci clusteru.

                                                                                                                                                  • Aktualizace nastavení databáze pro změnu na repliku databáze PostgreSQL nebo Microsoft SQL Server.

                                                                                                                                                    Nepodporujeme migraci dat z PostgreSQL na Microsoft SQL Server, ani naopak. Chcete-li přepnout databázové prostředí, spusťte nové nasazení Hybrid Data Security.

                                                                                                                                                  • Vytvoření nové konfigurace pro přípravu nového datového centra.

                                                                                                                                                  Hybridní zabezpečení dat také z bezpečnostních důvodů používá hesla účtů služeb, která mají devítiměsíční životnost. Poté, co nástroj hds setup vygeneruje tato hesla, nasadíte je do každého z uzlů HDS v konfiguračním souboru ISO. Pokud se platnost hesel vaší organizace blíží vypršení platnosti, obdržíte od týmu Webex oznámení o resetování hesla pro váš účet počítače. (Součástí e-mailu je text „Pro aktualizaci hesla použijte rozhraní API účtu stroje.") Pokud vaše hesla ještě nevypršela, nástroj vám dává dvě možnosti:

                                                                                                                                                  • Měkké resetování – stará i nová hesla fungují až 10 dnů. Použijte toto období k postupnému nahrazení souboru ISO na uzlech.

                                                                                                                                                  • Tvrdé resetování – stará hesla okamžitě přestanou fungovat.

                                                                                                                                                  Pokud vaše hesla vyprší bez resetování, ovlivní to vaši službu HDS, což vyžaduje okamžité tvrdé resetování a výměnu souboru ISO na všech uzlech.

                                                                                                                                                  Pomocí tohoto postupu vygenerujte nový konfigurační soubor ISO a použijte jej ve svém clusteru.

                                                                                                                                                  Než začnete

                                                                                                                                                  • Nástroj HDS Setup (Nastavení HDS) běží jako dokovací kontejner na místním počítači. Pro přístup spusťte Docker na tom přístroji. Proces nastavení vyžaduje pověření účtu Control Hub s plnými právy správce pro vaši organizaci.

                                                                                                                                                    Pokud je nástroj pro nastavení HDS ve vašem prostředí spuštěn za serverem proxy, poskytněte nastavení proxy serveru (server, port, přihlašovací údaje) prostřednictvím proměnných prostředí Docker při uvádění kontejneru Docker v 1.e. V této tabulce jsou uvedeny některé možné proměnné prostředí:

                                                                                                                                                    Popis

                                                                                                                                                    Proměnná

                                                                                                                                                    Http proxy bez autentizace

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTP_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    HTTPS proxy bez autentizace

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT

                                                                                                                                                    Http proxy s autentizací

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTP_PROXY=http://uživatelské jméno:heslo@server_IP:PORT

                                                                                                                                                    HTTPS proxy s autentizací

                                                                                                                                                    GLOBÁLNÍ_AGENT_HTTPS_PROXY=http://UŽIVATELSKÉ JMÉNO:HESLO@SERVER_IP:PORT

                                                                                                                                                  • Pro vygenerování nové konfigurace potřebujete kopii aktuálního konfiguračního souboru ISO. ISO obsahuje hlavní klíč šifrující databázi PostgreSQL nebo Microsoft SQL Server. Při provádění změn konfigurace, včetně databázových přihlašovacích údajů, aktualizací certifikátů nebo změn v zásadách autorizace, potřebujete ISO.

                                                                                                                                                  1

                                                                                                                                                  Pomocí Dockeru na místním počítači spusťte nástroj HDS Setup Tool.

                                                                                                                                                  1. Na příkazovém řádku přístroje zadejte příslušný příkaz pro své prostředí:

                                                                                                                                                    V běžném prostředí:

                                                                                                                                                    docker rmi ciscocitg/hds-setup:stabilní

                                                                                                                                                    V prostředí FedRAMP:

                                                                                                                                                    docker rmi ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                    Tento krok vyčistí předchozí obrazy nástrojů pro nastavení HDS. Pokud neexistují žádné předchozí obrázky, vrací chybu, kterou můžete ignorovat.

                                                                                                                                                  2. Chcete-li se přihlásit do registru obrázků Dockeru, zadejte následující:

                                                                                                                                                    docker login -u hdscustomersro
                                                                                                                                                  3. Na výzvu k zadání hesla zadejte tento hash:

                                                                                                                                                    dckr_pat_aDP6V4KkrvpBwaQf6m6ROkvKUIo
                                                                                                                                                  4. Stáhněte si nejnovější stabilní obrázek pro své prostředí:

                                                                                                                                                    V běžném prostředí:

                                                                                                                                                    ciscocitg/hds-setup pro stažení doku:stabilní

                                                                                                                                                    V prostředí FedRAMP:

                                                                                                                                                    docker pull ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                    Ujistěte se, že jste pro tento postup vytáhli nejnovější nástroj Nastavení. Verze nástroje vytvořené před 22. únorem 2018 nemají obrazovky pro obnovení hesla.

                                                                                                                                                  5. Po dokončení tahu zadejte příslušný příkaz pro vaše prostředí:

                                                                                                                                                    • V běžném prostředí bez proxy:

                                                                                                                                                      spuštění doku -p 8080:8080 --rm -it ciscocitg/hds-setup:stabilní
                                                                                                                                                    • V běžném prostředí s http proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBÁLNÍ_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V běžném prostředí s HTTPSproxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBÁLNÍ_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup:stable
                                                                                                                                                    • V prostředí FedRAMP bez proxy:

                                                                                                                                                      spuštění doku -p 8080:8080 --rm -it ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích FedRAMP s http proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBÁLNÍ_AGENT_HTTP_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable
                                                                                                                                                    • V prostředích FedRAMP s HTTPS proxy:

                                                                                                                                                      docker run -p 8080:8080 --rm -it -e GLOBÁLNÍ_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT ciscocitg/hds-setup-fedramp:stable

                                                                                                                                                    Když je kontejner spuštěný, zobrazí se "Expresní server naslouchající na portu 8080".

                                                                                                                                                  6. Pomocí prohlížeče se připojte k localhost, http://127.0.0.1:8080.

                                                                                                                                                    Nástroj pro nastavení nepodporuje připojení k hostiteli localhost prostřednictvím http://localhost:8080. Použijte http://127.0.0.1:8080 pro připojení k místnímu hostiteli.

                                                                                                                                                  7. Po zobrazení výzvy zadejte přihlašovací údaje zákazníka do centra Control Hub a pokračujte kliknutím na tlačítko Přijmout .

                                                                                                                                                  8. Importovat aktuální konfigurační soubor ISO.

                                                                                                                                                  9. Podle pokynů dokončete nástroj a stáhněte aktualizovaný soubor.

                                                                                                                                                    Nástroj pro nastavení vypnete zadáním příkazu CTRL+C.

                                                                                                                                                  10. Vytvořte záložní kopii aktualizovaného souboru v jiném datovém centru.

                                                                                                                                                  2

                                                                                                                                                  Pokud máte spuštěný pouze jeden uzel HDS, vytvořte nový hybridní datový bezpečnostní uzel VM a zaregistrujte jej pomocí nového souboru ISO konfigurace. Podrobnější pokyny najdete v tématu Vytvoření a registrace dalších uzlů.

                                                                                                                                                  1. Nainstalujte hostitelské VAJÍČKO HDS.

                                                                                                                                                  2. Nastavte HDS VM.

                                                                                                                                                  3. Připojte aktualizovaný konfigurační soubor.

                                                                                                                                                  4. Zaregistrujte nový uzel v Centru řízení.

                                                                                                                                                  3

                                                                                                                                                  Pro existující uzly HDS, které spouštějí starší konfigurační soubor, připojte soubor ISO. Proveďte následující postup na každém uzlu v pořadí, aktualizaci každého uzlu před vypnutím dalšího uzlu:

                                                                                                                                                  1. Vypněte virtuální stroj.

                                                                                                                                                  2. V levém navigačním panelu klienta VMware vSphere klikněte pravým tlačítkem na VM a klikněte na tlačítko Upravit nastavení.

                                                                                                                                                  3. Klikněte na DISK CD/DVD 1, vyberte možnost připojení ze souboru ISO a přejděte na místo, kde jste stáhli nový konfigurační soubor ISO.

                                                                                                                                                  4. Zkontrolujte Connect při zapnutém napájení.

                                                                                                                                                  5. Uložte své změny a napájení na virtuálním stroji.

                                                                                                                                                  4

                                                                                                                                                  Opakujte krok 3 a nahraďte konfiguraci na každém zbývajícím uzlu, který spouští starou konfiguraci.

                                                                                                                                                  Vypnout blokovaný režim externího rozlišení DNS

                                                                                                                                                  Když zaregistrujete uzel nebo zkontrolujete konfiguraci proxy uzlu, proces testuje vyhledávání DNS a připojení ke cloudu Cisco Webex. Pokud server DNS uzlu nedokáže přeložit veřejné názvy DNS, uzel automaticky přejde do režimu blokovaného externího překladu DNS.

                                                                                                                                                  Pokud jsou vaše uzly schopny vyřešit veřejné názvy DNS prostřednictvím interních serverů DNS, můžete tento režim vypnout opětovným spuštěním testu připojení proxy serveru na každém uzlu.

                                                                                                                                                  Než začnete

                                                                                                                                                  Ujistěte se, že vaše interní servery DNS mohou vyřešit veřejné názvy DNS a že s nimi mohou vaše uzly komunikovat.
                                                                                                                                                  1

                                                                                                                                                  Ve webovém prohlížeči otevřete rozhraní uzlu Hybridní zabezpečení dat (IP adresa/nastavení například https://192.0.2.0/setup), zadejte přihlašovací údaje správce, které jste pro uzel nastavili, a klikněte na Přihlásit se.

                                                                                                                                                  2

                                                                                                                                                  Přejděte na Přehled (výchozí stránka).

                                                                                                                                                  Je-li tato možnost povolena, je blokované externí překlady DNS nastaveny na ano.

                                                                                                                                                  3

                                                                                                                                                  Přejděte na stránku Obchod důvěryhodnosti a proxy server.

                                                                                                                                                  4

                                                                                                                                                  Klikněte na Zkontrolovat připojení proxy serveru.

                                                                                                                                                  Pokud se zobrazí zpráva, že externí překlad DNS nebyl úspěšný, uzel se nemohl dostat na server DNS a zůstane v tomto režimu. V opačném případě po restartování uzlu a návratu na stránku Přehled by mělo být blokované externí překlady DNS nastaveny na ne.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Opakujte test připojení proxy serveru na každém uzlu v clusteru hybridního zabezpečení dat.

                                                                                                                                                  Odebrat uzel

                                                                                                                                                  Pomocí tohoto postupu odeberte hybridní datový bezpečnostní uzel z cloudu Webex. Po odebrání uzlu z clusteru odstraňte virtuální počítač, abyste zabránili dalšímu přístupu k bezpečnostním datům.
                                                                                                                                                  1

                                                                                                                                                  Pomocí klienta VMware vSphere se přihlaste do virtuálního hostitele ESXi a vypněte virtuální počítač.

                                                                                                                                                  2

                                                                                                                                                  Odebrat uzel:

                                                                                                                                                  1. Přihlaste se do prostředí Control Hub a vyberte možnost Služby.

                                                                                                                                                  2. Na kartě Zabezpečení hybridních dat kliknutím na možnost Zobrazit vše zobrazíte stránku Zdroje zabezpečení hybridních dat.

                                                                                                                                                  3. Výběrem clusteru zobrazíte jeho panel Přehled.

                                                                                                                                                  4. Klikněte na možnost Otevřít seznam uzlů.

                                                                                                                                                  5. Na kartě Uzly vyberte uzel, který chcete odebrat.

                                                                                                                                                  6. Klikněte na Akce > Zrušit registraci uzlu.

                                                                                                                                                  3

                                                                                                                                                  V klientovi vSphere VM odstraňte. (V levém navigačním podokně klikněte pravým tlačítkem myši na virtuální počítač a klikněte na Odstranit.)

                                                                                                                                                  Pokud virtuálního počítače neodstraníte, nezapomeňte demontovat konfigurační soubor ISO. Bez souboru ISO nemůžete použít virtuální počítač pro přístup ke svým bezpečnostním datům.

                                                                                                                                                  Obnovení po havárii pomocí datového centra v pohotovostním režimu

                                                                                                                                                  Nejkritičtější službou, kterou váš hybridní datový bezpečnostní cluster poskytuje, je vytváření a ukládání klíčů používaných k šifrování zpráv a dalšího obsahu uloženého v cloudu Webex. Pro každého uživatele v organizaci, který je přiřazen k zabezpečení hybridních dat, jsou nové žádosti o vytvoření klíče směrovány do clusteru. Klastr odpovídá také za vrácení vytvořených klíčů všem uživatelům, kteří mají oprávnění je získat, například členům konverzačního prostoru.

                                                                                                                                                  Protože klastr plní klíčovou funkci poskytování těchto klíčů, je nezbytně nutné, aby klastr zůstal spuštěný a aby byly zachovány správné zálohy. Ztráta databáze zabezpečení hybridních dat nebo ISO konfigurace použité pro schéma má za následek neobnovitelnou ZTRÁTU obsahu zákazníka. Aby se předešlo takové ztrátě, jsou povinné tyto postupy:

                                                                                                                                                  Pokud katastrofa způsobí, že nasazení HDS v primárním datovém centru nebude dostupné, proveďte tento postup pro ruční převzetí služeb při selhání do pohotovostního datového centra.

                                                                                                                                                  1

                                                                                                                                                  Spusťte nástroj pro nastavení HDS a postupujte podle kroků uvedených v tématu Vytvoření ISO konfigurace pro hostitele HDS.

                                                                                                                                                  2

                                                                                                                                                  Po konfiguraci serveru Syslogd klikněte na možnost Rozšířená nastavení.

                                                                                                                                                  3

                                                                                                                                                  Na stránce Rozšířená nastavení přidejte konfiguraci níže nebo odeberte konfiguraci pasivníhoMode , aby byl uzel aktivní. Po nakonfigurování může uzel zpracovat provoz.

                                                                                                                                                   Pasivní režim: „nepravda“ 

                                                                                                                                                  4

                                                                                                                                                  Dokončete proces konfigurace a uložte soubor ISO na snadno dostupné místo.

                                                                                                                                                  5

                                                                                                                                                  Vytvořte záložní kopii souboru ISO ve svém místním systému. Udržujte záložní kopii v bezpečí. Tento soubor obsahuje hlavní šifrovací klíč pro obsah databáze. Omezte přístup pouze na ty správce zabezpečení hybridních dat, kteří by měli provádět změny konfigurace.

                                                                                                                                                  6

                                                                                                                                                  V levém navigačním podokně klienta VMware vSphere klikněte pravým tlačítkem na VM a klikněte na možnost Upravit nastavení..

                                                                                                                                                  7

                                                                                                                                                  Klikněte na možnost Upravit nastavení >Disk CD/DVD 1 a vyberte soubor ISO datastore.

                                                                                                                                                  Ujistěte se, že jsou zaškrtnuté možnosti Připojeno a Připojit se při zapnutí , aby se aktualizované změny konfigurace mohly zavést po spuštění uzlů.

                                                                                                                                                  8

                                                                                                                                                  Zapněte uzel HDS a alespoň 15 minut zajistěte, aby nedošlo k žádnému alarmu.

                                                                                                                                                  9

                                                                                                                                                  Proces opakujte pro každý uzel v pohotovostním datovém centru.

                                                                                                                                                  Zkontrolujte výstup syslog a ověřte, zda uzly v pohotovostním datovém centru nejsou v pasivním režimu. V syslog se nesmí zobrazovat hodnota „KMS nakonfigurovaná v pasivním režimu“.

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Pokud se po převzetí služeb při selhání znovu aktivuje primární datové centrum, přepněte pohotovostní datové centrum znovu do pasivního režimu podle kroků popsaných v části Nastavení pohotovostního datového centra pro obnovení po havárii.

                                                                                                                                                  (Volitelné) Po konfiguraci HDS odpojení ISO

                                                                                                                                                  Standardní konfigurace HDS běží s namontovanou normou ISO. Někteří zákazníci však preferují neustálé připojování souborů ISO. Poté, co všechny uzly HDS vyzvednou novou konfiguraci, můžete soubor ISO odpojit.

                                                                                                                                                  K provádění změn konfigurace stále používáte soubory ISO. Při vytváření nové normy ISO nebo aktualizaci normy ISO pomocí instalačního nástroje je nutno aktualizovat normy ISO na všechny uzly HDS. Jakmile všechny uzly převezmou změny konfigurace, můžete tímto postupem znovu odpojit ISO.

                                                                                                                                                  Než začnete

                                                                                                                                                  Upgradujte všechny uzly HDS na verzi 2021.01.22.4720 nebo novější.

                                                                                                                                                  1

                                                                                                                                                  Zavřete jeden z uzlů HDS.

                                                                                                                                                  2

                                                                                                                                                  V zařízení Server vCenter vyberte uzel HDS.

                                                                                                                                                  3

                                                                                                                                                  Zvolte Upravit nastavení > CD/DVD disk a zrušte zaškrtnutí ISO souboru datového úložiště.

                                                                                                                                                  4

                                                                                                                                                  Zapněte uzel HDS a zajistěte, aby po dobu nejméně 20 minut nedošlo k žádnému alarmu.

                                                                                                                                                  5

                                                                                                                                                  Opakujte tento postup pro každý uzel HDS.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Zobrazit upozornění a řešení potíží

                                                                                                                                                  Nasazení hybridního zabezpečení dat je považováno za nedostupné, pokud jsou všechny uzly v clusteru nedostupné nebo pokud cluster funguje tak pomalu, že si vyžádá časový limit. Pokud se uživatelé nemohou připojit k vašemu clusteru zabezpečení hybridních dat, zobrazí se u nich následující příznaky:

                                                                                                                                                  • Nové prostory nelze vytvořit (nelze vytvořit nové klíče)

                                                                                                                                                  • Nepodařilo se dešifrovat zprávy a názvy prostorů pro:

                                                                                                                                                    • Do prostoru byli přidáni noví uživatelé (nelze načíst klíče)

                                                                                                                                                    • Stávající uživatelé v prostoru používající nového klienta (nelze načíst klíče)

                                                                                                                                                  • Stávající uživatelé v prostoru budou i nadále úspěšně spouštět, dokud budou mít jejich klienti šifrovací klíče v mezipaměti.

                                                                                                                                                  Je důležité, abyste hybridní datový bezpečnostní cluster řádně monitorovali a rychle reagovali na všechny výstrahy, abyste předešli narušení služby.

                                                                                                                                                  Upozornění

                                                                                                                                                  Pokud dojde k problému s nastavením zabezpečení hybridních dat, prostředí Control Hub zobrazí správci organizace upozornění a odešle e-maily na nakonfigurovanou e-mailovou adresu. Výstrahy se týkají mnoha běžných scénářů.

                                                                                                                                                  Tabulka 1. Běžné problémy a kroky k jejich řešení

                                                                                                                                                  Upozornění

                                                                                                                                                  Akce

                                                                                                                                                  Selhání přístupu k místní databázi.

                                                                                                                                                  Zkontrolujte chyby databáze a problémy s místní sítí.

                                                                                                                                                  Chyba připojení místní databáze.

                                                                                                                                                  Zkontrolujte, zda je databázový server dostupný a zda byly v konfiguraci uzlu použity správné přihlašovací údaje k účtu služby.

                                                                                                                                                  Chyba přístupu ke cloudové službě.

                                                                                                                                                  Zkontrolujte, zda mají uzly přístup k serverům Webex podle popisu v části Požadavky na externí připojení.

                                                                                                                                                  Obnovení registrace cloudové služby.

                                                                                                                                                  Registrace ke cloudovým službám byla přerušena. Probíhá obnovení zápisu.

                                                                                                                                                  Registrace cloudové služby byla přerušena.

                                                                                                                                                  Registrace ke cloudovým službám byla ukončena. Služba se vypíná.

                                                                                                                                                  Služba ještě není aktivována.

                                                                                                                                                  Aktivujte zkušební verzi nebo dokončete přesunutí zkušební verze do výroby.

                                                                                                                                                  Nakonfigurovaná doména neodpovídá certifikátu serveru.

                                                                                                                                                  Ujistěte se, že se váš certifikát serveru shoduje s nakonfigurovanou doménou aktivace služby.

                                                                                                                                                  Nejpravděpodobnější příčinou je, že název CN certifikátu byl nedávno změněn a nyní se liší od CN používaného během počátečního nastavení.

                                                                                                                                                  Nepodařilo se ověřit cloudové služby.

                                                                                                                                                  Zkontrolujte přesnost a případné vypršení přihlašovacích údajů k účtu služby.

                                                                                                                                                  Otevření souboru místního úložiště klíčů se nezdařilo.

                                                                                                                                                  Zkontrolujte integritu a přesnost hesla v místním souboru úložiště klíčů.

                                                                                                                                                  Certifikát místního serveru je neplatný.

                                                                                                                                                  Zkontrolujte datum konce platnosti certifikátu serveru a potvrďte, že byl vydán důvěryhodnou certifikační autoritou.

                                                                                                                                                  Nepodařilo se zveřejnit metriky.

                                                                                                                                                  Zkontrolujte přístup k externí cloudovým službám v místní síti.

                                                                                                                                                  Adresář /media/configdrive/hds neexistuje.

                                                                                                                                                  Zkontrolujte konfiguraci připojení ISO na virtuálním hostiteli. Ověřte, zda soubor ISO existuje, zda je nakonfigurován pro restartování a zda je správně připojen.

                                                                                                                                                  Řešení potíží se zabezpečením hybridních dat

                                                                                                                                                  Při řešení problémů se zabezpečením hybridních dat použijte následující obecné pokyny.
                                                                                                                                                  1

                                                                                                                                                  Zkontrolujte všechny výstrahy v prostředí Control Hub a opravte všechny položky, které tam najdete.

                                                                                                                                                  2

                                                                                                                                                  Zkontrolujte výstup serveru syslog pro aktivitu z nasazení zabezpečení hybridních dat.

                                                                                                                                                  3

                                                                                                                                                  Kontaktujte podporu společnosti Cisco.

                                                                                                                                                  Další poznámky

                                                                                                                                                  Známé problémy hybridního zabezpečení dat

                                                                                                                                                  • Pokud ukončíte hybridní datový bezpečnostní cluster (jeho odstraněním v prostředí Control Hub nebo vypnutím všech uzlů), přijdete o soubor ISO konfigurace nebo přijdete o přístup k databázi klíčů, uživatelé aplikace Webex již nebudou moci používat prostory v seznamu lidí, které byly vytvořeny pomocí klíčů z vašeho systému KMS. To platí pro zkušební i produkční nasazení. Momentálně nemáme pro tento problém alternativní řešení a vyzýváme vás, abyste nezavřeli služby HDS, jakmile manipulují s aktivními uživatelskými účty.

                                                                                                                                                  • Klient, který má stávající připojení ECDH k systému KMS, toto připojení udržuje po určitou dobu (pravděpodobně jednu hodinu). Když se uživatel stane členem zkušební verze zabezpečení hybridních dat, klient uživatele bude nadále používat stávající připojení ECDH, dokud nevyprší. Uživatel se také může odhlásit a znovu přihlásit do aplikace Webex a aktualizovat tak umístění, ve kterém aplikace pro šifrovací klíče kontaktuje.

                                                                                                                                                    Stejné chování nastane, když přesunete zkušební verzi do výroby pro organizaci. Všichni uživatelé, kteří nejsou zkušební verzí, se stávajícími připojeními ECDH k předchozím službám zabezpečení dat budou tyto služby nadále používat, dokud nebude připojení ECDH znovu sjednáno (prostřednictvím časového limitu nebo odhlášením a opětovným přihlášením).

                                                                                                                                                  Použití OpenSSL k vygenerování souboru PKCS12

                                                                                                                                                  Než začnete

                                                                                                                                                  • OpenSSL je jeden nástroj, který lze použít k vytvoření souboru PKCS12 ve správném formátu pro načtení v nástroji pro nastavení HDS. Existují i jiné způsoby, jak toho dosáhnout a my nepodporujeme ani nepropagujeme jeden způsob přes druhý.

                                                                                                                                                  • Pokud se rozhodnete používat OpenSSL, poskytujeme tento postup jako vodítko, které vám pomůže vytvořit soubor, který splňuje požadavky na certifikát X.509 v části Požadavky na certifikát X.509. Než budete pokračovat, tyto požadavky si přečtěte.

                                                                                                                                                  • Nainstalujte OpenSSL do podporovaného prostředí. Software a dokumentace najdete v části https://www.openssl.org .

                                                                                                                                                  • Vytvořte soukromý klíč.

                                                                                                                                                  • Tento postup zahajte, až obdržíte certifikát serveru od certifikační autority (CA).

                                                                                                                                                  1

                                                                                                                                                  Když obdržíte certifikát serveru od certifikační autority, uložte jej jako hdsnode.pem.

                                                                                                                                                  2

                                                                                                                                                  Zobrazit certifikát jako text a ověřit podrobnosti.

                                                                                                                                                  openssl x509 -text -noout -in hdsnode.pem

                                                                                                                                                  3

                                                                                                                                                  Pomocí textového editoru vytvořte soubor balíčku certifikátů s názvem hdsnode-bundle.pem. Soubor balíčku musí obsahovat certifikát serveru, veškeré certifikáty zprostředkující certifikační autority a kořenové certifikáty certifikační autority v níže uvedeném formátu:

                                                                                                                                                  -----ZAČÍT CERTIFIKÁT----- ### Certifikát serveru. ### -----UKONČIT CERTIFIKÁT---------- ZAČÍT CERTIFIKÁT---- ### Certifikát střední certifikační autority. ### -----UKONČIT CERTIFIKÁT------------  ### Certifikát kořenové certifikační autority. ### ----END CERTIFICATE-----

                                                                                                                                                  4

                                                                                                                                                  Vytvořte soubor .p12 s přátelským názvem kms-private-key.

                                                                                                                                                  openssl pkcs12 -export -inkey hdsnode.key -in hdsnode-bundle.pem -název kms-private-key -caname kms-private-key -out hdsnode.p12

                                                                                                                                                  5

                                                                                                                                                  Zkontrolujte podrobnosti o certifikátu serveru.

                                                                                                                                                  1. openssl pkcs12 -v hdsnode.p12

                                                                                                                                                  2. Při výzvě k zašifrování soukromého klíče zadejte heslo, aby byl uvedený na výstupu. Poté ověřte, že soukromý klíč a první certifikát obsahují řádky friendlyName: kms-soukromý-klíč.

                                                                                                                                                    Příklad:

                                                                                                                                                    bash$ openssl pkcs12 -in hdsnode.p12 Zadejte heslo pro import: Atributy tašky OK ověřené systémem MAC friendlyName: kms-private-key localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 Klíčové atributy:  Zadejte frázi PEM: Ověřování – zadejte frázi PEM: -----ZAČÍT ŠIFROVANÝ SOUKROMÝ KLÍČ----  -----END ŠIFROVANÝ SOUKROMÝ KLÍČ----- Atributy Tašky friendlyName: kms-private-key localKeyID: 54 69 6D 65 20 31 34 39 30 37 33 32 35 30 39 33 31 34 subject=/CN=hds1.org6.portun.us issuer=/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3 -----BEGIN CERTIFICATE----  ----END CERTIFICATE---- Bag Attributes friendlyNázev: CN=Pojďme šifrovat autoritu X3,O=Pojďme šifrovat,C=US subject=/C=US/O=Pojďme šifrovat/CN=Pojďme šifrovat autoritu X3 issuer=/O=Digitální podpis Trust Co./CN=KOŘENOVÁ CERTIFIKAČNÍ AUTORITA DST X3 -----BEGIN CERTIFICATE----  ----END CERTIFICATE-----

                                                                                                                                                  Co dělat dál

                                                                                                                                                  Vraťte se k části Splňte předpoklady pro hybridní zabezpečení dat. Použijete soubor hdsnode.p12 a heslo, které jste pro něj nastavili, v části Vytvořit ISO konfigurace pro hostitele HDS.

                                                                                                                                                  Tyto soubory můžete znovu použít k žádosti o nový certifikát, jakmile vyprší platnost původního certifikátu.

                                                                                                                                                  Provoz mezi uzly HDS a cloudem

                                                                                                                                                  Provoz shromažďování odchozích metrik

                                                                                                                                                  Hybridní datové bezpečnostní uzly odesílají do cloudu Webex určité metriky. Jedná se například o systémové metriky pro max. počet využitých heap, zatížení procesoru a počet vláken, metriky pro synchronní a asynchronní vlákna, metriky pro výstrahy týkající se prahové hodnoty šifrovacích připojení, latence nebo délky fronty požadavku, metriky na datovém úložišti a metriky šifrovacího připojení. Uzly odesílají materiál šifrovaného klíče přes kanál mimo pásmo (odděleně od požadavku).

                                                                                                                                                  Příchozí provoz

                                                                                                                                                  Hybridní datové bezpečnostní uzly přijímají z cloudu Webex následující typy příchozího provozu:

                                                                                                                                                  • Požadavky na šifrování od klientů, které jsou směrovány šifrovací službou

                                                                                                                                                  • Upgraduje na software uzlu

                                                                                                                                                  Nakonfigurujte proxy servery Squid pro hybridní zabezpečení dat

                                                                                                                                                  Websocket se nemůže připojit přes Squid Proxy

                                                                                                                                                  Proxy servery squid, které kontrolují provoz HTTPS, mohou narušit navázání připojení websocket (wss:), která hybridní zabezpečení dat vyžaduje. Tyto části poskytují pokyny, jak nakonfigurovat různé verze Squid tak, aby ignorovaly wss: doprava pro řádné fungování služeb.

                                                                                                                                                  Chobotnice 4 a 5

                                                                                                                                                  Přidejte on_unsupported_protocol direktivu do squid.conf:

                                                                                                                                                  on_unsupported_protocol tunel vše

                                                                                                                                                  Chobotnice 3.5.27

                                                                                                                                                  Úspěšně jsme testovali hybridní zabezpečení dat s následujícími pravidly přidanými do squid.conf. Tato pravidla se mohou měnit při vývoji funkcí a aktualizaci cloudu Webex.

                                                                                                                                                  acl wssMercuryConnection ssl::server_name_regex rtuť-připojení ssl_bump splice wssMercuryConnection acl step1 at_step SslBump1 acl step2 at_step SslBump2 acl step3 at_step SslBump3 ssl_bump nahlédnout step1 all ssl_bump stare step2 all ssl_bump bump step3 all
                                                                                                                                                  Byl tento článek užitečný?
                                                                                                                                                  Byl tento článek užitečný?